Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Ресурсы

Раздел предназначен для работы с ресурсами — объектами, к которым требуется получить доступ от имени учетных записей, хранящихся в Indeed PAM. К ресурсам относятся Windows- и Linux-серверы, рабочие станции, СУБД, сетевое оборудование, веб-сайты или клиентские приложения.

Профиль ресурса

Для каждого ресурса отображаются:

  • Пользовательские подключения — список подключений для установки соединения с ресурсом.
    Для каждого ресурса можно создать несколько пользовательских подключений. Это необходимо при наличии на сервере нескольких приложений, требующих привилегированного доступа.
  • Разрешения — список выданных разрешений для подключения к ресурсу.
  • Локальные учетные записи — список учетных записей, которые используются для открытия сессии на ресурсе.
  • Группы ресурсов — список групп, в которые добавлен ресурс.
  • Сессии — список активных, завершенных и прерванных сессий на ресурсе.
  • События — записи об операциях, связанных с ресурсом.
  • Службы — список приложений, которые могут запускаться автоматически при запуске операционной системы. Вкладка отображается, если у связанного ресурса есть настроенное сервисное подключение для Windows.

Введите в поисковую строку имя ресурса, DNS-имя, IP-адрес, адрес подключения или тег и нажмите search-icon.svg.

Нажмите Расширенный поиск, задайте один или несколько фильтров и нажмите Найти.

Добавить ресурс

Чтобы подключиться к ресурсу, его необходимо добавить в Indeed PAM. Это можно сделать следующими способами:

  • Вручную в консоли администратора PAM.
  • Автоматически с помощью CSV-файла, если требуется одновременно добавить несколько ресурсов.
  1. Перейдите в раздел Ресурсы и нажмите Добавить.

  2. Заполните поле Имя ресурса.
    Для ресурсов с ОС Windows укажите имя компьютера.

  3. Заполните поле DNS-имя и/или IP-адрес.

  4. Введите описание и нажмите Вперед.

  5. Выберите тип пользовательского подключения.

  6. Выберите Адрес подключения:

    • Наследовать из ресурса — адрес подключения дублирует DNS-имя, URL- или IP-адрес ресурса.
    • Указать вручную — адрес подключения задается вручную в формате https://app.local:port или https://app.local.
  7. Заполните поле Порт.

  8. Укажите дополнительные параметры в зависимости от выбранного типа подключения:

    PostgreSQL или MSSQL

    Заполните поле База данных по умолчанию.
    Выбор базы по умолчанию не ограничивает доступ пользователя к другим базам данных на этом ресурсе. Доступные базы определяются правами учетной записи СУБД, указанной в разрешении.

    SSH
    1. Задайте Отпечаток SSH-ключа:

      • Получить с ресурса — используйте отпечаток SSH-ключа с ресурса.
      • Указать вручную — выберите алгоритм и введите отпечаток в формате SHA256.
    2. Укажите форматы логинов для локальной и доменной учетных записей:

      • По умолчанию — формат, заданный в конфигурации подключения.

      • Указать вручную — форматы логинов задаются вручную.
        Используйте обязательную переменную %username% и дополнительные %location%, %location-dns%.

        Примеры
        Формат логина john.smith@space.local
        %username%@%location-dns%
        Формат логина SPACE\john.smith
        %location%\%username%
        Формат логина john.smith
        %username%
    RDP

    (Опционально) Включите опцию Запустить как администратор.
    RDP-сессия откроется с параметром /admin. Пользователь получит доступ к административной консоли и сможет выполнять команды, требующие повышенных привилегий.

    Собственный тип пользовательского подключения
    Примечание

    Добавить собственный тип пользовательского подключения можно в разделе Конфигурация → Пользовательское подключение.

    1. (Опционально) В поле URL страницы входа укажите URL-адрес, на который нужно перейти при запуске веб-сессии.

    2. (Опционально) Включите опцию Регулярное выражение, если при переходе на указанную страницу в URL-адрес динамически добавляются параметры запроса.
      В поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.

      Пример

      Сессия открывается по адресу https://app.org/mainpage.

      При переходе по ссылке к URL динамически добавляются параметры theme и page.
      Адрес страницы принимает вид https://app.org/mainpage/?theme=dark&page=dashboard.

      Чтобы перейти на нужный адрес, включите опцию Регулярное выражение и в поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.
      Например: https://app.org/mainpage*, где символ * заменяет дополнительные параметры в строке запроса.

  9. (Опционально) Включите опцию Использовать коннектор для сервисного подключения и настройте сервисное подключение. На следующем шаге выберите сервисную учетную запись.

  10. Нажмите Вперед.

  11. Проверьте введенные данные и нажмите Сохранить.

Добавить ресурс в группу

Группы позволяют организовать работу в консоли. Сгруппируйте ресурсы по нужному признаку, например по отделу или типу подключения.

