Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Настройка политик

Управление политиками

Политика — набор опций и ограничений, применяемых к различным объектам: пользователям, учетным записям, ресурсам или доменам. Например, с помощью настроенных политик можно задать для пользователя запрещенные SSH-команды, запрашивать причины для открытия сессии или ограничить работу буфера обмена между рабочим местом и ресурсом. Для каждого объекта можно назначить только одну политику.

Политика по умолчанию содержит набор параметров для всех доступных категорий и применяется ко всем новым объектам, поэтому целесообразно начать настройку с нее.

Примечание

Политика по умолчанию применяется и к сессиям, открытым от имени пользовательских учетных записей, если к данным пользователям явно не применены другие политики.

Откройте страницу политики, задайте нужные параметры в настройках Учетные записи, Сессии, Gateway и SSH Proxy, RDP, SSH и сохраните их.

Добавление новой политики

предупреждение

Для добавления, просмотра, редактирования и удаления политик необходимы соответствующие привилегии из раздела Управление политиками (Policy.Create, Policy.Read, Policy.Update, Policy.Delete).

Нажмите Добавить в разделе Политики, заполните поля Имя политикиОписание и Приоритет. Новая политика отобразится в списке.

Общая информация

  • Имя — название политики, устанавливается при создании новой политики, может быть изменено в любой момент эксплуатации.
  • Описание — необязательное поле.
  • Приоритет — числовое значение приоритета политики. Нулевой приоритет — минимальный, применяется к объектам в последнюю очередь.
  • Создал — имя администратора Indeed PAM.
  • Дата создания — дата и время создания политики.
  • Изменил — имя администратора Indeed PAM, который сохранил настройки политики.
  • Дата изменения — дата и время сохранения настроек политики.

Чтобы отредактировать ИмяОписание или Приоритет, нажмите  pencil-icon.

Разделы политики

Перейдите в Разделы политики и отметьте разделы, параметры которых будут определены политикой, сохраните изменения. Соответствующие разделы станут доступными для настройки параметров.

Примечание

Для неотмеченных разделов будут применяться другие политики по порядку их приоритета.

Область действия

предупреждение

Для назначения политик необходимы соответствующие привилегии (User.SetPolicy, UsersGroup.SetPolicy, Account.SetPolicy, Resource.SetPolicy, Domain.SetPolicy).

Содержит данные о том, к каким пользователям, группам пользователей, учетным записям, ресурсам или доменам применена политика.

Чтобы применить политику к объекту, нажмите Добавить, выберите тип объекта для установки политики и далее сами объекты.

Чтобы отменить действие политики для объектов, выберите нужные объекты и нажмите Удалить.

Создание копии политики

Отметьте одну политику в разделе Политики и нажмите Создать копию, заполните поля Имя политикиОписание и Приоритет.
Скопированная политика отобразится в списке.

Удаление политики

Перед удалением политики убедитесь, что она не применяется ни к каким объектам.

Отметьте нужные политики в разделе Политики и нажмите Удалить.

Примечание

Политика Default policy недоступна для удаления.

Изменение приоритета политики

  1. Откройте раздел Политики.
  2. Отметьте одну политику.
  3. Нажмите Задать приоритет.
  4. Введите значение.
  5. Нажмите Сохранить.

