Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Группы ресурсов

Раздел предназначен для просмотра данных по группе ресурсов и быстрой выдачи разрешений.

Профиль группы

Для каждой группы ресурсов отображаются:

  • Ресурсы — список ресурсов в группе.
  • Разрешения — список выданных группе разрешений.
  • Сессии — список активных, завершенных и прерванных сессий.
  • События — записи об операциях, связанных с группой.

Введите в поисковую строку название группы и нажмите search-icon.svg.

Нажмите Расширенный поиск, задайте один или несколько фильтров и нажмите Найти.

Добавить группу

Для начала работы требуется создать группу и добавить в нее ресурсы.

  1. Нажмите Добавить в разделе Группы Ресурсов.
  2. Введите Имя группы ресурсов и Описание.
  3. Задайте опцию Добавлять ресурсы вместе с учетной записью:
    • Если опция включена, то при добавлении ресурсов в группу потребуется выбрать учетную запись для каждого ресурса отдельно.
      При выдаче разрешения на такую группу выбирать учетные записи не требуется.
    • Если опция выключена, то при добавлении ресурсов в группу выбирать учетные записи не требуется.
      При выдаче разрешения на такую группу потребуется выбрать одну учетную запись, которая будет использоваться для доступа ко всем ресурсам группы.
  4. Сохраните изменения.
  5. Откройте созданную группу ресурсов.
  6. Нажмите Добавить ресурсы во вкладке Ресурсы.
  7. Выберите один или несколько ресурсов и нажмите Вперед.
  8. Проверьте данные и нажмите Добавить.

Создать разрешение

Разрешения позволяют пользователям подключаться к ресурсам.

Чтобы создать разрешение:

  1. Откройте профиль группы и нажмите Создать разрешение.

  2. Если в составе группы есть ресурсы без учетной записи, в открывшемся окне выберите учетную запись:

    • Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
    • Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
      Пользователю требуется ввести логин и пароль учетной записи на ресурсе.
  3. Нажмите Выбрать.

  4. Определите состав разрешения. При необходимости измените предустановленные параметры.

    Как определить состав разрешения
    1. Выберите, кто получит доступ:

      • Пользователи — разрешение выдается для одного или нескольких выбранных пользователей.
      • Группа пользователей — разрешение выдается для одной выбранной группы пользователей.
    2. Выберите, к чему предоставляется доступ:

      • Ресурсы — разрешение выдается на один или несколько выбранных ресурсов.
      • Группы ресурсов — разрешение выдается на одну выбранную группу ресурсов.
      • Произвольные подключения — разрешение выдается на произвольные ресурсы с выбранным типом подключения, в том числе на ресурсы, не зарегистрированные в PAM. Для всех типов подключений используется общая учетная запись.
      Необходима лицензия

      Для работы со следующими типами ресурсов требуется отдельная лицензия:

    3. Нажмите Вперед.

    4. Выберите учетную запись, от имени которой пользователь будет открывать сессию на ресурсе:

      • Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
      • Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
        Пользователю требуется ввести логин и пароль учетной записи на ресурсе. В RDP- и SSH-сессиях можно войти с текущими учетными данными пользователя Indeed PAM.
  5. (Опционально) Настройте доступ к учетным данным.

    Подробнее о настройках доступа

    Вы можете предоставить доступ к учетным данным только на этапе создания разрешения.

    Доступны следующие настройки:

    • Учетные данные — опция определяет разрешенные действия с учетными данными:
      • Разрешить просмотр учетных данных — пользователи могут просматривать пароли учетных записей из этого разрешения.
      • Разрешить изменение учетных данных — пользователи могут менять пароли учетных записей из этого разрешения.
    • Разрешить выполнять pamsu в SSH-сессиях — настройка определяет доступ к PamSU при подключении через SSH Proxy:
      • Управляется политиками — доступ к PamSU определяется политикой ресурса, на который выдается разрешение.
      • Разрешено — пользователь может использовать PamSU независимо от настроек политики.
      • Запрещено — пользователю запрещено использовать PamSU независимо от настроек политики.
  6. (Опционально) Заполните поле Описание.

  7. (Опционально) Настройте ограничения времени.

    Подробнее об ограничении времени

    Вы можете задать расписание, согласно которому пользователям разрешено открывать сессии или менять учетные данные. Например, можно выдать разрешение на работу только по будним дням с 8:00 до 17:00.

    Доступны следующие настройки:

    • Период действия — период времени, в течение которого действует разрешение. Например, можно выдать разрешение на один день или месяц.

      • Начало — задайте дату и время, когда разрешение станет активно.
        Если задать только Начало, разрешение начнет действовать в выбранную дату, а его период действия будет неограничен.

      • Окончание — задайте дату и время, когда разрешение станет неактивно.
        Если задать только Окончание, разрешение станет активным в момент создания, но приостановится в указанную дату.

        Примечание

        Если параметры Начало и Окончание не заданы, разрешение будет действовать бессрочно.

    • Расписание доступа — ограничения по дням недели с учетом заданного расписания.

      • Разрешить доступ только в выбранные дни — выберите дни недели, когда разрешение будет активно.

      • Разрешить доступ только в выбранное время — выберите время, когда разрешение будет активно.

        Примечание

        Доступ по дням недели предоставляется по часовому поясу сервера управления.

    По истечении периода действия разрешение перейдет в состояние Ограничено/Неактивно, а пользовательская сессия будет прервана.

  8. В настройке Источник подключения выберите сетевой адрес, с которого разрешено открывать сессии к ресурсу. Если в PAM нет добавленных сетевых расположений, устанавливается значение Без ограничений — использовать это разрешение можно с любого устройства в сети.

  9. Проверьте данные и нажмите Создать разрешение.

Разрешение создается на всю группу, поэтому пользователю станут доступны все ресурсы группы. При изменении состава группы ресурсов у пользователя в рамках разрешения также изменится состав доступных для подключения ресурсов.

Удалить группу

  1. Откройте профиль группы ресурсов.
  2. Нажмите Удалить.
  3. Подтвердите действие нажатием Удалить.

Чтобы удалить несколько групп, в разделе Группы ресурсов выберите нужные группы и нажмите Удалить.