Пользователи
Раздел предназначен для работы со следующими видами пользователей Indeed PAM:
- Пользователи из службы каталога.
Для таких пользователей в поле Источник указано Каталог. - Внутренние пользователи.
Для таких пользователей в поле Источник указано PAM.
По умолчанию на странице отображается 15 пользователей. Для просмотра доступно только 1000 пользователей.
Изменить количество отображаемых пользователей на странице можно в конфигурационном файле:
- Windows:
C:\inetpub\wwwroot\mc\assets\config\config.prod.json - Linux:
/etc/indeed/indeed-pam/mc/config.prod.json
Профиль пользователя
Для каждого пользователя отображаются:
- Разрешения — список выданных разрешений для пользователя на подключение к ресурсу.
- Группы пользователей — список групп, в которых состоит пользователь.
- Сессии — список активных, завершенных и прерванных сессий.
- Аутентификаторы — информация о настроенных аутентификаторах пользователя.
- События — записи об операциях, связанных с пользователем.
Найти пользователя
Введите в поисковую строку имя, фамилию, номер телефона или Email и нажмите .
Нажмите Расширенный поиск, задайте один или несколько фильтров и нажмите Найти.
Поиск по логину не поддерживается.
Чтобы найти удаленных пользователей:
- Откройте раздел Пользователи и нажмите Расширенный поиск.
- Выберите значение Удален для параметра Состояние.
- Нажмите Найти.
Создать внутреннего пользователя
Не закрывайте окно, пока не передадите пароль пользователю.
Для внутренних пользователей недоступно подключение через RDS.
- Откройте раздел Пользователи.
- Нажмите Создать.
- Заполните поле Логин.
По логину происходит вход в консоли пользователя и администратора. - Выберите одну из опций:
- Задать пароль вручную — пароль задается в ручном режиме.
- Сгенерировать — пароль генерируется PAM.
- Скопируйте пароль и передайте его пользователю.
- Задайте опцию Требовать смену пароля при первом входе.
- Введите Email пользователя.
- Нажмите Дополнительно и заполните поля: Имя, Фамилия, Телефон, Описание.
- Завершите добавление пользователя:
- Нажмите Создать, чтобы остаться в разделе Пользователи.
- Нажмите Создать и открыть, чтобы перейти в профиль нового пользователя.
Выбрать политику
- Откройте профиль пользователя.
- Нажмите
напротив параметра Политика.
- Выберите политику из списка и нажмите Выбрать.
Настроить аутентификатор
На вкладке Аутентификаторы отображается информация о пароле, втором факторе и SSH-ключах, которые позволяют подключаться к SSH Proxy без пароля.
Для всех пользователей отображается состояние аутентификатора. Значение Не обучена указывает на незарегистрированный аутентификатор. При первом входе пользователя в консоль администратора или консоль пользователя откроется страница с инструкцией по регистрации аутентификатора. После регистрации отображается значение Обучена.
SSH-ключи
SSH-ключи позволяют подключаться к SSH Proxy без пароля. Одному пользователю можно добавить максимум 10 SSH-ключей. Ключи должны быть уникальными в рамках одного пользователя, но могут повторяться у разных пользователей.
Поддерживаемые алгоритмы шифрования ключей
Поддерживаемые алгоритмы шифрования ключей:
- rsa-sha2-256
- rsa-sha2-512
- ecdsa-sha2-nistp256
- ecdsa-sha2-nistp384
- ecdsa-sha2-nistp521
- ssh-ed25519
Включить или отключить использование ключей можно в разделе Конфигурация.
Чтобы добавить ключ пользователю, у администратора должна быть привилегия User.ManageSshAuthorizedKeys.
Чтобы добавить SSH-ключ:
- вставьте скопированную строку, содержащую алгоритм шифрования и ключ;
- прикрепите файл сертификата X.509.
- Ключ в текстовом формате
- Сертификат X.509
- Откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы.
- Нажмите Добавить.
- Вставьте ключ в формате OpenSSH в поле Открытый ключ. Строка с ключом должна содержать алгоритм шифрования и ключ. Опционально строка может содержать комментарий, например имя пользователя и хост.