Разделы политик


Учетные записи

Показ учетных данных

ОпцияОписание
Сбрасывать пароль и SSH-ключ учетной записи после показаЕсли опция включена, пароль и SSH-ключ привилегированной учетной записи будут сбрасываться каждый раз после просмотра пользователем в своем личном кабинете (консоли пользователя).
Сбрасывать пароль и SSH-ключ через Х мин.После просмотра пароль и SSH-ключ будут сброшены на случайное значение через указанное количество минут.
Требовать указать причину просмотра пароля и SSH-ключаЕсли опция включена, пользователь должен указать причину перед просмотром пароля или SSH-ключа учетной записи доступа.
Просмотр пароля и SSH-ключа требует подтверждения администратором PAMЕсли опция включена, перед каждым просмотром пользователем учетных данных администратор PAM должен подтвердить операцию.
Время ожидания подтверждения просмотра пароля и SSH-ключа, мин.Таймаут ожидания подтверждения просмотра пароля и SSH-ключа, от 1 до 180 минут.
Шифровать SSH-ключ сгенерированным паролем перед показом пользователюЕсли опция включена, SSH-ключ будет показан в зашифрованном виде, а сгенерированный пароль шифрования — в скрытом. Ключ и пароль шифрования генерируются средствами PAM при просмотре данных каждый раз заново.

Задание учетных данных

ОпцияОписание
Разрешить пользователям PAM задавать учетные данные для учетных записей, если они не заданыЕсли опция включена, то когда пользователь попытается подключиться к ресурсу от имени учетной записи с незаданным паролем, ему будет предложено задать пароль этой учетной записи в PAM системе.

Проверка и смена учетных данных

ОпцияОписание
Синхронизировать ресурсы и УЗ по расписаниюЕсли опция включена, будет выполняться автоматический поиск данных о ресурсах и учетных записях доступа.
Период синхронизации ресурсов и УЗ, сут.Автоматический поиск данных о ресурсах и учетных записях доступа будет выполняться один раз в указанное количество дней, от 1 до 10000 дней.
Периодически проверять пароль и SSH-ключ учетной записиЕсли опция включена, будет выполняться автоматическая проверка паролей и SSH-ключей для учетных записей доступа.
Период проверки пароля и SSH-ключа, сут.Автоматическая проверка паролей и SSH-ключей учетных записей доступа будет выполняться один раз в указанное количество дней, от 1 до 10000 дней.
Сбрасывать пароль и SSH-ключ если обнаружено несовпадениеЕсли опция включена, будет выполняться автоматический сброс паролей и ключей при расхождении в PAM и на ресурсах.
Удалять SSH-ключи, не управляемые PAMЕсли в PAM нет SSH-ключа для добавленной учетной записи, а на ресурсе есть, то с ресурса все обнаруженные ключи будут удалены.
Проверять пароль и SSH-ключ при ручной установкеЕсли опция включена, при установке или изменении пароля или SSH-ключа будет выполняться их проверка.
Периодически ротировать пароль и SSH-ключ учетной записиЕсли опция включена, для учетных записей доступа будет автоматически изменяться пароль или SSH-ключ на случайное значение.
Период ротации пароля и SSH-ключа, сут.Автоматическое изменение пароля или SSH-ключа для учетных записей доступа будет выполняться один раз в указанное количество дней.

Требования к генератору паролей

ОпцияОписание
Длина генерируемого пароляОбщее количество символов для автоматически генерируемых паролей.
Латинские строчные буквыЕсли опция включена, то автоматически генерируемые пароли будут состоять из латинских строчных букв. При комбинации с другими настройками пароль будет содержать минимум одну латинскую строчную букву.
Латинские прописные буквыЕсли опция включена, то автоматически генерируемые пароли будут состоять из латинских прописных букв. При комбинации с другими настройками пароль будет содержать минимум одну латинскую прописную букву.
ЦифрыЕсли опция включена, то автоматически генерируемые пароли будут состоять из цифр. При комбинации с другими настройками пароль будет содержать минимум одну цифру.
Специальные символыЕсли опция включена, то автоматически генерируемые пароли будут состоять из специальных символов. При комбинации с другими настройками пароль будет содержать минимум один специальный символ.
Запретить использование спецсимволов в начале пароляЕсли опция включена, то пароль начнется с буквы или с цифры.
Максимальное число последовательных спецсимволовНастройка определяет, сколько спецсимволов подряд разрешено.

