Учетные записи
Учетные записи — локальные и доменные учетные записи различных систем или служб каталогов, от которых Indeed PAM получил пароль. Пользователи от имени выбранной учетной записи могут подключаться к ресурсам и открывать SSH-, SQL- и Web/Desktop-сессии. Для запуска сессии нужно получить разрешение на подключение учетной записи к ресурсу.
Профиль учетной записи
Для каждой учетной записи отображаются:
- Разрешения — список выданных разрешений для учетной записи на подключение к ресурсу.
- Сессии — список активных, завершенных и прерванных сессий.
- События — записи об операциях, связанных с учетной записью.
- Группы безопасности — список групп безопасности, в которых состоит учетная запись.
Для доменных учетных записей не отображаются встроенные (Built-in) группы безопасности. - Службы — список приложений, которые могут запускаться автоматически при запуске операционной системы.
Для локальных учетных записей вкладка отображается, если у связанного ресурса есть настроенное сервисное подключение для Windows.
Найти учетную запись
Введите в поисковую строку имя учетной записи и нажмите .
Нажмите Расширенный поиск, задайте один или несколько параметров и нажмите Найти.
Добавить учетную запись
Чтобы добавить учетную запись в PAM:
Перейдите в раздел Учетные записи и нажмите Добавить.
Выберите ресурс или домен, в котором будет размещена учетная запись, и нажмите Вперед.
Введите Имя учетной записи и Описание.
Нажмите Вперед
ПримечаниеПри добавлении учетной записи для ресурса с типом подключения SSH можно настроить не только пароль, но и SSH-ключ.
При добавлении учетных записей ОС Windows и СУБД необходимо задать пароль. Настройка SSH-ключа для данных типов недоступна.Настройте пароль и выберите одну из опций:
- Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
- Задать пароль вручную — пароль задается в ручном режиме.
Введите пароль и подтвердите его.
Если требуется, чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене. - Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
Нажмите Вперед.
Настройте SSH-ключ и выберите одну из опций:
Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.
Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.
Как сгенерировать SSH-ключ?
Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:
Ключ RSA в формате OpenSSHssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"Ключ RSA в формате PEMssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEMКлюч Ed25519 в формате OpenSSHssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.
Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.
Нажмите Вперед.
Проверьте данные и нажмите Сохранить.
Сделать управляемой
Учетные записи, добавленные в PAM после синхронизации с ресурсом, находятся в состоянии Ожидает решения.
PAM знает о существовании такой записи, но не управляет ею. Такие записи могут использоваться вне системы и обходить контроль доступа.
Чтобы подтвердить учетную запись, нажмите Сделать управляемой в профиле учетной записи. Задайте пароль и/или SSH-ключ.
Чтобы подтвердить несколько учетных записей:
- Перейдите в раздел Учетные записи
- Выберите одну или несколько учетных записей.
- Нажмите Сделать управляемой.
- Выберите политику сессий и завершите подтверждение.
При массовом подтверждении всегда генерируются случайные пароли для учетных записей, генерация SSH-ключей не выполняется.
Создать разрешение
Разрешения позволяют пользователям подключаться к ресурсам.
Чтобы создать разрешение:
Откройте профиль учетной записи и нажмите Создать разрешение.
Выберите одно или несколько пользовательских подключений и нажмите Выбрать.
Определите состав разрешения. При необходимости измените предустановленные параметры.
Как определить состав разрешения
Выберите, кто получит доступ:
- Пользователи — разрешение выдается для одного или нескольких выбранных пользователей.
- Группа пользователей — разрешение выдается для одной выбранной группы пользователей.
Выберите, к чему предоставляется доступ:
- Ресурсы — разрешение выдается на один или несколько выбранных ресурсов.
- Группы ресурсов — разрешение выдается на одну выбранную группу ресурсов.
- Произвольные подключения — разрешение выдается на произвольные ресурсы с выбранным типом подключения, в том числе на ресурсы, не зарегистрированные в PAM. Для всех типов подключений используется общая учетная запись.
Необходима лицензияДля работы со следующими типами ресурсов требуется отдельная лицензия:
- Произвольные ресурсы — лицензия на произвольные ресурсы.
- PostgreSQL или MSSQL — лицензия на SQL Proxy. Перед созданием разрешения добавьте в PAM учетную запись из СУБД и укажите ее в разрешении.
Нажмите Вперед.
Выберите учетную запись, от имени которой пользователь будет открывать сессию на ресурсе:
- Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
- Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
Пользователю требуется ввести логин и пароль учетной записи на ресурсе. В RDP- и SSH-сессиях можно войти с текущими учетными данными пользователя Indeed PAM.