Чтобы добавить ресурс в группу:

  1. Откройте профиль ресурса и перейдите на вкладку Группы ресурсов.
  2. Нажмите Добавить группу ресурсов.
  3. Выберите группу и нажмите Вперед.
  4. Выберите одно или несколько пользовательских подключений и нажмите Вперед.
  5. Проверьте данные и нажмите Добавить.

Добавить службу

Примечание

Вкладка Службы отображается, если у ресурса настроено сервисное подключение для Windows.

Добавьте в PAM службы, которые запускаются от имени учетных записей, управляемых PAM. Эти службы автоматически получат актуальный пароль учетной записи при его смене через PAM.

Чтобы добавить службу:

  1. Откройте профиль ресурса и перейдите на вкладку Службы.
  2. Введите имя службы и описание.
  3. (Опционально) Задайте опцию Перезапускать службу при смене пароля службы.
    Если сменить пароль учетной записи в Indeed PAM, пароль службы, связанной с этой учетной записью, также меняется. Включите эту опцию, чтобы при смене паролей служба перезапускалась.
  4. Нажмите Вперед.
  5. Выберите учетную запись для службы и нажмите Вперед.
  6. Проверьте данные и нажмите Добавить.

Выбрать политику

Политика регулирует действия пользователя на ресурсе. Например, можно ограничить работу буфера обмена или разрешить выполнение определенных SSH-команд.

Чтобы установить политику:

  1. Откройте профиль ресурса и нажмите напротив параметра Политика.
  2. В появившемся окне выберите политику и нажмите Выбрать.

Установить подразделение

Чтобы установить подразделение:

  1. Перейдите в раздел Ресурсы и откройте профиль ресурса.
  2. Нажмите Переместить.
  3. В появившемся окне выберите подразделение и нажмите ОК.

Добавить и удалить тег

Теги помогают организовать работу в PAM. Если у вас еще нет тегов, создайте их в разделе Конфигурация.

Чтобы добавить теги ресурсу:

  1. Откройте профиль ресурса и нажмите    рядом с полем Теги.
  2. Выберите один или несколько тегов и нажмите Вперед.
  3. Проверьте данные и нажмите Добавить.

Чтобы удалить тег, в профиле ресурса нажмите    рядом с нужным тегом и подтвердите действие.

Добавить пользовательское подключение

Добавьте пользовательское подключение, чтобы открывать сессии по различным протоколам.

  1. Откройте профиль ресурса.

  2. На вкладке Пользовательские подключения нажмите Добавить пользовательское подключение.

  3. Выберите тип подключения.

  4. Выберите адрес подключения:

    • Наследовать из ресурса — адрес подключения дублирует DNS-имя, URL- или IP-адрес ресурса.
    • Указать вручную — адрес подключения задается вручную в формате https://app.local:port или https://app.local.
  5. (Опционально) Укажите порт, если он отличается от порта по умолчанию.

  6. Укажите дополнительные параметры в зависимости от выбранного типа подключения:

    PostgreSQL или MSSQL

    Заполните поле База данных по умолчанию.
    Выбор базы по умолчанию не ограничивает доступ пользователя к другим базам данных на этом ресурсе. Доступные базы определяются правами учетной записи СУБД, указанной в разрешении.

    SSH
    1. Задайте Отпечаток SSH-ключа:

      • Получить с ресурса — используйте отпечаток SSH-ключа с ресурса.
      • Указать вручную — выберите алгоритм и введите отпечаток в формате SHA256.
    2. Укажите форматы логинов для локальной и доменной учетных записей:

      • По умолчанию — формат, заданный в конфигурации подключения.

      • Указать вручную — форматы логинов задаются вручную.
        Используйте обязательную переменную %username% и дополнительные %location%, %location-dns%.

        Примеры
        Формат логина john.smith@space.local
        %username%@%location-dns%
        Формат логина SPACE\john.smith
        %location%\%username%
        Формат логина john.smith
        %username%
    RDP

    (Опционально) Включите опцию Запустить как администратор.
    RDP-сессия откроется с параметром /admin. Пользователь получит доступ к административной консоли и сможет выполнять команды, требующие повышенных привилегий.

    Собственный тип пользовательского подключения
    Примечание

    Добавить собственный тип пользовательского подключения можно в разделе Конфигурация → Пользовательское подключение.

    1. (Опционально) В поле URL страницы входа укажите URL-адрес, на который нужно перейти при запуске веб-сессии.

    2. (Опционально) Включите опцию Регулярное выражение, если при переходе на указанную страницу в URL-адрес динамически добавляются параметры запроса.
      В поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.

      Пример

      Сессия открывается по адресу https://app.org/mainpage.