Например, при указании значения 1 пароль password#! не пройдет валидацию. При этом пароль passwor#d! пройдет валидацию, потому что спецсимволы идут не подряд, их разделяет латинская буква.

Чтобы разрешить любое количество подряд идущих спецсимволов, укажите 0.
Запрещенные символыСимволы, которые генератор паролей не должен использовать при генерации паролей.

Поле может быть пустым. В этом случае никаких ограничений не применяется.
Обязательные символыСимволы, из которых хотя бы один обязательно будет использован при генерации пароля.

Поле может быть пустым. В этом случае никаких ограничений не применяется.
Количество паролей, которые не должны повторятьсяКоличество последних паролей учетной записи, с которыми новый пароль не будет повторяться.

Требования к паролю для ручного ввода

ОпцияОписание
Минимальная длина пароляМинимальное количество символов при ручном вводе пароля.
Ограничить символы для ручного ввода пароляЕсли опция включена, то доступны для редактирования настройки, описанные в этой таблице. Если опция отключена, то в паролях разрешены любые символы.
Латинские строчные буквыЕсли опция включена, то пароль должен содержать минимум одну латинскую строчную букву.
Латинские прописные буквыЕсли опция включена, то пароль должен содержать минимум одну латинскую прописную букву.
ЦифрыЕсли опция включена, то пароль должен содержать минимум одну цифру.
Специальные символыЕсли опция включена, то пароль должен содержать минимум один спецсимвол.
Разрешить использование пробелаЕсли настройка включена, то пробелы допустимы в пароле, но не обязательны. Указать пробел в полях Запрещенные символы и Обязательные символы нельзя.
Запретить использование спецсимволов в начале пароляЕсли опция включена, то пароль потребуется начинать с буквы или цифры.
Максимальное число последовательных спецсимволовНастройка определяет, сколько спецсимволов подряд разрешено.

Например, при указании значения 1 пароль password#! не пройдет валидацию. При этом пароль passwor#d! пройдет валидацию, потому что спецсимволы идут не подряд, их разделяет латинская буква.

Чтобы разрешить любое количество подряд идущих спецсимволов, укажите 0.
Запрещенные символыСимволы, которые не должны использоваться в паролях. Указать в этом поле пробел нельзя.

Поле может быть пустым. В этом случае никаких ограничений не применяется.
Обязательные символыСимволы, из которых хотя бы один обязательно требуется использовать при вводе пароля. Указать в этом поле пробел нельзя.

Поле может быть пустым. В этом случае никаких ограничений не применяется.
Количество паролей, которые не должны повторятьсяКоличество последних паролей учетной записи, с которыми новый пароль не будет повторяться.

Сессии

Общее

ОпцияОписание
Требовать указать причину подключенияЕсли опция включена, то при подключении к конечному ресурсу пользователю нужно указать причину запуска сессии.

Внимание! Если используете PostgreSQL Proxy, то предупредите пользователей, что потребуется вводить причину в то же поле, где имя учетной записи. Подробная информация в пункте Подключение к ресурсу через PostgreSQL Proxy.
Сообщение, которое пользователь увидит при запросе причиныЕсли опция Требовать указать причину подключения включена, то сообщение обязательно к заполнению.

Значение по умолчанию: «Укажите причину подключения:».

Можно поменять текст сообщения, чтобы подсказать пользователю, что именно требуется вводить при подключении. Например, если для подключения нужно указывать номер задачи в тикет-системе, то введите: «Укажите номер заявки для выполнения задачи на данном ресурсе:».

Максимально допустимая длина сообщения: 100 символов.
Максимальная длительность сессииОпция задействует предел длительности сессии в часах и минутах, после истечения которого сессия будет принудительно завершена.
Включить эксклюзивное использование учетной записиЕсли опция включена, то учетная запись может быть использована только в одной активной сессии одновременно.
Открытие сессии требует подтверждения администратора PAMЕсли опция включена, то для каждой открываемой сессии требуется ручное подтверждение администратора PAM.

