Учетные записи
Учетные записи — локальные и доменные учетные записи различных систем или cлужб каталогов, от которых Indeed PAM получил пароль. Пользователи от имени выбранной учетной записи могут подключаться к ресурсам и открывать SSH-, SQL- и Web/Desktop-сессии. Для запуска сессии нужно получить разрешение на подключение учетной записи к ресурсу.
Найти учетную запись
Введите в поисковую строку имя учетной записи и нажмите .
Нажмите Расширенный поиск, задайте один или несколько параметров и нажмите Найти.
Добавить учетную запись
Чтобы добавить учетную запись в PAM:
Перейдите в раздел Учетные записи и нажмите Добавить.
Выберите ресурс или домен, в котором будет размещена учетная запись, и нажмите Вперед.
Введите Имя учетной записи и Описание.
Нажмите Вперед
ИнформацияПри добавлении учетной записи для ресурса с типом подключения SSH можно настроить не только пароль, но и SSH-ключ.
При добавлении учетных записей ОС Windows и СУБД необходимо задать пароль. Настройка SSH-ключа для данных типов недоступна.
Настройте пароль и выберите одну из опций:
- Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
- Задать пароль вручную — пароль задается в ручном режиме.
Введите пароль и подтвердите его.
Если требуется, чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене. - Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
Нажмите Вперед.
Настройте SSH-ключ и выберите одну из опций:
Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.
Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.
Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:Ключ RSA в формате OpenSSHssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"Ключ RSA в формате PEMssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEMКлюч Ed25519 в формате OpenSSHssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.
Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.
Нажмите Вперед.
Убедитесь в правильности данных и нажмите Сохранить
Профиль учетной записи
Для каждой учетной записи отображаются:
- Разрешения — список выданных разрешений для учетной записи на подключение к ресурсу.
- Сессии — список активных, завершенных и прерванных сессий.
- События — записи об операциях, связанных с учетной записью.
- Группы безопасности — список групп безопасности, в которых состоит учетная запись.
Для доменных учетных записей не отображаются встроенные (Built-in) группы безопасности. - Службы — список приложений, которые могут запускаться автоматически при запуске операционной системы.
Для локальных учетных записей вкладка отображается, если у связанного ресурса есть настроенное сервисное подключение для Windows.
Сделать управляемой
Учетные записи, добавленные в PAM после синхронизации с ресурсом, находятся в состоянии Ожидает решения.
PAM знает о существовании такой записи, но не управляет ей. Такие записи могут использоваться вне системы и обходить контроль доступа
Чтобы подтвердить учетную запись, нажмите Сделать управляемой в профиле учетной записи. Задайте пароль и/или SSH-ключ.
Чтобы подтвердить несколько учетных записей:
- Перейдите в раздел Учетные записи
- Выберите одну или несколько учетных записей.
- Нажмите Сделать управляемой.
- Выберите политику сессий и завершите подтверждение.
При массовом подтверждении всегда генерируются случайные пароли для учетных записей, генерация SSH-ключей не выполняется.
Добавить разрешение
- Откройте профиль учетной записи.
- Нажмите Добавить разрешение.
- Выберите пользователей или задайте группу пользователей.
- Выберите параметр разрешения:
- Ресурсы — разрешение выдается на один или несколько выбранных ресурсов.
- Группы ресурсов — разрешение выдается на выбранную группу ресурсов.
- Произвольные подключения — разрешение выдается на любые ресурсы с выбранным типом подключения, в том числе на ресурсы, незарегистрированные в PAM.
- Настройте Ограничения времени и нажмите Вперед.
- Настройте Параметры разрешения и нажмите Вперед.
- Введите Описание и нажмите Вперед.
- Убедитесь в правильности данных и нажмите Создать.
Восстановить пароль или SSH-ключ
Функция позволяет вернуть сохраненное состояние пароля или SSH-ключа для учетной записи.
Чтобы выбрать точку восстановления:
- Откройте профиль учетной записи.
- Нажмите Откатить в профиле учетной записи.
- Выберите точку восстановления, укажите причину и завершите восстановление пароля.
Проверить пароль или SSH-ключ
Чтобы проверить соответствие пароля, SSH-ключа и наличие неуправляемых SSH-ключей, в профиле учетной записи нажмите Проверить.
Проверка паролей доменных или локальных учетных записей ресурсов под управлением ОС Linux может выполняться без настройки сервисного подключения к ресурсу или домену.
Чтобы проверить соответствие пароля или SSH-ключа для нескольких учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Проверить.