(Опционально) Настройте доступ к учетным данным.
Подробнее о настройках доступа
Вы можете предоставить доступ к учетным данным только на этапе создания разрешения.
Доступны следующие настройки:
- Учетные данные — опция определяет разрешенные действия с учетными данными:
- Разрешить просмотр учетных данных — пользователи могут просматривать пароли учетных записей из этого разрешения.
- Разрешить изменение учетных данных — пользователи могут менять пароли учетных записей из этого разрешения.
- Разрешить выполнять pamsu в SSH-сессиях — настройка определяет доступ к PamSU при подключении через SSH Proxy:
- Управляется политиками — доступ к PamSU определяется политикой ресурса, на который выдается разрешение.
- Разрешено — пользователь может использовать PamSU независимо от настроек политики.
- Запрещено — пользователю запрещено использовать PamSU независимо от настроек политики.
- Учетные данные — опция определяет разрешенные действия с учетными данными:
(Опционально) Заполните поле Описание.
(Опционально) Настройте ограничения времени.
Подробнее об ограничении времени
Вы можете задать расписание, согласно которому пользователям разрешено открывать сессии или менять учетные данные. Например, можно выдать разрешение на работу только по будним дням с 8:00 до 17:00.
Доступны следующие настройки:
Период действия — период времени, в течение которого действует разрешение. Например, можно выдать разрешение на один день или месяц.
Начало — задайте дату и время, когда разрешение станет активно.
Если задать только Начало, разрешение начнет действовать в выбранную дату, а его период действия будет неограничен.Окончание — задайте дату и время, когда разрешение станет неактивно.
Если задать только Окончание, разрешение станет активным в момент создания, но приостановится в указанную дату.ПримечаниеЕсли параметры Начало и Окончание не заданы, разрешение будет действовать бессрочно.
Расписание доступа — ограничения по дням недели с учетом заданного расписания.
Разрешить доступ только в выбранные дни — выберите дни недели, когда разрешение будет активно.
Разрешить доступ только в выбранное время — выберите время, когда разрешение будет активно.
ПримечаниеДоступ по дням недели предоставляется по часовому поясу сервера управления.
По истечении периода действия разрешение перейдет в состояние Ограничено/Неактивно, а пользовательская сессия будет прервана.
В настройке Источник подключения выберите сетевой адрес, с которого разрешено открывать сессии к ресурсу.
Если в PAM нет добавленных сетевых расположений, устанавливается значение Без ограничений — использовать это разрешение можно с любого устройства в сети.Проверьте данные и нажмите Создать разрешение.
Восстановить пароль или SSH-ключ
Функция позволяет вернуть сохраненное состояние пароля или SSH-ключа для учетной записи.
Чтобы выбрать точку восстановления:
- Откройте профиль учетной записи.
- Нажмите Откатить в профиле учетной записи.
- Выберите точку восстановления, укажите причину и завершите восстановление пароля.
Проверить пароль или SSH-ключ
Проверка учетных данных позволяет сравнить пароль и SSH‑ключ учетной записи в PAM и на ресурсе, а также найти неуправляемые SSH‑ключи.
Для проверки доменных или локальных учетных записей ресурсов под управлением ОС Linux не нужно настраивать сервисное подключение.
Чтобы проверить учетную запись:
Перейдите в раздел Учетные записи и откройте профиль учетной записи.
Нажмите Проверить.
Возможные итоги проверки
Возможны следующие итоги проверки учетной записи:
Учетные данные в PAM и на ресурсе совпадают.
Для учетной записи проверяются текущие учетные данные, а также ранее сохраненные в базе PAM пароли и SSH-ключи. Если значения из базы PAM совпали с актуальными данными учетной записи на ресурсе, пароль или SSH-ключ в PAM обновляется на актуальное значение.
У учетной записи на ресурсе найдены неуправляемые SSH-ключи. Вы можете удалить эти ключи в профиле учетной записи в PAM.
Учетные данные в PAM и на ресурсе не совпадают.
В базе PAM нет подходящего пароля или SSH-ключа. Такая ситуация может возникнуть, если пользователь сменил пароль или SSH-ключ учетной записи на ресурсе и не актуализировал их в PAM. В этом случае пользователю требуется обновить учетные данные самостоятельно.
Чтобы проверить учетные данные для нескольких учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Проверить.
Сменить или установить пароль
При смене пароля учетной записи обратите внимание, связаны ли с этой учетной записью службы. При смене пароля учетной записи пароли связанных служб тоже поменяются.