Внимание! Оставьте опцию выключенной, если используете PostgreSQL Proxy, иначе открыть SQL-сессию будет невозможно.
Время ожидания подтверждения сессии, мин.Таймаут для подтверждения администратором PAM, в интервале от 1 до 180 минут.
Прерывать сессию при отсутствии пользовательской активностиЕсли опция включена, то в случае отсутствия активности пользователя в течение заданного времени его сессия обрывается. Для уже существующих политик эта опция по умолчанию выключена, а для новых — включена.

Под активностью пользователя понимается его взаимодействие с экраном или терминалом сессии, а также операции по передаче файлов.

Эта опция политики применяется только для сессий, открытых через SSH Proxy и RDP Proxy.
Время отсутствия пользовательской активности, мин.Минимальное значение: 1 минута
Значение по умолчанию: 30 минут
Максимальное значение: 720 минут.
Сбрасывать пароль и SSH-ключ по завершении сессииСброс пароля и SSH-ключа после каждой сессии.

Артефакты

Опция
Описание
Сохранять текстовые логи сессииЕсли опция включена, после завершения сессии будет доступен для просмотра и скачивания текстовый лог. Поддерживается только в сессиях на Windows-ресурсах при наличии PAM-агента и в SSH-сессиях.
Продолжать RDP-сессию без логирования, если не удалось получить текстовый логЕсли опция включена, при потере связи с PAM-агентом сессия не прерывается, пользователи могут продолжать работу в этой сессии.

При этом в журнал однократно заносится событие "Потеряна связь с PAM-агентом", в текстовый лог сессии однократно записывается строка "WARNING: Lost connection with PAM Agent".

При восстановлении связи с PAM-агентом в журнал однократно заносится событие "Восстановлена связь с PAM-агентом", в текстовый лог сессии однократно записывается строка "INFO: Connection with PAM Agent restored".

Если опция выключена (по умолчанию), то при потере связи с PAM-агентом сессия прерывается.
Ротация текстовых логовЕсли опция включена, текстовые логи сессий удаляются по истечении указанного количества дней.
Удалять текстовые логи старшеСрок хранения текстовых логов сессий (в днях).
Укажите значение от 1 до 3650.
Сохранять видео сессииЕсли опция включена, после завершения сессии запись потокового видео будет доступна для просмотра и скачивания. Поддерживается при открытии сессий через PAM Gateway и RDP Proxy.
Количество кадров в секундуНастройка определяет частоту кадров для записи потокового видео.
Укажите значение от 1 до 10.
Разрешение видеоНастройка позволяет установить разрешение для записи потокового видео. Доступные значения:
  • Не изменять
  • Уменьшить в 1,5 раза
  • Уменьшить в 2 раза (рекомендуется для сессий через Web Proxy)
Ротация видеоЕсли опция включена, видео сессии удаляется по истечении указанного количества дней.
Удалять видео сессии старшеСрок хранения видео сессии (в днях).
Укажите значение от 1 до 3650.
Сохранять снимки экранаЕсли опция включена, PAM сохраняет снимки экрана сессии. Поддерживается при открытии сессий через PAM Gateway и RDP Proxy.
Интервал снимков, секСохранение снимка экрана через указанное количество секунд.
Укажите значение от 60 до 10000.
Разрешение изображенияНастройка позволяет установить разрешение снимка экрана.
Доступные значения:
  • Не изменять
  • Уменьшить в 1,5 раза
  • Уменьшить в 2 раза
Ротация снимков экранаЕсли опция включена, снимки экрана сессии удаляются по истечении указанного количества дней.
Удалять снимки экрана старшеСрок хранения снимков экрана (в днях).
Укажите значение от 1 до 3650.
Сохранять переданные файлыЕсли опция включена, в указанную сетевую папку сохраняются переданные на ресурс и полученные с ресурса файлы. Поддерживается в сессиях:
  • открытых через RDP Proxy в зависимости от настроек политики RDP;
  • открытых по протоколам SCP/SFTP в зависимости от настроек передачи данных политики SSH.
В сессиях, открытых через PAM Gateway, сохраняются только переданные на ресурс файлы.
Ротация переданных файловЕсли опция включена, переданные во время сессии файлы удаляются по истечении указанного количества дней.
Удалять переданные файлы старшеСрок хранения переданных файлов (в днях).
Укажите значение от 1 до 3650.