Пример: ssh-ed25519 AAAAC3... user@host - Заполните поле Описание.
- Нажмите Добавить.
Откройте профиль пользователя.
Перейдите на вкладку Аутентификаторы.
Нажмите Добавить.
Нажмите Загрузить сертификат.
Проверьте срок действия сертификата. Для этого запустите одну из команд в зависимости от используемой ОС:
Команда для Windowscertutil -verify -urlfetch "Название файла сертификата.crt"Команда для Linuxopenssl x509 -in "Название файла сертификата.crt" -text -nooutУбедитесь, что срок, в который планируется подключение по ключу, входит в промежуток дат между
NotBeforeиNotAfter.Загрузите файл в поле Сертификат X.509.
ПредупреждениеЗагрузка сертификата, который содержит цепочку сертификатов, не поддерживается.
Автоматической проверки на срок действия сертификата нет.
Отредактируйте поле Описание.
Нажмите Добавить.
Ключ невозможно восстановить после удаления.
Чтобы удалить SSH-ключ:
- Откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы.
- Выберите один или несколько ключей.
- Нажмите Удалить.
При удалении SSH-ключа открытая с помощью этого ключа сессия не разрывается.
Если один и тот же ключ добавлен нескольким пользователям, то удаление ключа у одного пользователя не приведет к удалению такого же ключа у других пользователей.
Второй фактор
- Откройте профиль пользователя и перейдите на вкладку Аутентификаторы.
- Нажмите
напротив параметра Требовать второй фактор и выберите одну из опций:
- По умолчанию — по умолчанию требуется ввод пользователем второго фактора для аутентификации в системе.
- Включено — у пользователя запрашивается второй фактор для аутентификации в системе.
- Отключено — у пользователя не запрашивается второй фактор для аутентификации в системе.
- Нажмите Изменить.
Чтобы сбросить аутентификатор, нажмите напротив нужного аутентификатора.
Сертификат X.509
Укажите значение Subject для всех пользователей с включенной аутентификацией по сертификату X.509. Subject не задан
Чтобы добавить Subject сертификата:
Откройте профиль пользователя и перейдите на вкладку Аутентификаторы.
Напротив поля Subject (Субъект) нажмите
и выберите одну из опций:
Вставить вручную — введите значение
Subjectсертификата.Пример заполнения
В одну строкуCN=Иван Иванов,OU=Отдел разработки,O=КомпанияПострочноCN=Иван Иванов
OU=Отдел разработки
O=КомпанияЗагрузить сертификат — выберите и загрузите сертификат в формате .cer, .crt, .pem или .der.
Если сертификат корректный, отобразится распознанное значениеSubject.
Нажмите Добавить.
OIDC Identity Provider
Убедитесь, что для пользователей, которым требуется доступ в PAM через OIDC:
- разрешена аутентификация через OIDC
- задан адрес электронной почты (
email) или идентификатор (sub)
Аутентификация через OIDC
Чтобы разрешить или запретить пользователю входить через OIDC:
- В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы и напротив поля Аутентификация через OIDC нажмите
.
- В открывшемся окне выберите опцию:
- Разрешена — пользователь может войти через внешний Identity Provider (значение по умолчанию).
- Запрещена — пользователь не может войти через OIDC независимо от конфигурации PAM, заданного идентификатора (
sub) и адреса электронной почты (email).
- Нажмите Сохранить.
Идентификатор (sub)
В строгом режиме идентификатор (sub) в Indeed PAM должен совпадать со значением sub в Identity Provider. Если в PAM идентификатор (sub) не задан или устарел, вход через OIDC недоступен.
Чтобы задать идентификатор (sub):
- В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
- Перейдите на вкладку Аутентификаторы и напротив поля Идентификатор (sub) нажмите
.
- В открывшемся окне укажите идентификатор и нажмите Сохранить.
Чтобы удалить идентификатор (sub), напротив поля Идентификатор (sub) нажмите .
sub) сохранится после того, как пользователь войдет в консоль PAM.
