Настройка политик
Управление политиками
Политика — набор опций и ограничений, применяемых к различным объектам: пользователям, учетным записям, ресурсам или доменам. Например, с помощью настроенных политик можно задать для пользователя запрещенные SSH-команды, запрашивать причины для открытия сессии или ограничить работу буфера обмена между рабочим местом и ресурсом. Для каждого объекта можно назначить только одну политику.
Политика по умолчанию содержит набор параметров для всех доступных категорий и применяется ко всем новым объектам, поэтому целесообразно начать настройку с нее.
Политика по умолчанию применяется и к сессиям, открытым от имени пользовательских учетных записей, если к данным пользователям явно не применены другие политики.
Откройте страницу политики, задайте нужные параметры в настройках Учетные записи, Сессии, Gateway и SSH Proxy, RDP, SSH и сохраните их.
Добавление новой политики
Для добавления, просмотра, редактирования и удаления политик необходимы соответствующие привилегии из раздела Управление политиками (Policy.Create, Policy.Read, Policy.Update, Policy.Delete).
Нажмите Добавить в разделе Политики, заполните поля Имя политики, Описание и Приоритет. Новая политика отобразится в списке.
Общая информация
- Имя — название политики, устанавливается при создании новой политики, может быть изменено в любой момент эксплуатации.
- Описание — необязательное поле.
- Приоритет — числовое значение приоритета политики. Нулевой приоритет — минимальный, применяется к объектам в последнюю очередь.
- Создал — имя администратора Indeed PAM.
- Дата создания — дата и время создания политики.
- Изменил — имя администратора Indeed PAM, который сохранил настройки политики.
- Дата изменения — дата и время сохранения настроек политики.
Чтобы отредактировать Имя, Описание или Приоритет, нажмите .
Разделы политики
Перейдите в Разделы политики и отметьте разделы, параметры которых будут определены политикой, сохраните изменения. Соответствующие разделы станут доступными для настройки параметров.
Для неотмеченных разделов будут применяться другие политики по порядку их приоритета.
Область действия
Для назначения политик необходимы соответствующие привилегии (User.SetPolicy, UsersGroup.SetPolicy, Account.SetPolicy, Resource.SetPolicy, Domain.SetPolicy).
Содержит данные о том, к каким пользователям, группам пользователей, учетным записям, ресурсам или доменам применена политика.
Чтобы применить политику к объекту, нажмите Добавить, выберите тип объекта для установки политики и далее сами объекты.
Чтобы отменить действие политики для объектов, выберите нужные объекты и нажмите Удалить.
Создание копии политики
Отметьте одну политику в разделе Политики и нажмите Создать копию, заполните поля Имя политики, Описание и Приоритет.
Скопированная политика отобразится в списке.
Удаление политики
Перед удалением политики убедитесь, что она не применяется ни к каким объектам.
Отметьте нужные политики в разделе Политики и нажмите Удалить.
Политика Default policy недоступна для удаления.
Изменение приоритета политики
- Из списка политик
- Из профиля политики
- Откройте раздел Политики.
- Отметьте одну политику.
- Нажмите Задать приоритет.
- Введите значение.
- Нажмите Сохранить.
- Откройте профиль политики.
- В разделе Общая информация нажмите
рядом со значением приоритета.
- Введите значение.
- Нажмите Сохранить.