Отправка текстового лога по syslog

ОпцияОписание
Ключевые словаНа Syslog-сервер будут отправлены строки текстового лога, содержащие добавленные ключевые слова.

Укажите регулярное выражение, соответствующее ключевому слову. Для экранирования специальных символов используйте \.

Настройки подключения

Настройки подключения позволяют переопределить параметры прокси-серверов, заданные в разделе Конфигурация → Системные настройки. Если в инфраструктуре используется несколько экземпляров прокси-серверов, вы можете задать отдельные настройки для каждого из них.

Как применить настройки

Чтобы применить настройки при запуске сессии, назначьте политику для ресурса, учетной записи или пользователя.

ОпцияОписание
Переопределить настройки GatewayЕсли опция включена, параметры компонента Gateway, которые используются при подключении к серверу доступа RDS, будут переопределены в соответствии с политикой.

Параметры и ограничения
  • Адрес RDCB — IP-адрес или DNS-имя сервера с ролью Remote Desktop Connection Broker.
  • Имя коллекции RDCB — имя коллекции Remote Desktop Connection Broker. Коллекция используется для балансировки нагрузки при подключении через Indeed PAM Gateway.
  • Использовать RDGW — опция, позволяющая RDP-клиенту подключаться к Indeed PAM Gateway через шлюз Remote Desktop Gateway.
  • Адрес RDGW — IP-адрес или DNS-имя сервера Remote Desktop Gateway.
  • Параметры RDP-файлапараметры, которые автоматически добавляются при формировании RDP-файла в консоли пользователя. Указанные параметры используются при подключении к серверу доступа RDS.
    # Пример заполнения
    screen mode id:i:2
    authentication level:i:2
Ограничения
Следующие параметры нельзя переопределить через политику:

  • full address
  • redirectprinters
  • redirectcomports
  • redirectsmartcards
  • redirectposdevices
  • drivestoredirect
  • gatewayhostname
  • gatewayusagemethod
  • gatewayprofileusagemethod
  • loadbalanceinfo
  • shell working directory
  • alternate shell
  • remoteapplicationprogram
  • remoteapplicationcmdline
Переопределить настройки SSH ProxyЕсли опция включена, адрес компонента SSH Proxy будет переопределен в соответствии с политикой.

В поле Новый адрес введите IP-адрес или DNS-имя сервера SSH Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу.
Переопределить настройки RDP ProxyЕсли опция включена, параметры компонента RDP Proxy будут переопределены в соответствии с политикой.

Параметры и ограничения
  • Новый адрес — IP-адрес или DNS-имя сервера RDP Proxy — этот адрес добавляется в RDP-файл.
  • Параметры RDP-файлапараметры, которые автоматически добавляются при формировании RDP-файла в консоли пользователя. Указанные параметры используются при подключении к серверу RDP Proxy.
    # Пример заполнения
    screen mode id:i:2
    authentication level:i:2
Ограничения
Следующие параметры нельзя переопределить через политику:

  • full address
  • redirectprinters
  • redirectcomports
  • redirectsmartcards
  • redirectposdevices
  • drivestoredirect
  • gatewayhostname
  • gatewayusagemethod
  • gatewayprofileusagemethod
  • loadbalanceinfo
  • shell working directory
  • alternate shell
  • remoteapplicationprogram
  • remoteapplicationcmdline
Переопределить настройки Web ProxyЕсли опция включена, адрес компонента Web Proxy будет переопределен в соответствии с политикой.

