Интеграция с Indeed Access Manager
Развертывание Indeed Access Manager
Для работы в режиме интеграции с Indeed Access Manager необходимы:
- развернутый экземпляр Access Manager. Порядок развертывания описан в публичной документации Access Manager.
- установленная в Access Manager лицензия Authentication API.
Активация режима интеграции с Access Manager
На боковой панели Management Console продукта ITDR выберите раздел Настройки.
Установите переключатель в секции MFA в состояние Indeed Access Manager.
Укажите имя хоста, на котором развернута консоль Indeed Access Manager.
Если интеграция с Indeed Access Manager предполагает использование HTTPS, включите опцию Использовать защищенное соединение.
Если в системе развернут Access Manager версии 9.0 или новее, для использования API требуется взаимная аутентификация при помощи сертификатов.
- Подготовьте сертификат в формате pfx, используя цепочку доверия, принимаемую сервером Access Manager. Подробная инструкция доступна в документации Access Manager.
- Убедитесь, что опция Использовать защищенное соединение включена.
- Чтобы загрузить подготовленный сертификат, нажмите Выбрать сертификат.
- Укажите пароль сертификата.
В выпадающем списке Метод аутентификации выберите пункт Indeed Key.
Настройка Access Manager
Для корректной интеграции ITDR и Access Manager на стороне последнего требуется разрешить аутентификацию через Authentication API. Для этого:
Откройте Management Console продукта Access Manager.
Выберите раздел Политики.
В разделе Приложения найдите и добавьте приложение Authentication API.
В разделе Область действия добавьте пользователей, группы безопасности или OU, для которых будет применяться MFA.
Подробная информация об управлении политиками в Access Manager доступна в документации Access Manager.
Access Manager использует протокол LDAP для получения информации о пользователях. Ограничение доступа к LDAP для сервисной учетной записи, используемой Access Manager, приведет к неработоспособности сценариев MFA.
Использование одноразовых паролей (OTP) в качестве дополнительного фактора аутентификации
Indeed ITDR поддерживает использование одноразовых паролей для многофакторной аутентификации. Поскольку ITDR интегрируется с инфраструктурой путем обработки поступающего трафика, для взаимодействия с пользователем требуются дополнительные компоненты:
- для подтверждения push-уведомлений - мобильное приложение Indeed Key.
- для ввода одноразовых паролей - компонент ITDR Authentication Panel. Компонент ITDR Authentication Panel устанавливается на рабочие станции пользователей и связывается с узлом обнаружения, используя контроллер домена для обнаружения ближайшего узла.
Регистрация аутентификаторов OTP и управление ими выполняется при помощи Indeed Access Manager. Для использования OTP обязательна активация режима интеграции с Access Manager, а также в конфигурации Access Manager должен быть настроен провайдер аутентификации Indeed AM Software OTP Provider согласно документации.
Настройка режима одноразовых паролей (OTP) является глобальной и применяется ко всем запросам MFA одновременно.
Активация режима OTP на контроллере домена
Для того чтобы компонент ITDR Authentication Panel мог найти узел обнаружения, необходимо активировать опцию в скрипте, выполняющемся на контроллере домена. Для этого необходимо изменить настроенную ранее задачу в Планировщике задач Windows. Процесс настройки задач через групповую политику подробно описан в разделе Установка скрипта сетевого перенаправления.
Откройте созданный ранее объект групповой политики (GPO) при помощи оснастки Управление групповыми политиками (Group Policy Management).
Измените ранее созданную задачу ITDR-Run. Добавьте в конец аргумент
-EnableOtpForwarding, например:
-ExecutionPolicy Bypass -File "%ProgramData%\ITDR\itdr_agent_forwarding.ps1" -Run -ManagementNodeIP <Ip> -EnableOtpForwarding
- Сохраните настройки объекта групповой политики. Изменения будут применены автоматически по мере распространения политик на контроллеры домена.
Активация этой опции не приводит к использованию OTP в сценариях MFA, а только позволяет связываться компонентам ITDR Authentication Panel с сервисами узла обнаружения.
Включение режима TOTP
На боковой панели Management Console продукта ITDR выберите раздел Настройки.
Убедитесь, что выбран режим Indeed Access Manager и выполнены все требуемые настройки. Подробнее — в разделе Активация режима интеграции с Access Manager.
В выпадающем списке Метод аутентификации выберите пункт Indeed AM Software OTP Provider.
В течение нескольких минут конфигурация будет доставлена на узлы обнаружения и вступит в силу.
Установка ITDR Authentication Panel на рабочие станции
Рекомендуется установка компонента ITDR Authentication Panel при помощи групповых политик (GPO).
Скопируйте файл
Itdr.Gate.AuthenticationPanel.Installer.<версия продукта>.x64.ru-ru.msi, поставляемый в архиве с продуктом в директории installers, на рабочую станцию или сервер, используемую для настройки групповых политик.Создайте объект групповой политики в выбранном домене и дайте ему имя ITDR-Panel.