Разделы политик
Учетные записи
Показ учетных данных
| Опция | Описание |
|---|---|
| Сбрасывать пароль и SSH-ключ учетной записи после показа | Если опция включена, пароль и SSH-ключ привилегированной учетной записи будут сбрасываться каждый раз после просмотра пользователем в своем личном кабинете (консоли пользователя). |
| Сбрасывать пароль и SSH-ключ через Х мин. | После просмотра пароль и SSH-ключ будут сброшены на случайное значение через указанное количество минут. |
| Требовать указать причину просмотра пароля и SSH-ключа | Если опция включена, пользователь должен указать причину перед просмотром пароля или SSH-ключа учетной записи доступа. |
| Просмотр пароля и SSH-ключа требует подтверждения администратором PAM | Если опция включена, перед каждым просмотром пользователем учетных данных администратор PAM должен подтвердить операцию. |
| Время ожидания подтверждения просмотра пароля и SSH-ключа, мин. | Таймаут ожидания подтверждения просмотра пароля и SSH-ключа, от 1 до 180 минут. |
| Шифровать SSH-ключ сгенерированным паролем перед показом пользователю | Если опция включена, SSH-ключ будет показан в зашифрованном виде, а сгенерированный пароль шифрования — в скрытом. Ключ и пароль шифрования генерируются средствами PAM при просмотре данных каждый раз заново. |
Задание учетных данных
| Опция | Описание |
|---|---|
| Разрешить пользователям PAM задавать учетные данные для учетных записей, если они не заданы | Если опция включена, то когда пользователь попытается подключиться к ресурсу от имени учетной записи с незаданным паролем, ему будет предложено задать пароль этой учетной записи в PAM системе. |
Проверка и смена учетных данных
| Опция | Описание |
|---|---|
| Синхронизировать ресурсы и УЗ по расписанию | Если опция включена, будет выполняться автоматический поиск данных о ресурсах и учетных записях доступа. |
| Период синхронизации ресурсов и УЗ, сут. | Автоматический поиск данных о ресурсах и учетных записях доступа будет выполняться один раз в указанное количество дней, от 1 до 10000 дней. |
| Периодически проверять пароль и SSH-ключ учетной записи | Если опция включена, будет выполняться автоматическая проверка паролей и SSH-ключей для учетных записей доступа. |
| Период проверки пароля и SSH-ключа, сут. | Автоматическая проверка паролей и SSH-ключей учетных записей доступа будет выполняться один раз в указанное количество дней, от 1 до 10000 дней. |
| Сбрасывать пароль и SSH-ключ если обнаружено несовпадение | Если опция включена, будет выполняться автоматический сброс паролей и ключей при расхождении в PAM и на ресурсах. |
| Удалять SSH-ключи, не управляемые PAM | Если в PAM нет SSH-ключа для добавленной учетной записи, а на ресурсе есть, то с ресурса все обнаруженные ключи будут удалены. |
| Проверять пароль и SSH-ключ при ручной установке | Если опция включена, при установке или изменении пароля или SSH-ключа будет выполняться их проверка. |
| Периодически ротировать пароль и SSH-ключ учетной записи | Если опция включена, для учетных записей доступа будет автоматически изменяться пароль или SSH-ключ на случайное значение. |
| Период ротации пароля и SSH-ключа, сут. | Автоматическое изменение пароля или SSH-ключа для учетных записей доступа будет выполняться один раз в указанное количество дней. |
Требования к генератору паролей
| Опция | Описание |
|---|---|
| Длина генерируемого пароля | Общее количество символов для автоматически генерируемых паролей. |
| Латинские строчные буквы | Если опция включена, то автоматически генерируемые пароли будут состоять из латинских строчных букв. При комбинации с другими настройками пароль будет содержать минимум одну латинскую строчную букву. |
| Латинские прописные буквы | Если опция включена, то автоматически генерируемые пароли будут состоять из латинских прописных букв. При комбинации с другими настройками пароль будет содержать минимум одну латинскую прописную букву. |
| Цифры | Если опция включена, то автоматически генерируемые пароли будут состоять из цифр. При комбинации с другими настройками пароль будет содержать минимум одну цифру. |
| Специальные символы | Если опция включена, то автоматически генерируемые пароли будут состоять из специальных символов. При комбинации с другими настройками пароль будет содержать минимум один специальный символ. |
| Запретить использование спецсимволов в начале пароля | Если опция включена, то пароль начнется с буквы или с цифры. |