В поле Новый адрес введите IP-адрес или DNS-имя сервера Web Proxy — этот адрес автоматически подставляется при запуске веб-сессии.
Переопределить настройки PostgreSQL ProxyЕсли опция включена, адрес компонента PostgreSQL Proxy будет переопределен в соответствии с политикой.

В поле Новый адрес введите IP-адрес или DNS-имя сервера PostgreSQL Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу.
Переопределить настройки MSSQL ProxyЕсли опция включена, адрес компонента MSSQL Proxy будет переопределен в соответствии с политикой.

В поле Новый адрес введите IP-адрес или DNS-имя сервера MSSQL Proxy — этот адрес автоматически добавляется в команду для подключения к ресурсу.

RDP

Параметры подключения

Примечание

Параметры добавляются в RDP-файл и при запуске сессии применяются RDP-клиентом — приложением Remote Desktop Connection или Web-терминалом.

ОпцияОписание
ПринтерыЕсли опция включена, пользователь сможет перенаправить принтер со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy.
Буфер обменаЕсли опция включена, пользователь сможет: Настройка применяется при подключении через Gateway и RDP Proxy.
Смарт-картыЕсли опция включена, пользователь сможет перенаправить смарт-карту со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy.
ПортыЕсли опция включена, пользователь сможет перенаправить COM-порты со своего рабочего места на Windows-ресурс. Настройка применяется при подключении через Gateway и RDP Proxy.
ДискиЕсли опция включена, пользователь сможет: Настройка применяется при подключении через Gateway и RDP Proxy.
Требовать доверенный сертификат ресурса для открытия RDP-сессииПроверку сертификата выполняет локальный RDP-клиент пользователя при открытии RDP-файла:

  • Если опция включена и сертификат ресурса недействительный, сессия не откроется.
  • Если опция выключена, сессия откроется с любым сертификатом.
Настройка применяется при подключении через Gateway и RDP Proxy.
Параметры RDP-файлаПараметры, которые автоматически добавляются в RDP-файл при подключении Gateway и RDP Proxy к ресурсу.
# Пример заполнения
screen mode id:i:2
use multimon:i:1
Ограничения
Следующие параметры нельзя переопределить через политику:

  • full address
  • password
  • redirectprinters
  • redirectcomports
  • redirectsmartcards
  • redirectclipboard
  • redirectposdevices
  • server port
  • drivestoredirect
  • username
  • authentication level

Контроль активности в сессии

Контроль активности позволяет отслеживать действия пользователя внутри RDP-сессии и реагировать на них. Например, вы можете заблокировать пользователя в PAM, если пользователь запустил конкретное приложение, переключился на другое окно или ввел определенное слово с клавиатуры.

Действия пользователя отслеживаются через анализ текстовых логов — когда данные попадают в логи, PAM реагирует согласно настроенным правилам.

Как включить сбор логов

Чтобы PAM собирал и анализировал логи сессии, в политике в разделе СессииАртефакты включите опцию Сохранять текстовые логи сессии.

Если включена опция Продолжать RDP-сессию без логирования, если не удалось получить текстовый лог, сессия не прерывается, но контроль активности приостанавливается до восстановления сбора логов.

Добавление нового правила

Добавьте необходимые правила до того, как пользователь подключится к ресурсу. Новые правила применяются только к сессиям, открытым после их добавления.

Чтобы добавить новое правило, выполните следующие действия:

  1. В политике перейдите в раздел RDPКонтроль активности в сессии.

  2. Нажмите Добавить.

  3. Выберите тип действия и заполните дополнительные параметры.

    Как выбрать и настроить тип действия

    При выбранном типе действия PAM отслеживает, что запускает пользователь — это могут быть приложения, браузеры или системные утилиты.