- Вручную
- По расписанию
Чтобы изменить или сбросить пароль вручную:
- Нажмите Сменить пароль в профиле учетной записи.
- Выберите одну из опций:
- Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
- Задать пароль вручную — пароль задается в ручном режиме.
Введите пароль и подтвердите его.
Если требуется, чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене. - Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
- Введите причину смены пароля.
- Нажмите Сохранить.
Смена паролей учетных записей по расписанию настраивается через политики.
- Перейдите в раздел Политики.
- Выберите политику, которая управляет нужной вам учетной записью.
- Откройте раздел Учетные записи.
- Включите опцию Периодически ротировать пароль и SSH-ключ учетной записи.
- Задайте количество дней в поле Период ротации пароля и SSH-ключа.
Автоматическое изменение пароля или SSH-ключа будет выполняться один раз в указанное количество дней.
Сменить или установить SSH-ключ
Чтобы сбросить, загрузить или сгенерировать SSH-ключ:
Нажмите Сменить SSH-ключ или Установить SSH-ключ в профиле учетной записи.
Выберите одну из опций:
Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.
Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.
Как сгенерировать SSH-ключ?
Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:
Ключ RSA в формате OpenSSHssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"Ключ RSA в формате PEMssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEMКлюч Ed25519 в формате OpenSSHssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.
Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.
Введите причину смены SSH-ключа.
Нажмите Сохранить.
Удалить неуправляемые SSH-ключи
Функция позволяет удалить неуправляемые SSH-ключи, при этом созданные или добавленные в PAM управляемые ключи останутся без изменений. Если в профиле учетной записи отображается ошибка Обнаружены неуправляемые SSH-ключи, нажмите Удалить неуправляемые ключи.
Синхронизировать
Синхронизация обновляет список групп безопасности, в которых состоит учетная запись. Функция доступна только при настроенном сервисном подключении к ресурсу или домену. При синхронизации не меняется пароль, SSH-ключ, описание или логин учетной записи.
Чтобы обновить данные о группах безопасности, в профиле учетной записи нажмите Синхронизировать. Если пользователя на ресурсе добавили или удалили из группы, PAM обновит данные во вкладке Группы безопасности.
Заблокировать
Блокировка учетной записи приостанавливает действие всех разрешений, в которых она используется.
Заблокированная учетная запись отмечена символом . Разрешения для этой учетной записи отмечены
.
Чтобы заблокировать учетную запись:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Заблокировать.
- В окне подтверждения операции нажмите Заблокировать.
Чтобы заблокировать несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Заблокировать.
Игнорировать
Игнорируемая учетная запись не участвует в операциях и синхронизации. PAM знает о существовании учетной записи, но не хранит ее данные и не управляет ими. Игнорируемые учетные записи отмечены символом .
Для таких учетных записей нельзя настроить новое разрешение, а существующие разрешения находятся в состоянии Неактивно.
Чтобы перевести учетную запись в состояние Игнорируется:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Игнорировать.
- В окне подтверждения операции нажмите Игнорировать.
Чтобы игнорировать несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Игнорировать.
Удалить учетную запись
Удаленная учетная запись пропадет из всех связанных с ней служб: в карточке службы в поле Учетная запись будет стоять прочерк. Сами службы не удалятся.
Чтобы удалить учетную запись:
- Зайдите в раздел Учетные записи.
- Откройте профиль учетной записи.
- Нажмите Удалить.
- В окне подтверждения операции нажмите Удалить.
Чтобы удалить несколько учетных записей, в разделе Учетные записи выберите нужные записи и нажмите Удалить.
Восстановить учетную запись
При восстановлении учетной записи ранее существовавшие связи между учетной записью и службами не восстанавливаются.
Чтобы восстановить учетную запись:
- Нажмите Расширенный поиск в разделе Учетные записи.
- Введите Имя учетной записи.
- Выберите для поля Состояние значение Удалена и нажмите Найти.
- Откройте профиль учетной записи и нажмите Восстановить.
- Выберите точку восстановления пароля учетной записи.
- Введите причину восстановления и нажмите Восстановить.
Выбрать политику
- Откройте профиль учетной записи.
- Нажмите
напротив параметра Политика.
- Выберите политику и нажмите Выбрать.
Добавить службу
- Откройте профиль учетной записи и перейдите на вкладку Службы.
- Выберите ресурс и нажмите Вперед.
- Заполните поля Имя и Описание.
- Задайте опцию Перезапускать службу при смене пароля службы и нажмите Вперед.
- Проверьте данные и нажмите Добавить.