| Максимальное число последовательных спецсимволов | Настройка определяет, сколько спецсимволов подряд разрешено. Например, при указании значения 1 пароль password#! не пройдет валидацию. При этом пароль passwor#d! пройдет валидацию, потому что спецсимволы идут не подряд, их разделяет латинская буква. Чтобы разрешить любое количество подряд идущих спецсимволов, укажите 0. |
| Запрещенные символы | Символы, которые генератор паролей не должен использовать при генерации паролей. Поле может быть пустым. В этом случае никаких ограничений не применяется. |
| Обязательные символы | Символы, из которых хотя бы один обязательно будет использован при генерации пароля. Поле может быть пустым. В этом случае никаких ограничений не применяется. |
| Количество паролей, которые не должны повторяться | Количество последних паролей учетной записи, с которыми новый пароль не будет повторяться. |
Требования к паролю для ручного ввода
| Опция | Описание |
|---|---|
| Минимальная длина пароля | Минимальное количество символов при ручном вводе пароля. |
| Ограничить символы для ручного ввода пароля | Если опция включена, то доступны для редактирования настройки, описанные в этой таблице. Если опция отключена, то в паролях разрешены любые символы. |
| Латинские строчные буквы | Если опция включена, то пароль должен содержать минимум одну латинскую строчную букву. |
| Латинские прописные буквы | Если опция включена, то пароль должен содержать минимум одну латинскую прописную букву. |
| Цифры | Если опция включена, то пароль должен содержать минимум одну цифру. |
| Специальные символы | Если опция включена, то пароль должен содержать минимум один спецсимвол. |
| Разрешить использование пробела | Если настройка включена, то пробелы допустимы в пароле, но не обязательны. Указать пробел в полях Запрещенные символы и Обязательные символы нельзя. |
| Запретить использование спецсимволов в начале пароля | Если опция включена, то пароль потребуется начинать с буквы или цифры. |
| Максимальное число последовательных спецсимволов | Настройка определяет, сколько спецсимволов подряд разрешено. Например, при указании значения 1 пароль password#! не пройдет валидацию. При этом пароль passwor#d! пройдет валидацию, потому что спецсимволы идут не подряд, их разделяет латинская буква. Чтобы разрешить любое количество подряд идущих спецсимволов, укажите 0. |
| Запрещенные символы | Символы, которые не должны использоваться в паролях. Указать в этом поле пробел нельзя. Поле может быть пустым. В этом случае никаких ограничений не применяется. |
| Обязательные символы | Символы, из которых хотя бы один обязательно требуется использовать при вводе пароля. Указать в этом поле пробел нельзя. Поле может быть пустым. В этом случае никаких ограничений не применяется. |
| Количество паролей, которые не должны повторяться | Количество последних паролей учетной записи, с которыми новый пароль не будет повторяться. |
Сессии
Общее
| Опция | Описание |
|---|---|
| Требовать указать причину подключения | Если опция включена, то при подключении к конечному ресурсу пользователю нужно указать причину запуска сессии. Внимание! Если используете PostgreSQL Proxy, то предупредите пользователей, что потребуется вводить причину в то же поле, где имя учетной записи. Подробная информация в пункте Подключение к ресурсу через PostgreSQL Proxy. |
| Сообщение, которое пользователь увидит при запросе причины | Если опция Требовать указать причину подключения включена, то сообщение обязательно к заполнению. Значение по умолчанию: «Укажите причину подключения:». Можно поменять текст сообщения, чтобы подсказать пользователю, что именно требуется вводить при подключении. Например, если для подключения нужно указывать номер задачи в тикет-системе, то введите: «Укажите номер заявки для выполнения задачи на данном ресурсе:». Максимально допустимая длина сообщения: 100 символов. |
| Максимальная длительность сессии | Опция задействует предел длительности сессии в часах и минутах, после истечения которого сессия будет принудительно завершена. |
| Включить эксклюзивное использование учетной записи | Если опция включена, то учетная запись может быть использована только в одной активной сессии одновременно. |
| Открытие сессии требует подтверждения администратора PAM | Если опция включена, то для каждой открываемой сессии требуется ручное подтверждение администратора PAM. Внимание! Оставьте опцию выключенной, если используете PostgreSQL Proxy, иначе открыть SQL-сессию будет невозможно. |