    1. В поле Путь к исполняемому файлу введите регулярное выражение для сопоставления с путем к исполняемому файлу. В логе путь к файлу указан после Executable path.

    2. (Опционально) В поле Аргументы командной строки введите регулярное выражение для сопоставления с параметрами запуска файла. В логе аргументы указаны после command line.

      Примечание

      Регистр символов в регулярном выражении не учитывается.

      Поле Аргументы командной строки предназначено только для параметров запуска. Если в логе после command line дублируется путь к исполняемому файлу, не указывайте путь в этом поле.

      Примеры

      Запуск браузера Google Chrome

      Чтобы отслеживать запуск Google Chrome, заполните следующие поля:

      • В поле Путь к исполняемому файлу укажите .*\\chrome\.exe.
      • В поле Аргументы командной строки укажите .*.
      Пример текстового лога
      2026-05-25 00:52:09 Executable path: C:\Program Files\Google\Chrome\Application\chrome.exe, command line: "C:\Program Files\Google\Chrome\Application\chrome.exe" --type=renderer --no-pre-read-main-dll --disable-gpu-compositing --video-capture-use-gpu-memory-buffer --lang=ru --device-scale-factor=1 --num-raster-threads=2 --enable-main-frame-before-activation --renderer-client-id=35 --time-ticks-at-unix-epoch=-1763427056801309 --launch-time-ticks=16232471832426 --metrics-shmem-handle=3048,i,5665439599788436001,8804099441798368138,2097152 --field-trial-handle=1900,i,6741951583612309079,9546513817746230192,262144 --variations-seed-version=20260524-030033.420000-production --pseudonymization-salt-handle=1904,i,9758245334007145095,8031267275877605306,4 --trace-process-track-uuid=3190709019108336209 --mojo-platform-channel-handle=6232 /prefetch:1

      Контроль обхода политики выполнения PowerShell

      Чтобы отслеживать обход политики выполнения PowerShell, заполните следующие поля:

      • В поле Путь к исполняемому файлу укажите .*\\powershell\.exe.
      • В поле Аргументы командной строки укажите.*-ExecutionPolicy\s+Bypass.*.
      Пример текстового лога
      2026-05-25 10:14:32 Executable path: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe, command line: "powershell.exe" -ExecutionPolicy Bypass -WindowStyle Hidden -File C:\Temp\install.ps1
  4. Выберите, как будет реагировать PAM, если пользователь выполнит отслеживаемое действие.

    Реакции и их приоритеты
    Приоритет реакций

    Если на одну строку лога сработало несколько правил, применяется реакция с более высоким приоритетом.

    Реакция PAMПриоритет
    Описание
    Только событие в журнале1
    • В журнал записывается действие пользователя
    • Текущая RDP-сессия не прерывается
    • Пользователь не блокируется в PAM
    Завершить сессию2
    • В журнал записывается действие пользователя
    • Текущая RDP-сессия прерывается
    • Пользователь не блокируется в PAM
    Заблокировать пользователя в PAM3
    • В журнал записывается действие пользователя
    • Все сессии пользователя прерываются
    • Пользователь блокируется в PAM
  5. (Опционально) Заполните поле Описание. Рекомендуется указать, за что отвечает созданное правило.

  6. Нажмите Создать.

Редактирование правила
Примечание

Изменения вступят в силу, когда пользователь завершит текущую сессию и откроет новую.

Чтобы изменить существующее правило:

  1. Выберите правило из списка и нажмите Редактировать.
  2. Внесите необходимые изменения и нажмите Сохранить.
Удаление правила

Если удалить правило, PAM больше не будет реагировать на ранее отслеживаемое действие в RDP-сессии. Удаленное правило нельзя восстановить.

Чтобы удалить правило, выберите одно или несколько правил и нажмите Удалить.


