Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Приложения

Приложение (Application) — стороннее программное обеспечение для автоматизации и выполнения задач. При запуске приложение запрашивает аутентификацию с использованием данных учетных записей. Как правило, эти данные хранятся в открытом виде в скриптах или конфигурационных файлах, что увеличивает риск их перехвата третьими лицами.

Чтобы повысить безопасность, используйте метод автоматического получения учетных данных — Application to Application Password Management (AAPM). В таком случае пароли и SSH-ключи учетных записей хранятся в Indeed PAM и запрашиваются приложением только в момент выполнения задачи. Это позволяет контролировать доступ к учетным данным, не хранить их в открытом виде, а также автоматически обновлять.

Чтобы настроить работу с AAPM:

  1. Добавьте приложение в Indeed PAM и настройте аутентификацию.
  2. Выдайте разрешение и выберите те учетные записи, чьи пароли и/или SSH-ключи нужны для работы AAPM.
  3. Выберите и настройте удобный способ получения учетных данных.
Примечание

Для работы с приложениями требуется AAPM-лицензия.

Профиль приложения

Для каждого приложения отображаются:

  • Администраторы — перечень пользователей, которые могут просматривать учетные данные приложения.
  • Разрешения — список выданных разрешений на использование данных учетных записей.
  • События — записи об операциях, связанных с приложением.

Добавить приложение

Ограничьте доступ

Для повышения уровня безопасности рекомендуется создавать приложение под конкретную задачу и ограничить количество выдаваемых разрешений.

  1. Перейдите в раздел Приложения в консоли администратора.
  2. Нажмите Добавить.
  3. Заполните поля Имя и Описание и нажмите Сохранить.

Аутентификация

Перед началом работы в Indeed PAM приложения и пользователи проходят аутентификацию в IdP.
Для приложений поддерживаются следующие способы аутентификации:

  • Пароль — обязателен и задается автоматически при добавлении приложения в PAM. В консоли администратора нельзя просмотреть пароль, но можно сбросить. Пароль может просмотреть администратор приложения в консоли пользователя.
  • IP-адрес — задается дополнительно, если нужна проверка на соответствие IP-адреса, с которого приходит запрос на получение токена доступа.
  • Сертификат — задается дополнительно, если нужна проверка отпечатков клиентского сертификата.

Создать разрешение

Разрешения позволяют приложению использовать пароли и/или SSH-ключи учетных записей Indeed PAM.

Чтобы создать разрешение:

  1. Откройте профиль приложения и нажмите Создать разрешение.

  2. (Опционально) Выберите подразделение и нажмите Выбрать.

  3. Определите состав разрешения:

    1. Выберите приложение или оставьте предустановленное значение.
    2. Выберите одну или несколько учетных записей, чьи учетные данные требуются для работы приложения.
  4. (Опционально) Задайте опцию Разрешить изменение учетных данных. Если опция включена, пользователи могут менять пароль привилегированных учетных записей, которые используются в разрешении.

  5. (Опционально) Заполните поле Описание.

  6. (Опционально) Настройте ограничения времени.

    Подробнее об ограничении времени

    Вы можете задать расписание, согласно которому пользователям разрешено открывать сессии или менять учетные данные. Например, можно выдать разрешение на работу только по будним дням с 8:00 до 17:00.

    Доступны следующие настройки:

    • Период действия — период времени, в течение которого действует разрешение. Например, можно выдать разрешение на один день или месяц.

      • Начало — задайте дату и время, когда разрешение станет активно.
        Если задать только Начало, разрешение начнет действовать в выбранную дату, а его период действия будет неограничен.

      • Окончание — задайте дату и время, когда разрешение станет неактивно.
        Если задать только Окончание, разрешение станет активным в момент создания, но приостановится в указанную дату.

        Примечание

        Если параметры Начало и Окончание не заданы, разрешение будет действовать бессрочно.

    • Расписание доступа — ограничения по дням недели с учетом заданного расписания.

      • Разрешить доступ только в выбранные дни — выберите дни недели, когда разрешение будет активно.

      • Разрешить доступ только в выбранное время — выберите время, когда разрешение будет активно.

        Примечание

        Доступ по дням недели предоставляется по часовому поясу сервера управления.

    По истечении периода действия разрешение перейдет в состояние Ограничено/Неактивно, а пользовательская сессия будет прервана.

  7. Проверьте данные и нажмите Создать разрешение.

Сбросить пароль

При добавлении приложения Indeed PAM задает ему случайный пароль. В консоли администратора нельзя просмотреть этот пароль, но можно сбросить и задать новый. Для этого:

  1. Перейдите в профиль приложения и нажмите Сбросить пароль.
  2. В появившемся окне введите причину смены пароля и нажмите Сбросить.

После сброса старого пароля Indeed PAM сгенерирует новый.

Добавить или удалить администратора

Администраторы могут просматривать пароль приложения в консоли пользователя.
Чтобы добавить администратора:

  1. Откройте профиль приложения и перейдите на вкладку Администраторы.
  2. Нажмите Добавить администратора.
  3. Выберите одного или нескольких пользователей и нажмите ОК.
  4. Подтвердите действие и нажмите Добавить.

Чтобы удалить администратора:

  1. Откройте профиль приложения и перейдите на вкладку Администраторы.
  2. Выберите одного или нескольких пользователей и нажмите Удалить.
  3. Подтвердите действие и нажмите Удалить.

Удалить приложение

предупреждение

После удаления приложения AAPM не сможет получить пароли и/или SSH-ключи учетных записей Indeed PAM.

Чтобы удалить приложение:

  1. Перейдите в профиль приложения.
  2. Нажмите Удалить и подтвердите действие.

Чтобы удалить несколько приложений, в разделе Приложения выберите нужные приложения и нажмите Удалить.