| Время ожидания подтверждения сессии, мин. | Таймаут для подтверждения администратором PAM, в интервале от 1 до 180 минут. |
| Прерывать сессию при отсутствии пользовательской активности | Если опция включена, то в случае отсутствия активности пользователя в течение заданного времени его сессия обрывается. Для уже существующих политик эта опция по умолчанию выключена, а для новых — включена. Под активностью пользователя понимается его взаимодействие с экраном или терминалом сессии, а также операции по передаче файлов. Эта опция политики применяется только для сессий, открытых через SSH Proxy и RDP Proxy. |
| Время отсутствия пользовательской активности, мин. | Минимальное значение: 1 минута Значение по умолчанию: 30 минут Максимальное значение: 720 минут. |
| Сбрасывать пароль и SSH-ключ по завершении сессии | Сброс пароля и SSH-ключа после каждой сессии. |
Артефакты
| Опция | Описание |
|---|---|
| Сохранять текстовые логи сессии | Если опция включена, после завершения сессии будет доступен для просмотра и скачивания текстовый лог. Поддерживается только в сессиях на Windows-ресурсах при наличии PAM-агента и в SSH-сессиях. |
| Продолжать RDP-сессию без логирования, если не удалось получить текстовый лог | Если опция включена, при потере связи с PAM-агентом сессия не прерывается, пользователи могут продолжать работу в этой сессии. При этом в журнал однократно заносится событие "Потеряна связь с PAM-агентом", в текстовый лог сессии однократно записывается строка "WARNING: Lost connection with PAM Agent". При восстановлении связи с PAM-агентом в журнал однократно заносится событие "Восстановлена связь с PAM-агентом", в текстовый лог сессии однократно записывается строка "INFO: Connection with PAM Agent restored". Если опция выключена (по умолчанию), то при потере связи с PAM-агентом сессия прерывается. |
| Ротация текстовых логов | Если опция включена, текстовые логи сессий удаляются по истечении указанного количества дней. |
| Удалять текстовые логи старше | Срок хранения текстовых логов сессий (в днях). Укажите значение от 1 до 3650. |
| Сохранять видео сессии | Если опция включена, после завершения сессии запись потокового видео будет доступна для просмотра и скачивания. Поддерживается при открытии сессий через PAM Gateway и RDP Proxy. |
| Количество кадров в секунду | Настройка определяет частоту кадров для записи потокового видео. Укажите значение от 1 до 10. |
| Разрешение видео | Настройка позволяет установить разрешение для записи потокового видео. Доступные значения:
|
| Ротация видео | Если опция включена, видео сессии удаляется по истечении указанного количества дней. |
| Срок хранения видео сессии (в днях). Укажите значение от 1 до 3650. | |
| Сохранять снимки экрана | Если опция включена, PAM сохраняет снимки экрана сессии. Поддерживается при открытии сессий через PAM Gateway и RDP Proxy. |
| Интервал снимков, сек | Сохранение снимка экрана через указанное количество секунд. Укажите значение от 60 до 10000. |
| Разрешение изображения | Настройка позволяет установить разрешение снимка экрана. Доступные значения:
|
| Ротация снимков экрана | Если опция включена, снимки экрана сессии удаляются по истечении указанного количества дней. |
| Срок хранения снимков экрана (в днях). Укажите значение от 1 до 3650. | |
| Сохранять переданные файлы | Если опция включена, в указанную сетевую папку сохраняются переданные на ресурс и полученные с ресурса файлы. Поддерживается в сессиях:
|
| Ротация переданных файлов | Если опция включена, переданные во время сессии файлы удаляются по истечении указанного количества дней. |
| Срок хранения переданных файлов (в днях). Укажите значение от 1 до 3650. |
Отправка текстового лога по syslog
| Опция | Описание |
|---|---|
| Ключевые слова | На Syslog-сервер будут отправлены строки текстового лога, содержащие добавленные ключевые слова. Укажите регулярное выражение, соответствующее ключевому слову. Для экранирования специальных символов используйте \. |
Настройки подключения
Настройки подключения позволяют переопределить параметры прокси-серверов, заданные в разделе Конфигурация → Системные настройки. Если в инфраструктуре используется несколько экземпляров прокси-серверов, вы можете задать отдельные настройки для каждого из них.
Чтобы применить настройки при запуске сессии, назначьте политику для ресурса, учетной записи или пользователя.