Как это сделать
Откройте консоль Управление групповыми политиками (Group Policy Management) с правами доменного администратора. Это можно сделать, выполнив команду
gpmc.mscв командной строке. Консоль доступна по умолчанию на контроллерах домена, а также ее можно установить на любом компьютере с Windows или Windows Server при помощи инструмента Включение или отключение компонентов Windows или пакета Remote Server Administration Tools.В боковом древовидном меню выберите пункт Лес (Forest), затем Домены (Domains), затем выберите защищаемый домен, затем Объекты групповой политики (Group Policy Objects).
В контекстном меню пункта Объекты групповой политики (Group Policy Objects) выберите пункт Создать (New).
В появившемся меню укажите имя новой политики: ITDR-Panel. Нажмите OK.
Скопируйте файл msi в сетевое расположение, доступное клиентским рабочим станциям, например
\\<domain>\SYSVOL\<domain>\installers\Itdr.Gate.AuthenticationPanel.Installer.<версия продукта>.x64.ru-ru.msi.В режиме редактирования групповой политики добавьте файл msi в список устанавливаемого ПО.
Как это сделать
Выберите ранее созданный объект групповой политики ITDR-Panel. В контекстном меню выберите пункт Редактировать (Edit).
В боковом древовидном меню выберите пункт Конфигурация компьютера (Computer configuration), затем Политики (Policies), затем Параметры ПО (Software Settings), и затем Установка ПО (Software installation).
В основной части окна нажмите правой кнопкой мыши и выберите пункт Новый (New...), затем Пакет (Package).
В диалоговом окне откройте сетевое расположение, и выберите скопированный msi-файл.
Выберите пункт Дополнительный (Advanced) и нажмите OK.
На вкладке Развертывание (Deployment) нажмите кнопку Дополнительно (Advanced), и установите флаг Игнорировать язык при установке пакета (Ignore language when deploying this package).
Закройте все модальные окна, нажимая ОК.
- Свяжите объект групповой политики с одним или несколькими доменами.
Как это сделать
Выберите пункт с именем домена и выберите пункт Связать существующий объект групповой политики (Link an Existing GPO...) в контекстном меню этого пункта.
В открывшемся окне Выбор объекта групповой политики (Select GPO) выберите объект ITDR-Panel.
Нажмите ОК.
- Групповая политика обычно применяется в течение 15 минут или при ручном выполнении команды
gpupdate /forceна рабочих станциях. ITDR Authentication Panel будет запущен автоматически после перезапуска компьютера, а также его возможно запустить через меню "Пуск".
Переключение режимов работы компонента ITDR Authentication Panel
ITDR Authentication Panel может работать в двух режимах:
- режим терминального сервера: MFA-подтверждение запрашивается только для запросов аутентификации, использующих учетные данные активной сессии пользователя.
В режиме терминального сервера программы, запущенные от имени другого пользователя, а также программы, использующие альтернативные учетные данные, могут работать некорректно.
- режим рабочей станции: MFA-подтверждение запрашивается для всех запросов аутентификации, независимо от инициировавшей их учетной записи.
При наличии на рабочей станции более одной активной пользовательской сессии MFA-подтверждение может отобразиться в сессии другого пользователя.
Чтобы изменить режим работы панели, на рабочих станциях пользователя необходимо создать файл %ProgramData%\\Indeed\\ITDR\\Authentication Panel\\Configuration\\application.Production.json со следующим содержанием:
{
"Identity": {
"Correlation": "<режим работы панели>"
}
}
Для использования панели в режиме терминального сервера укажите значение UserNameAndIPAddress, в режиме рабочей станции — значение IPAddress.
Для распространения файла рекомендуется использовать созданную ранее политику ITDR-Panel.
Как это сделать
Скопируйте сформированный файл в доступное рабочим станциям сетевое расположение, например
\\<domain>\SYSVOL\<domain>\scripts\application.Production.json.Откройте консоль Управление групповыми политиками (Group Policy Management) с правами доменного администратора. Это можно сделать, выполнив команду
gpmc.mscв командной строке. Консоль доступна по умолчанию на контроллерах домена, а также ее можно установить на любом компьютере с Windows или Windows Server при помощи инструмента Включение или отключение компонентов Windows или пакета Remote Server Administration Tools.В боковом древовидном меню выберите пункт Лес (Forest), затем Домены (Domains), затем выберите защищаемый домен, затем Объекты групповой политики (Group Policy Objects).
В контекстном меню пункта Объекты групповой политики (Group Policy Objects) выберите созданный на предыдущем этапе объект групповой политики ITDR-Panel в боковом меню, и выберите пункт Редактировать (Edit) в контекстном меню этого пункта.
В открывшемся окне Редактор управления групповыми политиками (Group Policy Management Editor) выберите пункт Конфигурация компьютера (Computer Configuration), а затем пункт Настройка (Preferences), затем пункт Настройки Windows (Windows Settings), и затем пункт Файлы (Files).
В контекстном меню пункта Файлы (Files) выберите пункт Создать (New), а затем пункт Файл (File).
Укажите путь, из которого будет выполняться копирование, и путь, в который будет выполняться копирование файлов:
- Source file(s):
\\<domain>\SYSVOL\<domain>\scripts\application.Production.json - Destination file(s):
%ProgramData%\Indeed\ITDR\Authentication Panel\Configuration\application.Production.json
- Source file(s):
Выберите действие Заменить (Replace).
Нажмите ОК.