      При переходе по ссылке к URL динамически добавляются параметры theme и page.
      Адрес страницы принимает вид https://app.org/mainpage/?theme=dark&page=dashboard.

      Чтобы перейти на нужный адрес, включите опцию Регулярное выражение и в поле URL страницы входа укажите регулярное выражение, соответствующее адресу страницы.
      Например: https://app.org/mainpage*, где символ * заменяет дополнительные параметры в строке запроса.

  7. Нажмите Сохранить.

Создать разрешение

Разрешения позволяют пользователям подключаться к ресурсам.

Чтобы создать разрешение:

  1. Откройте профиль ресурса и нажмите Создать разрешение.

  2. Выберите одно или несколько пользовательских подключений и нажмите Вперед.

  3. Для каждого пользовательского подключения выберите учетную запись:

    • Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
    • Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
      Пользователю требуется ввести логин и пароль учетной записи на ресурсе.
  4. Нажмите Выбрать.

  5. Определите состав разрешения. При необходимости измените предустановленные параметры.

    Как определить состав разрешения
    1. Выберите, кто получит доступ:

      • Пользователи — разрешение выдается для одного или нескольких выбранных пользователей.
      • Группа пользователей — разрешение выдается для одной выбранной группы пользователей.
    2. Выберите, к чему предоставляется доступ:

      • Ресурсы — разрешение выдается на один или несколько выбранных ресурсов.
      • Группы ресурсов — разрешение выдается на одну выбранную группу ресурсов.
      • Произвольные подключения — разрешение выдается на произвольные ресурсы с выбранным типом подключения, в том числе на ресурсы, не зарегистрированные в PAM. Для всех типов подключений используется общая учетная запись.
      Необходима лицензия

      Для работы со следующими типами ресурсов требуется отдельная лицензия:

    3. Нажмите Вперед.

    4. Выберите учетную запись, от имени которой пользователь будет открывать сессию на ресурсе:

      • Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
      • Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
        Пользователю требуется ввести логин и пароль учетной записи на ресурсе. В RDP- и SSH-сессиях можно войти с текущими учетными данными пользователя Indeed PAM.
  6. (Опционально) Настройте доступ к учетным данным.

    Подробнее о настройках доступа

    Вы можете предоставить доступ к учетным данным только на этапе создания разрешения.

    Доступны следующие настройки:

    • Учетные данные — опция определяет разрешенные действия с учетными данными:
      • Разрешить просмотр учетных данных — пользователи могут просматривать пароли учетных записей из этого разрешения.
      • Разрешить изменение учетных данных — пользователи могут менять пароли учетных записей из этого разрешения.
    • Разрешить выполнять pamsu в SSH-сессиях — настройка определяет доступ к PamSU при подключении через SSH Proxy:
      • Управляется политиками — доступ к PamSU определяется политикой ресурса, на который выдается разрешение.
      • Разрешено — пользователь может использовать PamSU независимо от настроек политики.
      • Запрещено — пользователю запрещено использовать PamSU независимо от настроек политики.
  7. (Опционально) Заполните поле Описание.

  8. (Опционально) Настройте ограничения времени.

    Подробнее об ограничении времени

    Вы можете задать расписание, согласно которому пользователям разрешено открывать сессии или менять учетные данные. Например, можно выдать разрешение на работу только по будним дням с 8:00 до 17:00.

    Доступны следующие настройки:

    • Период действия — период времени, в течение которого действует разрешение. Например, можно выдать разрешение на один день или месяц.

      • Начало — задайте дату и время, когда разрешение станет активно.
        Если задать только Начало, разрешение начнет действовать в выбранную дату, а его период действия будет неограничен.

      • Окончание — задайте дату и время, когда разрешение станет неактивно.
        Если задать только Окончание, разрешение станет активным в момент создания, но приостановится в указанную дату.

        Примечание

        Если параметры Начало и Окончание не заданы, разрешение будет действовать бессрочно.

    • Расписание доступа — ограничения по дням недели с учетом заданного расписания.

      • Разрешить доступ только в выбранные дни — выберите дни недели, когда разрешение будет активно.

      • Разрешить доступ только в выбранное время — выберите время, когда разрешение будет активно.

        Примечание

        Доступ по дням недели предоставляется по часовому поясу сервера управления.

    По истечении периода действия разрешение перейдет в состояние Ограничено/Неактивно, а пользовательская сессия будет прервана.

  9. В настройке Источник подключения выберите сетевой адрес, с которого разрешено открывать сессии к ресурсу. Если в PAM нет добавленных сетевых расположений, устанавливается значение Без ограничений — использовать это разрешение можно с любого устройства в сети.

  10. Проверьте данные и нажмите Создать разрешение.

Добавить учетную запись

Примечание

При добавлении учетной записи с настроенным подключением SSH можно задать пароль и SSH-ключ.
При добавлении учетных записей ОС Windows и СУБД можно задать только пароль.