| Опция | Описание |
|---|---|
| Переопределить настройки Gateway | Если опция включена, параметры компонента Gateway, которые используются при подключении к серверу доступа RDS, будут переопределены в соответствии с политикой.Параметры и ограничения
ОграниченияСледующие параметры нельзя переопределить через политику:
|
| Переопределить настройки SSH Proxy | Если опция включена, адрес компонента SSH Proxy будет переопределен в соответствии с политикой.В поле Новый адрес введите IP-адрес или DNS-имя сервера SSH Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу. |
| Переопределить настройки RDP Proxy | Если опция включена, параметры компонента RDP Proxy будут переопределены в соответствии с политикой.Параметры и ограничения
ОграниченияСледующие параметры нельзя переопределить через политику:
|
| Переопределить настройки Web Proxy | Если опция включена, адрес компонента Web Proxy будет переопределен в соответствии с политикой.В поле Новый адрес введите IP-адрес или DNS-имя сервера Web Proxy — этот адрес автоматически подставляется при запуске веб-сессии. |
| Если опция включена, адрес компонента PostgreSQL Proxy будет переопределен в соответствии с политикой.В поле Новый адрес введите IP-адрес или DNS-имя сервера PostgreSQL Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу. | |
| Переопределить настройки MSSQL Proxy | Если опция включена, адрес компонента MSSQL Proxy будет переопределен в соответствии с политикой.В поле Новый адрес введите IP-адрес или DNS-имя сервера MSSQL Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу. |
RDP
Параметры подключения
Параметры добавляются в RDP-файл и при запуске сессии применяются RDP-клиентом — приложением Remote Desktop Connection или Web-терминалом.
| Опция | Описание |
|---|---|
| Принтеры | Если опция включена, пользователь сможет перенаправить принтер со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy. |
| Буфер обмена | Если опция включена, пользователь сможет:
|
| Смарт-карты | Если опция включена, пользователь сможет перенаправить смарт-карту со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy. |
| Порты | Если опция включена, пользователь сможет перенаправить COM-порты со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy. |
| Диски | Если опция включена, пользователь сможет:
|
| Требовать доверенный сертификат ресурса для открытия RDP-сессии | Проверку сертификата выполняет локальный RDP-клиент пользователя при открытии RDP-файла:
|
| Параметры RDP-файла | Параметры, которые автоматически добавляются в RDP-файл при подключении Gateway и RDP Proxy к ресурсу.ОграниченияСледующие параметры нельзя переопределить через политику:
|
Контроль активности в сессии
Контроль активности позволяет отслеживать действия пользователя внутри RDP-сессии и реагировать на них. Например, вы можете заблокировать пользователя в PAM, если пользователь запустил конкретное приложение, переключился на другое окно или ввел определенное слово с клавиатуры.
Действия пользователя отслеживаются через анализ текстовых логов — когда данные попадают в логи, PAM реагирует согласно настроенным правилам.
Чтобы PAM собирал и анализировал логи сессии, в политике в разделе Сессии → Артефакты включите опцию Сохранять текстовые логи сессии.
Если включена опция Продолжать RDP-сессию без логирования, если не удалось получить текстовый лог, сессия не прерывается, но контроль активности приостанавливается до восстановления сбора логов.Добавление нового правила
Добавьте необходимые правила до того, как пользователь подключится к ресурсу. Новые правила применяются только к сессиям, открытым после их добавления.
Чтобы добавить новое правило, выполните следующие действия:
В политике перейдите в раздел RDP → Контроль активности в сессии.
Нажмите Добавить.
Выберите тип действия и заполните дополнительные параметры.
Как выбрать и настроить тип действия
- Запуск процесса
- Смена активного окна
- Клавиатурный ввод
При выбранном типе действия PAM отслеживает, что запускает пользователь — это могут быть приложения, браузеры или системные утилиты.
В поле Путь к исполняемому файлу введите регулярное выражение для сопоставления с путем к исполняемому файлу. В логе путь к файлу указан после
Executable path.(Опционально) В поле Аргументы командной строки введите регулярное выражение для сопоставления с параметрами запуска файла. В логе аргументы указаны после
command line.ПримечаниеРегистр символов в регулярном выражении не учитывается.
Поле Аргументы командной строки предназначено только для параметров запуска. Если в логе после
command lineдублируется путь к исполняемому файлу, не указывайте путь в этом поле.Примеры
Запуск браузера Google Chrome
Чтобы отслеживать запуск Google Chrome, заполните следующие поля:
- В поле Путь к исполняемому файлу укажите
.*\\chrome\.exe. - В поле Аргументы командной строки укажите
.*.
