Перейти к основному содержимому
Версия: ITDR 2.2

Интеграция с Indeed Access Manager

Развертывание Indeed Access Manager

Для работы в режиме интеграции с Indeed Access Manager необходимы:

Активация режима интеграции с Access Manager

  1. На боковой панели Management Console продукта ITDR выберите раздел Настройки.

  2. Установите переключатель в секции MFA в состояние Indeed Access Manager.

  3. Укажите имя хоста, на котором развернута консоль Indeed Access Manager.

  4. Если интеграция с Indeed Access Manager предполагает использование HTTPS, включите опцию Использовать защищенное соединение.

  5. Если в системе развернут Access Manager версии 9.0 или новее, для использования API требуется взаимная аутентификация при помощи сертификатов.

    1. Подготовьте сертификат в формате pfx, используя цепочку доверия, принимаемую сервером Access Manager. Подробная инструкция доступна в документации Access Manager.
    2. Убедитесь, что опция Использовать защищенное соединение включена.
    3. Чтобы загрузить подготовленный сертификат, нажмите Выбрать сертификат.
    4. Укажите пароль сертификата.
  6. В выпадающем списке Метод аутентификации выберите пункт Indeed Key.

Настройка Access Manager

Для корректной интеграции ITDR и Access Manager на стороне последнего требуется разрешить аутентификацию через Authentication API. Для этого:

  1. Откройте Management Console продукта Access Manager.

  2. Выберите раздел Политики.

  3. В разделе Приложения найдите и добавьте приложение Authentication API.

  4. В разделе Область действия добавьте пользователей, группы безопасности или OU, для которых будет применяться MFA.

Подробная информация об управлении политиками в Access Manager доступна в документации Access Manager.

Важно

Access Manager использует протокол LDAP для получения информации о пользователях. Ограничение доступа к LDAP для сервисной учетной записи, используемой Access Manager, приведет к неработоспособности сценариев MFA.

Использование одноразовых паролей (OTP) в качестве дополнительного фактора аутентификации

Indeed ITDR поддерживает использование одноразовых паролей для многофакторной аутентификации. Поскольку ITDR интегрируется с инфраструктурой путем обработки поступающего трафика, для взаимодействия с пользователем требуются дополнительные компоненты:

  • для подтверждения push-уведомлений - мобильное приложение Indeed Key.
  • для ввода одноразовых паролей - компонент ITDR Authentication Panel. Компонент ITDR Authentication Panel устанавливается на рабочие станции пользователей и связывается с узлом обнаружения, используя контроллер домена для обнаружения ближайшего узла.

Регистрация аутентификаторов OTP и управление ими выполняется при помощи Indeed Access Manager. Для использования OTP обязательна активация режима интеграции с Access Manager, а также в конфигурации Access Manager должен быть настроен провайдер аутентификации Indeed AM Software OTP Provider согласно документации.

Настройка режима одноразовых паролей (OTP) является глобальной и применяется ко всем запросам MFA одновременно.

Активация режима OTP на контроллере домена

Для того чтобы компонент ITDR Authentication Panel мог найти узел обнаружения, необходимо активировать опцию в скрипте, выполняющемся на контроллере домена. Для этого необходимо изменить настроенную ранее задачу в Планировщике задач Windows. Процесс настройки задач через групповую политику подробно описан в разделе Установка скрипта сетевого перенаправления.

  1. Откройте созданный ранее объект групповой политики (GPO) при помощи оснастки Управление групповыми политиками (Group Policy Management).

  2. Измените ранее созданную задачу ITDR-Run. Добавьте в конец аргумент -EnableOtpForwarding, например:

-ExecutionPolicy Bypass -File "%ProgramData%\ITDR\itdr_agent_forwarding.ps1" -Run -ManagementNodeIP <Ip> -EnableOtpForwarding
  1. Сохраните настройки объекта групповой политики. Изменения будут применены автоматически по мере распространения политик на контроллеры домена.

Активация этой опции не приводит к использованию OTP в сценариях MFA, а только позволяет связываться компонентам ITDR Authentication Panel с сервисами узла обнаружения.

Включение режима TOTP

  1. На боковой панели Management Console продукта ITDR выберите раздел Настройки.

  2. Убедитесь, что выбран режим Indeed Access Manager и выполнены все требуемые настройки. Подробнее — в разделе Активация режима интеграции с Access Manager.

  3. В выпадающем списке Метод аутентификации выберите пункт Indeed AM Software OTP Provider.

В течение нескольких минут конфигурация будет доставлена на узлы обнаружения и вступит в силу.

Установка ITDR Authentication Panel на рабочие станции

Рекомендуется установка компонента ITDR Authentication Panel при помощи групповых политик (GPO).

  1. Скопируйте файл Itdr.Gate.AuthenticationPanel.Installer.<версия продукта>.x64.ru-ru.msi, поставляемый в архиве с продуктом в директории installers, на рабочую станцию или сервер, используемую для настройки групповых политик.

  2. Создайте объект групповой политики в выбранном домене и дайте ему имя ITDR-Panel.

Как это сделать
  1. Откройте консоль Управление групповыми политиками (Group Policy Management) с правами доменного администратора. Это можно сделать, выполнив команду gpmc.msc в командной строке. Консоль доступна по умолчанию на контроллерах домена, а также ее можно установить на любом компьютере с Windows или Windows Server при помощи инструмента Включение или отключение компонентов Windows или пакета Remote Server Administration Tools.

