Перейти к основному содержимому
Версия: Privileged Access Manager 3.5

Основная на Linux

Компоненты Indeed PAM устанавливаются на три сервера. Этот тип установки позволяет отделить логику системы от компонентов, предоставляющих доступ. Подходит для внедрения и эксплуатации в промышленной среде. Схема развертывания без балансировки.

Перед началом установки выполните подготовку окружения.

Запуск мастера

Примечание

Перед запуском мастера убедитесь, что ваше окружение соответствует системным требованиям.

Чтобы запустить мастер конфигурации, выполните следующие действия:

  1. Скачайте архив с дистрибутивом PAM и загрузите его на хост с ОС Linux в необходимый каталог.

  2. Перейдите в каталог с архивом и распакуйте его с помощью команды:

    sudo tar -xf <имя архива>.tar.gz
  3. Поместите сертификат удостоверяющего центра в IndeedPAM_3.5\indeed-pam\state\target\ca-certificates. Это требуется для корректной работы LDAPS — пропуск этого шага приведет к ошибке работы мастера.

  4. Перейдите в каталог c дистрибутивом PAM и выполните команду для запуска мастера конфигурации:

    sudo bash run-wizard.sh
  5. Перейдите по URL-адресу, указанному в консоли после выполнения скрипта.

  6. В поле Код доступа введите AutenticationCode, указанный в консоли после выполнения скрипта.

    Пример кода: vVHyTVRyKX5pxUKM6e1ZgCWEnOdXFdOy.

    Ограничение времени

    Код доступа будет запрошен повторно через 2 часа — за это время следует выполнить установку PAM.

  7. Нажмите Войти.

Сценарий

  1. Выберите сценарий Новая инсталляция PAM и нажмите Далее.

  2. Выберите вариант установки:

    • Установка с нуля — установка с выполнением всех шагов мастера.
      Выберите этот вариант, если устанавливаете Indeed PAM впервые.

    • Установка из резервной копии — установка на основе сохраненной конфигурации PAM.
      Выберите этот вариант, если у вас есть резервная копия конфигурации PAM — например, чтобы продолжить прерванную установку.

      На следующем шаге загрузите файл резервной копии конфигурации и укажите пароль к нему. Чтобы проверить версию резервной копии и продолжить установку, нажмите Проверить резервную копию.

      После проверки все параметры мастера будут заполнены в соответствии с загруженной конфигурацией. Заполненные параметры можно редактировать.

      Предупреждение

      Версия резервной копии не может быть выше версии мастера.
      Пример: мастер версии 3.4 не будет работать с резервной копией версии 3.5. Для него подойдут резервные копии версий 3.4 или 3.0.

  3. Нажмите Далее для перехода к следующему шагу мастера.

    Подробнее о сценариях мастера

    В мастере конфигурации доступны следующие сценарии:

    • Новая инсталляция PAM — новая установка Indeed PAM (с нуля или из резервной копии).
    • Обновление PAM — обновление всех компонентов Indeed PAM до новой версии (например, с 2.10 до 3.0). Во время обновления PAM недоступен, а все текущие сессии прерываются.
    • Изменение конфигурации PAM — внесение изменений в текущую инсталляцию PAM (например, изменение состава хостов). Версия PAM останется той же. Во время изменения конфигурации PAM недоступен, а все текущие сессии прерываются.

Схема хостов

Под хостом понимается физический или виртуальный сервер, на котором располагаются компоненты PAM.

  1. На шаге Схема хостов введите полное доменное имя сервера управления в поле FQDN PAM.
    Пример: pam.my-company.local.

  2. Добавьте сервер управления и необходимые сервера доступа. Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. Сервер доступа RDS используется для подключения в режиме RemoteApp.

    Предупреждение

    Разверните PAM по отказоустойчивой схеме, если планируете установить сервер Web Terminal и разместить серверы доступа Web, RDP, SSH, MSSQL или PostgreSQL на двух и более хостах.

    Сервер управления
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер управления.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер доступа RDP
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер доступа RDP.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер доступа SSH
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер доступа SSH.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер доступа PostgreSQL
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер доступа PostgreSQL.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер доступа MSSQL
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер доступа MSSQL.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер доступа RDS
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Windows.
    3. Включите опцию Сервер доступа RDS.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите тип учетной записи для хоста: Общая доменная УЗ или Отдельная УЗ для этого хоста.
    7. Заполните поля Логин в формате UPN или SAM и Пароль для указанной учетной записи.
    8. Нажмите Добавить.
    Сервер доступа Web
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер доступа Web.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Сервер Web Terminal
    1. Нажмите Добавить хост.
    2. Для переключателя Операционная система хоста выберите Linux.
    3. Включите опцию Сервер Web Terminal.
    4. Введите IP-адрес или DNS-имя в поле Адрес хоста.
      Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом.
    5. Заполните поле Порт.
    6. Выберите способ аутентификации учетной записи на хосте:
      • При выборе По паролю заполните поля Логин и Пароль.
      • При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
    7. Нажмите Добавить.
    Примечание

    Сервер управления, Web Terminal, а также серверы доступа RDP, Web, SSH, MSSQL и PostgreSQL могут располагаться на одном хосте.