Пример текстового лога2026-05-25 00:52:09 Executable path: C:\Program Files\Google\Chrome\Application\chrome.exe, command line: "C:\Program Files\Google\Chrome\Application\chrome.exe" --type=renderer --no-pre-read-main-dll --disable-gpu-compositing --video-capture-use-gpu-memory-buffer --lang=ru --device-scale-factor=1 --num-raster-threads=2 --enable-main-frame-before-activation --renderer-client-id=35 --time-ticks-at-unix-epoch=-1763427056801309 --launch-time-ticks=16232471832426 --metrics-shmem-handle=3048,i,5665439599788436001,8804099441798368138,2097152 --field-trial-handle=1900,i,6741951583612309079,9546513817746230192,262144 --variations-seed-version=20260524-030033.420000-production --pseudonymization-salt-handle=1904,i,9758245334007145095,8031267275877605306,4 --trace-process-track-uuid=3190709019108336209 --mojo-platform-channel-handle=6232 /prefetch:1Контроль обхода политики выполнения PowerShell
Чтобы отслеживать обход политики выполнения PowerShell, заполните следующие поля:
- В поле Путь к исполняемому файлу укажите
.*\\powershell\.exe. - В поле Аргументы командной строки укажите
.*-ExecutionPolicy\s+Bypass.*.
Пример текстового лога2026-05-25 10:14:32 Executable path: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe, command line: "powershell.exe" -ExecutionPolicy Bypass -WindowStyle Hidden -File C:\Temp\install.ps1- В поле Путь к исполняемому файлу укажите
При выбранном типе действия PAM отслеживает, на какие окна переключается пользователь, например на Диспетчер задач или окно браузера.
В поле Заголовок активного окна введите регулярное выражение для сопоставления с заголовком окна, переключение на которое требуется отслеживать. В логе заголовок окна указан после
Active window changed to.ПримечаниеРегистр символов в регулярном выражении не учитывается.
Пример
Переключение на окно браузера Google Chrome
Чтобы отслеживать переключение на окно браузера Google Chrome, в поле Заголовок активного окна укажите
[^']*Google Chrome.Пример текстового лога2026-05-25 00:30:27 Active window changed to 'Новая вкладка - Google Chrome' 2026-05-25 00:30:27 Executable path: C:\Windows\system32\TSTheme.exe, command line: C:\Windows\system32\TSTheme.exe -EmbeddingПри выбранном типе действия PAM отслеживает, какой текст пользователь вводит с клавиатуры. Правило не применяется к вводу пароля, так как это поле маскируется.
В поле Введенный текст введите регулярное выражение для сопоставления с текстом, который пользователь вводит с клавиатуры. В логе клавиатурный ввод указан после
Keyboard.ПримечаниеРегистр символов в регулярном выражении не учитывается.
ОграниченияПравило применяется к последовательности нажатий клавиш из лога, а не к итоговому тексту, который ввел пользователь.
Когда правило не сработает
Правило не сработает в следующих случаях:
- Выполнение команды из истории через сочетание клавиш Up+Enter — в логе будет только
[Up][Enter]без текста команды. - Исправление текста с помощью клавиш Backspace, Delete, Home, а также стрелок Left и Right.
- Ввод символов через клавишу Shift. Например, ввод пути
C:\Tempв логе будет отображаться как[Shift+c][Shift+;]\[Shift+t]emp. - Отслеживание текста, вставленного из буфера обмена.
- Выделение или замена уже введенного текста.
- Переключение между полями ввода с помощью мыши.
Пример
Ввод определенного слова
Чтобы отслеживать ввод слова, например
confidential, в поле Введенный текст укажитеconfidential.Пример текстового лога2026-05-25 00:41:44 Keyboard: confidential[Enter]Использование буфера через Ctrl+V
Чтобы отслеживать, когда пользователь нажимает Ctrl+V, в поле Введенный текст укажите
\[Control\+v\].Пример текстового лога2026-05-25 09:15:02 Keyboard: [Control+v]Вызов печати через Ctrl+P
Чтобы отслеживать, когда пользователь нажимает Ctrl+P, в поле Введенный текст укажите
\[Control\+p\].Пример текстового лога2026-05-25 09:16:20 Keyboard: [Control+p]Выберите, как будет реагировать PAM, если пользователь выполнит отслеживаемое действие.
Реакции и их приоритеты
Приоритет реакцийЕсли на одну строку лога сработало несколько правил, применяется реакция с более высоким приоритетом.