  2. В боковом древовидном меню выберите пункт Лес (Forest), затем Домены (Domains), затем выберите защищаемый домен, затем Объекты групповой политики (Group Policy Objects).

  3. В контекстном меню пункта Объекты групповой политики (Group Policy Objects) выберите пункт Создать (New).

  4. В появившемся меню укажите имя новой политики: ITDR-Panel. Нажмите OK.

  1. Скопируйте файл msi в сетевое расположение, доступное клиентским рабочим станциям, например \\<domain>\SYSVOL\<domain>\installers\Itdr.Gate.AuthenticationPanel.Installer.<версия продукта>.x64.ru-ru.msi.

  2. В режиме редактирования групповой политики добавьте файл msi в список устанавливаемого ПО.

Как это сделать
  1. Выберите ранее созданный объект групповой политики ITDR-Panel. В контекстном меню выберите пункт Редактировать (Edit).

  2. В боковом древовидном меню выберите пункт Конфигурация компьютера (Computer configuration), затем Политики (Policies), затем Параметры ПО (Software Settings), и затем Установка ПО (Software installation).

  3. В основной части окна нажмите правой кнопкой мыши и выберите пункт Новый (New...), затем Пакет (Package).

  4. В диалоговом окне откройте сетевое расположение, и выберите скопированный msi-файл.

  5. Выберите пункт Дополнительный (Advanced) и нажмите OK.

  6. На вкладке Развертывание (Deployment) нажмите кнопку Дополнительно (Advanced), и установите флаг Игнорировать язык при установке пакета (Ignore language when deploying this package).

  7. Закройте все модальные окна, нажимая ОК.

  1. Свяжите объект групповой политики с одним или несколькими доменами.
Как это сделать
  1. Выберите пункт с именем домена и выберите пункт Связать существующий объект групповой политики (Link an Existing GPO...) в контекстном меню этого пункта.

  2. В открывшемся окне Выбор объекта групповой политики (Select GPO) выберите объект ITDR-Panel.

  3. Нажмите ОК.

  1. Групповая политика обычно применяется в течение 15 минут или при ручном выполнении команды gpupdate /force на рабочих станциях. ITDR Authentication Panel будет запущен автоматически после перезапуска компьютера, а также его возможно запустить через меню "Пуск".

Переключение режимов работы компонента ITDR Authentication Panel

ITDR Authentication Panel может работать в двух режимах:

  • режим терминального сервера: MFA-подтверждение запрашивается только для запросов аутентификации, использующих учетные данные активной сессии пользователя.
Важно

В режиме терминального сервера программы, запущенные от имени другого пользователя, а также программы, использующие альтернативные учетные данные, могут работать некорректно.

  • режим рабочей станции: MFA-подтверждение запрашивается для всех запросов аутентификации, независимо от инициировавшей их учетной записи.
Важно

При наличии на рабочей станции более одной активной пользовательской сессии MFA-подтверждение может отобразиться в сессии другого пользователя.

Чтобы изменить режим работы панели, на рабочих станциях пользователя необходимо создать файл %ProgramData%\\Indeed\\ITDR\\Authentication Panel\\Configuration\\application.Production.json со следующим содержанием:

{
"Identity": {
"Correlation": "<режим работы панели>"
}
}

Для использования панели в режиме терминального сервера укажите значение UserNameAndIPAddress, в режиме рабочей станции — значение IPAddress.

Для распространения файла рекомендуется использовать созданную ранее политику ITDR-Panel.

Как это сделать
  1. Скопируйте сформированный файл в доступное рабочим станциям сетевое расположение, например \\<domain>\SYSVOL\<domain>\scripts\application.Production.json.

  2. Откройте консоль Управление групповыми политиками (Group Policy Management) с правами доменного администратора. Это можно сделать, выполнив команду gpmc.msc в командной строке. Консоль доступна по умолчанию на контроллерах домена, а также ее можно установить на любом компьютере с Windows или Windows Server при помощи инструмента Включение или отключение компонентов Windows или пакета Remote Server Administration Tools.

  3. В боковом древовидном меню выберите пункт Лес (Forest), затем Домены (Domains), затем выберите защищаемый домен, затем Объекты групповой политики (Group Policy Objects).

  4. В контекстном меню пункта Объекты групповой политики (Group Policy Objects) выберите созданный на предыдущем этапе объект групповой политики ITDR-Panel в боковом меню, и выберите пункт Редактировать (Edit) в контекстном меню этого пункта.

  5. В открывшемся окне Редактор управления групповыми политиками (Group Policy Management Editor) выберите пункт Конфигурация компьютера (Computer Configuration), а затем пункт Настройка (Preferences), затем пункт Настройки Windows (Windows Settings), и затем пункт Файлы (Files).

  6. В контекстном меню пункта Файлы (Files) выберите пункт Создать (New), а затем пункт Файл (File).

  7. Укажите путь, из которого будет выполняться копирование, и путь, в который будет выполняться копирование файлов:

    • Source file(s): \\<domain>\SYSVOL\<domain>\scripts\application.Production.json
    • Destination file(s): %ProgramData%\Indeed\ITDR\Authentication Panel\Configuration\application.Production.json
  8. Выберите действие Заменить (Replace).

  9. Нажмите ОК.