Адрес электронной почты (email)
Чтобы добавить или обновить адрес электронной почты (email):
В консоли администратора перейдите в раздел Пользователи и откройте профиль пользователя.
Напротив поля Email нажмите
и укажите адрес электронной почты.
ПримечаниеЕсли пользователь из службы каталогов, измените адрес электронной почты в каталоге — данные в Indeed PAM обновятся автоматически.
Нажмите Сохранить.
Создать разрешение
Разрешения позволяют пользователям подключаться к ресурсам.
Чтобы создать разрешение:
Откройте профиль пользователя и нажмите Создать разрешение.
(Опционально) Выберите подразделение и нажмите Выбрать.
Определите состав разрешения. При необходимости измените предустановленные параметры.
Как определить состав разрешения
Выберите, кто получит доступ:
- Пользователи — разрешение выдается для одного или нескольких выбранных пользователей.
- Группа пользователей — разрешение выдается для одной выбранной группы пользователей.
Выберите, к чему предоставляется доступ:
- Ресурсы — разрешение выдается на один или несколько выбранных ресурсов.
- Группы ресурсов — разрешение выдается на одну выбранную группу ресурсов.
- Произвольные подключения — разрешение выдается на произвольные ресурсы с выбранным типом подключения, в том числе на ресурсы, не зарегистрированные в PAM. Для всех типов подключений используется общая учетная запись.
Необходима лицензияДля работы со следующими типами ресурсов требуется отдельная лицензия:
- Произвольные ресурсы — лицензия на произвольные ресурсы.
- PostgreSQL или MSSQL — лицензия на SQL Proxy. Перед созданием разрешения добавьте в PAM учетную запись из СУБД и укажите ее в разрешении.
Нажмите Вперед.
Выберите учетную запись, от имени которой пользователь будет открывать сессию на ресурсе:
- Выбрать УЗ в PAM — разрешение выдается на учетную запись, добавленную в Indeed PAM.
- Пользовательская УЗ — разрешение выдается на произвольную учетную запись.
Пользователю требуется ввести логин и пароль учетной записи на ресурсе. В RDP- и SSH-сессиях можно войти с текущими учетными данными пользователя Indeed PAM.
(Опционально) Настройте доступ к учетным данным.
Подробнее о настройках доступа
Вы можете предоставить доступ к учетным данным только на этапе создания разрешения.
Доступны следующие настройки:
- Учетные данные — опция определяет разрешенные действия с учетными данными:
- Разрешить просмотр учетных данных — пользователи могут просматривать пароли учетных записей из этого разрешения.
- Разрешить изменение учетных данных — пользователи могут менять пароли учетных записей из этого разрешения.
- Разрешить выполнять pamsu в SSH-сессиях — настройка определяет доступ к PamSU при подключении через SSH Proxy:
- Управляется политиками — доступ к PamSU определяется политикой ресурса, на который выдается разрешение.
- Разрешено — пользователь может использовать PamSU независимо от настроек политики.
- Запрещено — пользователю запрещено использовать PamSU независимо от настроек политики.
- Учетные данные — опция определяет разрешенные действия с учетными данными:
(Опционально) Заполните поле Описание.
(Опционально) Настройте ограничения времени.
Подробнее об ограничении времени
Вы можете задать расписание, согласно которому пользователям разрешено открывать сессии или менять учетные данные. Например, можно выдать разрешение на работу только по будним дням с 8:00 до 17:00.
Доступны следующие настройки:
Период действия — период времени, в течение которого действует разрешение. Например, можно выдать разрешение на один день или месяц.
Начало — задайте дату и время, когда разрешение станет активно.
Если задать только Начало, разрешение начнет действовать в выбранную дату, а его период действия будет неограничен.Окончание — задайте дату и время, когда разрешение станет неактивно.
Если задать только Окончание, разрешение станет активным в момент создания, но приостановится в указанную дату.ПримечаниеЕсли параметры Начало и Окончание не заданы, разрешение будет действовать бессрочно.
Расписание доступа — ограничения по дням недели с учетом заданного расписания.
Разрешить доступ только в выбранные дни — выберите дни недели, когда разрешение будет активно.