Реакция PAM Приоритет ОписаниеТолько событие в журнале 1 - В журнал записывается действие пользователя
- Текущая RDP-сессия не прерывается
- Пользователь не блокируется в PAM
Завершить сессию 2 - В журнал записывается действие пользователя
- Текущая RDP-сессия прерывается
- Пользователь не блокируется в PAM
Заблокировать пользователя в PAM 3 - В журнал записывается действие пользователя
- Все сессии пользователя прерываются
- Пользователь блокируется в PAM
(Опционально) Заполните поле Описание. Рекомендуется указать, за что отвечает созданное правило.
Нажмите Создать.
Редактирование правила
Изменения вступят в силу, когда пользователь завершит текущую сессию и откроет новую.
Чтобы изменить существующее правило:
- Выберите правило из списка и нажмите Редактировать.
- Внесите необходимые изменения и нажмите Сохранить.
Удаление правила
Если удалить правило, PAM больше не будет реагировать на ранее отслеживаемое действие в RDP-сессии. Удаленное правило нельзя восстановить.
Чтобы удалить правило, выберите одно или несколько правил и нажмите Удалить.
SSH
Параметры сессии
| Опция | Описание |
|---|---|
| Для SSH-сессии выделяется псевдотерминал (PTY). Если опция выключена, в сессии можно использовать только неинтерактивные команды. | |
| Разрешить перенаправление локальных портов | Пользователь сможет перенаправлять локальные порты (Local Port Forwarding) в сессиях, открытых через SSH Proxy. Это позволяет использовать SSH-сессию для подключения к другим службам, доступным в сети ресурса. Если опция выключена, пользователь может работать только на самом ресурсе.Динамическое (Dynamic Forwarding) и удаленное (Remote Forwarding) перенаправление не поддерживается в сессиях через SSH Proxy. |
Повышение привилегий
Разрешение, выданное на выполнение pamsu, приоритетнее, чем настройка в политике.
| Опция | Описание |
|---|---|
| Поддержка выполнения команд с привилегиями root в SSH-сессиях на ресурсах с установленным компонентом PamSu. |
Разрешенные и запрещенные команды
| Опция | Описание |
|---|---|
| Приглашение оболочки (prompt) | Регулярное выражение приглашения оболочки для корректного распознавания ввода команд.При вводе регулярного выражения обратите внимание, что экранировать символы < и > не требуется, так как они не входят в список специальных символов: .[{}()*+?\|^$.Подробнее о синтаксисе регулярных выражений — в документации Boost. |
| Реакция на запрещенную команду | Поведение терминала в ответ на запрещенную команду: CTRL+C (отмена выполнения) либо завершение сессии. |
| SSH-команды | Список разрешенных или запрещенных для выполнения команд в SSH-сессии. |
Чтобы составить список контролируемых команд, выполните следующие действия:
У таблицы SSH-команды нажмите Добавить.
В поле Команда введите команду или регулярное выражение.
При вводе регулярного выражения экранировать символы
<и>не требуется — они не входят в список специальных символов:.[{}()\*+?|^$. Если символ]введен после[, он считается специальным и требует экранирования.Подробнее о синтаксисе регулярных выражений — в документации Boost.
Выберите состояние:
- Разрешена — пользователь может выполнять команду.
- Запрещена — пользователь не сможет выполнить команду.
Запрет на выполнение команд имеет приоритет над разрешением.
Без явного разрешения команды будут считаться запрещенными, поэтому не рекомендуется удалять последнее правило, разрешающее выполнение команд.
Чтобы разрешить или запретить сразу несколько команд, отметьте их и нажмите Разрешить или Запретить.
При работе со списком команд, а также при попытках выполнения запрещенной команды в журнале фиксируются соответствующие события.
Передача данных
| Опция | Описание |
|---|---|
| SCP | Настройка передачи файлов по протоколу SCP. Доступные значения
|
| SFTP | Настройка передачи файлов по протоколу SFTP. Доступные значения
|
| Если размер файла превысит указанное значение, пользователь не сможет передать файл во время сессии. |
Web-приложения
Настройки применяются только к ресурсам с типом Web-приложение со способом открытия сессии В браузере.
Если для веб-приложения выбран способ Через RDP, применяются настройки из раздела RDP.
| Опция | Описание |
|---|---|
| Пользователь может копировать и вставлять текст между веб-приложением и локальным устройством. |