Добавьте в PAM локальные учетные записи ресурса, которые могут использоваться для предоставления доступа на ресурс.

Чтобы добавить учетную запись в Indeed PAM:

  1. Перейдите на вкладку Локальные учетные записи и нажмите Добавить локальную учетную запись.

  2. Введите Имя учетной записи и Описание.

  3. На шаге настройки пароля выберите одну из опций:

    • Сгенерировать случайный пароль — пароль создается автоматически и синхронизируется с ресурсом или доменом.
    • Задать пароль вручную — пароль задается в ручном режиме.
      Введите пароль и подтвердите его.
      Чтобы пароль учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить пароль на ресурсе или Изменить пароль в домене.
    • Не задавать — учетная запись создается без пароля, его можно задать позже при редактировании.
  4. Нажмите Вперед.

  5. На шаге настройки SSH-ключа выберите одну из опций:

    • Сгенерировать новый SSH-ключ — ключ создается автоматически и синхронизируется с ресурсом или доменом. Выберите криптографический алгоритм для генерации ключа: Ed25519 или RSA.

    • Задать SSH-ключ вручную — ключ задается в ручном режиме. Выберите файл SSH-ключа и введите его пароль. Поддерживаются ключи RSA в форматах OpenSSH и PEM, а также Ed25519 в формате OpenSSH.

      Как сгенерировать SSH-ключ?

      Чтобы создать SSH-ключ и записать его в файл, воспользуйтесь программой PuTTYgen или одной из команд:

      Ключ RSA в формате OpenSSH
      ssh-keygen -t rsa -b 4096 -f id_rsa_openssh -C "RSA OpenSSH key"
      Ключ RSA в формате PEM
      ssh-keygen -t rsa -b 4096 -f id_rsa_pem -C "RSA PEM key" -m PEM
      Ключ Ed25519 в формате OpenSSH
      ssh-keygen -t ed25519 -f id_ed25519_openssh -C "Ed25519 OpenSSH key"

      Чтобы SSH-ключ учетной записи сменился не только в PAM, но и на ресурсе или домене, включите опцию Изменить SSH-ключ на ресурсе или Изменить SSH-ключ в домене.

    • Не задавать — учетная запись создается без SSH-ключа, его можно установить позже при редактировании.

  6. Нажмите Вперед.

  7. Проверьте данные и нажмите Сохранить.

Проверить соединение

Проверяется сетевая доступность ресурса, корректность адреса, имени и пароля сервисной учетной записи.

Чтобы проверить доступность ресурса, перейдите в его профиль и нажмите Проверить соединение.
Чтобы проверить несколько ресурсов, в разделе Ресурсы выберите нужные ресурсы и нажмите Проверить соединение.

Синхронизировать

Синхронизация доступна только для ресурсов с настроенным сервисным подключением и позволяет получить:

  • корректное имя ресурса, версию операционной системы или СУБД;
  • локальные учетные записи и группы безопасности, в которых они состоят.

Чтобы синхронизировать ресурс, перейдите в его профиль и нажмите Синхронизировать.

Если во время синхронизации найдены новые учетные записи, они добавляются в PAM и отмечаются warning.svg. Чтобы продолжить работать с этими записями, предоставьте PAM их пароли или сбросьте их на случайное значение.
Подробнее о подтверждении — в разделе Учетные записи.

Заблокировать

Блокировка позволяет приостановить действие всех разрешений, в которых используется этот ресурс. Заблокированный ресурс отмечен , а разрешения, выданные на этот ресурс, отмечены .

Чтобы заблокировать ресурс, перейдите в его профиль и нажмите Заблокировать.

Удалить ресурс

Перед удалением ресурса требуется удалить все учетные записи, которые были добавлены из удаляемого ресурса.

предупреждение

При удалении ресурса все связанные с ним службы также удалятся без возможности восстановления.
Удаленные службы перестают отображаться в разделе Службы, но их можно просмотреть с помощью расширенного поиска.

Чтобы удалить ресурс:

  1. Откройте профиль ресурса.
  2. Нажмите Удалить.

Чтобы удалить несколько ресурсов, в разделе Ресурсы выберите нужные ресурсы и нажмите Удалить.

Восстановить ресурс

предупреждение

При восстановлении ресурса связанные с ним службы не восстанавливаются. Информацию по удаленным службам можно просмотреть с помощью расширенного поиска в разделе Службы.

Чтобы восстановить ресурс:

  1. В разделе Ресурсы нажмите Расширенный поиск.
  2. Заполните поле Имя ресурса, DNS-имя или IP-адрес.
  3. В поле Состояние выберите Удален и нажмите Найти.
  4. Откройте профиль ресурса и нажмите Восстановить.
  5. Введите причину восстановления и нажмите Восстановить.