SSH

Параметры сессии

ОпцияОписание
Использовать PTYДля SSH-сессии выделяется псевдотерминал (PTY). Если опция выключена, в сессии можно использовать только неинтерактивные команды.
Разрешить перенаправление локальных портовПользователь сможет перенаправлять локальные порты (Local Port Forwarding) в сессиях, открытых через SSH Proxy. Это позволяет использовать SSH-сессию для подключения к другим службам, доступным в сети ресурса. Если опция выключена, пользователь может работать только на самом ресурсе.

Динамическое (Dynamic Forwarding) и удаленное (Remote Forwarding) перенаправление не поддерживается в сессиях через SSH Proxy.

Повышение привилегий

Примечание

Разрешение, выданное на выполнение pamsu, приоритетнее, чем настройка в политике.

ОпцияОписание
Разрешить выполнять pamsuПоддержка выполнения команд с привилегиями root в SSH-сессиях на ресурсах с установленным компонентом PamSu.

Разрешенные и запрещенные команды

ОпцияОписание
Приглашение оболочки (prompt)Регулярное выражение приглашения оболочки для корректного распознавания ввода команд.

При вводе регулярного выражения обратите внимание, что экранировать символы < и > не требуется, так как они не входят в список специальных символов: .[{}()*+?\|^$.

Подробнее о синтаксисе регулярных выражений — в документации Boost.
Реакция на запрещенную командуПоведение терминала в ответ на запрещенную команду: CTRL+C (отмена выполнения) либо завершение сессии.
SSH-командыСписок разрешенных или запрещенных для выполнения команд в SSH-сессии.

Чтобы составить список контролируемых команд, выполните следующие действия:

  1. У таблицы SSH-команды нажмите Добавить.

  2. В поле Команда введите команду или регулярное выражение.

    При вводе регулярного выражения экранировать символы < и > не требуется — они не входят в список специальных символов: .[{}()\*+?|^$. Если символ ] введен после [, он считается специальным и требует экранирования.

    Подробнее о синтаксисе регулярных выражений — в документации Boost.

  3. Выберите состояние:

    • Разрешена — пользователь может выполнять команду.
    • Запрещена — пользователь не сможет выполнить команду.
Примечание

Запрет на выполнение команд имеет приоритет над разрешением.

Без явного разрешения команды будут считаться запрещенными, поэтому не рекомендуется удалять последнее правило, разрешающее выполнение команд.

Чтобы разрешить или запретить сразу несколько команд, отметьте их и нажмите Разрешить или Запретить.

При работе со списком команд, а также при попытках выполнения запрещенной команды в журнале фиксируются соответствующие события.

Передача данных

Опция
Описание
SCPНастройка передачи файлов по протоколу SCP.

Доступные значения
  • Разрешена в обоих направлениях — файл можно передавать как с ресурса, так и на ресурс
  • Разрешена только на ресурс — файл можно передать только на ресурс
  • Разрешена только с ресурса — файл можно передать только на рабочее место пользователя
  • Запрещена — передача файлов между ресурсом и рабочим местом пользователя недоступна
SFTPНастройка передачи файлов по протоколу SFTP.

Доступные значения
  • Разрешена в обоих направлениях — файл можно передавать как с ресурса, так и на ресурс
  • Разрешена только на ресурс — файл можно передать только на ресурс
  • Разрешена только с ресурса — файл можно передать только на рабочее место пользователя
  • Запрещена — передача файлов между ресурсом и рабочим местом пользователя недоступна
Максимальный размер файла, МБЕсли размер файла превысит указанное значение, пользователь не сможет передать файл во время сессии.

Web-приложения

Примечание

Настройки применяются только к ресурсам с типом Web-приложение со способом открытия сессии В браузере.

Если для веб-приложения выбран способ Через RDP, применяются настройки из раздела RDP.

ОпцияОписание
Разрешить использование буфера обменаПользователь может копировать и вставлять текст между веб-приложением и локальным устройством.