Разрешить доступ только в выбранное время — выберите время, когда разрешение будет активно.
ПримечаниеДоступ по дням недели предоставляется по часовому поясу сервера управления.
По истечении периода действия разрешение перейдет в состояние Ограничено/Неактивно, а пользовательская сессия будет прервана.
В настройке Источник подключения выберите сетевой адрес, с которого разрешено открывать сессии к ресурсу.
Если в PAM нет добавленных сетевых расположений, устанавливается значение Без ограничений — использовать это разрешение можно с любого устройства в сети.Проверьте данные и нажмите Создать разрешение.
Добавить и удалить из группы
Чтобы добавить пользователя в группу:
- Откройте профиль пользователя и перейдите на вкладку Группы пользователей.
- Нажмите Добавить группы пользователей.
- Выберите одну или несколько групп и нажмите ОК.
Чтобы удалить пользователя из группы:
- Откройте профиль пользователя и перейдите на вкладку Группы пользователей.
- Выберите одну или несколько групп.
- Нажмите Удалить.
- Подтвердите действие нажатием Удалить во всплывающем окне.
Чтобы добавить в группу нескольких пользователей, в разделе Пользователи выберите нужных пользователей и нажмите Добавить в группу. Выберите одну или несколько групп и нажмите ОК.
Задать, сбросить или запросить пароль
Доступно только для внутренних пользователей Indeed PAM.
- Откройте профиль внутреннего пользователя.
- Нажмите Сбросить пароль.
- Выберите одну из опций:
- Сгенерировать — пароль создается автоматически.
- Задать пароль вручную — пароль задается в ручном режиме.
- Запросить смену пароля — пароль запрашивается PAM при входе в систему.
- Передайте пароль пользователю. После закрытия формы узнать пароль будет невозможно.
- Задайте опцию Требовать смену пароля при первом входе.
- Задайте опцию Прервать все активные сессии и выйти из системы.
- Нажмите Сохранить.
Чтобы сбросить пароль для нескольких пользователей, в разделе Пользователи выберите нужных пользователей и нажмите Запросить смену пароля. Можно прервать все активные сессии выбранных пользователей.
Заблокировать и разблокировать
Заблокируйте пользователя, если нужно ограничить доступ к PAM. При блокировке доступ в систему полностью прекращается: аутентификация в консолях пользователя и администратора недоступна, а все активные сессии завершаются. В любой момент пользователя можно разблокировать.
Чтобы заблокировать пользователя:
- Зайдите в раздел Пользователи.
- Откройте профиль пользователя.
- Нажмите Заблокировать.
- В окне подтверждения операции нажмите Заблокировать.
Чтобы заблокировать нескольких пользователей, в разделе Пользователи выберите нужных пользователей и нажмите Заблокировать.
Чтобы разблокировать пользователя:
- Зайдите в раздел Пользователи.
- Откройте профиль заблокированного пользователя.
- Нажмите Разблокировать.
- В окне подтверждения операции нажмите Разблокировать.
Чтобы разблокировать нескольких пользователей, в разделе Пользователи выберите заблокированных пользователей и нажмите Разблокировать.
Удалить пользователя
Эта операция применима только для внутренних пользователей Indeed PAM.
Удаленного пользователя нельзя восстановить. Невозможно удалить самого себя и первого администратора ролей.
Чтобы удалить пользователя:
- Откройте профиль внутреннего пользователя.
- Нажмите Удалить.
- Прочитайте информацию во всплывающем окне и подтвердите действие нажатием Удалить.
Чтобы удалить нескольких пользователей PAM, в разделе Пользователи выберите нужных пользователей и нажмите Удалить.
После удаления пользователя:
- все активные сессии завершаются;
- выданные разрешения отзываются;
- пользователю недоступен вход в PAM и аутентификация;
- пользователь исключается из всех групп пользователей и области действия политики, в которых он состоит;
- логин удаленного пользователя меняется: к нему добавляется суффикс
_deletedи случайно сгенерированная строка.
Удаленные пользователи перестают отображаться в разделе Пользователи, но их можно просмотреть с помощью расширенного поиска.