Сменить или установить пароль
При смене пароля учетной записи обратите внимание, связаны ли с этой учетной записью службы. При смене пароля учетной записи пароли связанных служб тоже поменяются.
- Вручную
- По расписанию
Чтобы изменить или сбросить пароль вручную:
- Нажмите Сменить пароль в профиле учетной записи.
- Выберите одну из опций:
- Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
- Задать пароль вручную — пароль задается в ручном режиме.
Введите пароль и подтвердите его.
Если требуется, чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене. - Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
- Введите причину смены пароля.
- Нажмите Сохранить.
Смена паролей учетных записей по расписанию настраивается через политики.
- Перейдите в раздел Политики.
- Выберите политику, которая управляет нужной вам учетной записью.
- Откройте раздел Учетные записи.
- Включите опцию Периодически ротировать пароль и SSH-ключ учетной записи.
- Задайте количество дней в поле Период ротации пароля и SSH-ключа.
Автоматическое изменение пароля или SSH-ключа будет выполняться один раз в указанное количество дней.
Сменить или установить SSH-ключ
Чтобы сбросить, загрузить или сгенерировать SSH-ключ:
Нажмите Сменить SSH-ключ или Установить SSH-ключ в профиле учетной записи.
Выберите одну из опций:
Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.
Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.
Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:Ключ RSA в формате OpenSSHssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"Ключ RSA в формате PEMssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEMКлюч Ed25519 в формате OpenSSHssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.
Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.
Введите причину смены SSH-ключа.
Нажмите Сохранить.
Удалить неуправляемые SSH-ключи
Функция позволяет удалить неуправляемые SSH-ключи, при этом созданные или добавленные в PAM управляемые ключи останутся без изменений. Если в профиле учетной записи отображается ошибка Обнаружены неуправляемые SSH-ключи, нажмите Удалить неуправляемые ключи.
Синхронизировать
Синхронизация обновляет список групп безопасности, в которых состоит учетная запись. Функция доступна только при настроенном сервисном подключении к ресурсу или домену. При синхронизации не меняется пароль, SSH-ключ, описание или логин учетной записи.
Чтобы обновить данные о группах безопасности, в профиле учетной записи нажмите Синхронизировать. Если пользователя на ресурсе добавили или удалили из группы, PAM обновит данные во вкладке Группы безопасности.
Заблокировать
Блокировка учетной записи приостанавливает действие всех разрешений, в которых она используется.
Заблокированная учетная запись отмечена символом . Разрешения для этой учетной записи отмечены
.
Чтобы заблокировать учетную запись:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Заблокировать.
- В окне подтверждения операции нажмите Заблокировать.
Чтобы заблокировать несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Заблокировать.
Игнорировать
Игнорируемая учетная запись не участвует в операциях и синхронизации. PAM знает о существовании учетной записи, но не хранит и не управляет ее данными. Игнорируемые учетные записи отмечены символом .
Для таких учетных записей нельзя настроить новое разрешение, а существующие разрешения находятся в состоянии Неактивно.
Чтобы перевести учетную запись в состояние Игнорируется:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Игнорировать.
- В окне подтверждения операции нажмите Игнорировать.
Чтобы игнорировать несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Игнорировать.
Удалить учетную запись
Удаленная учетная запись пропадет из всех связанных с ней служб: в карточке службы в поле Учетная запись будет стоять прочерк. Сами службы не удалятся.
Чтобы удалить учетную запись:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Удалить.
- В окне подтверждения операции нажмите Удалить.
Чтобы удалить несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Удалить.
Восстановить учетную запись
При восстановлении учетной записи ранее существовавшие связи между учетной записью и службами не восстанавливаются.
Чтобы восстановить учетную запись:
- Нажмите Расширенный поиск в разделе Учетные записи.
- Введите Имя учетной записи.
- Выберите для поля Состояние значение Удалена и нажмите Найти.
- Откройте профиль учетной записи и нажмите Восстановить.
- Выберите точку восстановления пароля учетной записи.
- Введите причину восстановления и нажмите Восстановить.
Выбрать политику
- Откройте профиль ресурса.
- Нажмите
напротив параметра Политика.
- Выберите политику и нажмите Выбрать.
Добавить службу
- Откройте профиль учетной записи и перейдите на вкладку Службы.
- Выберите ресурс и нажмите Вперед.
- Заполните поля Имя и Описание.
- Задайте опцию Перезапускать службу при смене пароля службы и нажмите Вперед.
- Убедитесь в правильности данных и нажмите Добавить.