  3. Просмотрите таблицу хостов и проверьте правильность заполненных данных. Если требуется отредактировать данные хоста, нажмите на строку с этим хостом, внесите изменения и нажмите Сохранить. Если требуется удалить хост, нажмите рядом с этим хостом.

  4. Для переключателя Балансировщик выберите значение Не использовать.

  5. Нажмите Далее для перехода к следующему шагу мастера.

Порты

Примечание

Порты компонентов PAM должны быть уникальными.

  1. Укажите порты для компонентов PAM в соответствии с вашей сетевой архитектурой или оставьте значения по умолчанию.

    Порты по умолчанию
    КомпонентПорт по умолчанию
    SSH Proxy2222
    RDP Proxy3390
    PostgreSQL Proxy5432
    MSSQL Proxy1433
    Web Proxy5443
    Management Console / User Console HTTP80
    Management Console / User Console HTTPS443
    Gateway Service / Web Terminal8443
  2. Нажмите Далее для перехода к следующему шагу мастера.

Сертификаты

На этом шаге требуется загрузить заранее подготовленные сертификаты.

  1. Загрузите сертификат удостоверяющего центра без приватного ключа в формате PEM (Base64) с расширением .crt.
  2. Загрузите сертификаты для хостов с расширением .pfx или wildcard-сертификат и укажите пароль.
  3. Нажмите Далее для перехода к следующему шагу мастера.

Базы данных

  1. Выберите Тип сервера PostgreSQL.
  2. Введите Адрес сервера.
  3. Включите опцию Безопасное подключение к СУБД.
  4. Введите имя пользователя и пароль учетной записи для работы с базами данных.
  5. Для переключателя Ключи шифрования выберите значение Сгенерировать новый.
  6. Введите названия баз данных, которые вы создали на шаге подготовки к установке:
    • БД для привилегированных УЗ
    • БД для аутентификаторов пользователей PAM
    • БД для событий PAM
    • БД для задач по расписанию Core
    • БД для задач по расписанию Idp
  7. Нажмите Далее для перехода к следующему шагу мастера.
Выбор базы данных Microsoft SQL
  1. Выберите Тип сервера Microsoft SQL.
  2. Введите Адрес сервера и Имя инстанса MSSQL.
  3. Включите опцию Безопасное подключение к СУБД.
  4. Введите имя пользователя и пароль учетной записи для работы с базами данных.
  5. Для переключателя Ключи шифрования выберите значение Сгенерировать новый.
  6. Введите названия баз данных, которые вы создали на шаге подготовки к установке:
    • БД для привилегированных УЗ
    • БД для аутентификаторов пользователей PAM
    • БД для событий PAM
    • БД для задач по расписанию Core
    • БД для задач по расписанию Idp
  7. Нажмите Далее для перехода к следующему шагу мастера.
Примечание

База данных Jatoba поддерживается в PAM. Для настройки обратитесь в техническую поддержку.

Хранилище данных

  1. Выберите Тип хранилища Файловая система.
  2. Нажмите Далее для перехода к следующему шагу мастера.
Примечание
Другие типы хранилищ

При выборе SMB заполните поля:

  • Сетевой путь
  • Домен
  • Имя пользователя
  • Пароль

При выборе S3 заполните поля:

  • Сетевой адрес S3 сервера
  • Путь до корневой директории хранилища на S3-сервере
  • Идентификатор ключа доступа (access key id)
  • Секретный ключ доступа (secret access key)
  • Регион (необязательное поле)
  • Ограничение локации (необязательное поле)

Каталоги пользователей

Добавьте один или несколько каталогов пользователей, или нажмите Далее, чтобы использовать PAM только с внутренними пользователями.

Выбор каталога ALD PRO, FreeIPA, OpenLDAP
  1. Нажмите Добавить каталог.
  2. Из списка Служба каталогов выберите ALD PRO, FreeIPA или OpenLDAP.
  3. В поле ID каталога введите идентификатор каталога в PAM.
    Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными.
  4. Заполните поле DNS-имя домена.
  5. (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
    Можно указать несколько адресов через запятую.
    Если не указать адрес, PAM подключится по DNS-имени домена.
  6. В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
  7. Введите имя пользователя в формате DN и пароль.
    Пример: 'uid=pamadmin,cn=users,cn=accounts,dc=my,dc=company'.
  8. (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
  9. Если выбрали ALD PRO или FreeIPA, то укажите Формат идентификатора пользователей и групп — SID или GUID.
  10. (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
  11. Нажмите Добавить.
  12. Нажмите Далее для перехода к следующему шагу мастера.
Выбор каталога RED ADM, Samba DC
Предупреждение

При выборе каталогов RED ADM или Samba DC версии 4.20.8 и ниже добавьте в конфигурационный файл в секцию [global] строку: ldap server require strong auth = allow_sasl_over_tls

Конфигурационный файл нужно отредактировать на всех контроллерах домена или на контроллере, который будет использоваться PAM для получения доступа к службе каталогов.

Конфигурационные файлы находятся по пути:

  • Samba DC: /etc/samba/smb.conf
  • RED ADM: /opt/reddc/etc/smb.conf
  1. Нажмите Добавить каталог.
  2. Из списка Служба каталогов выберите RED ADM или Samba DC.
  3. В поле ID каталога введите идентификатор каталога в PAM.
    Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными.
  4. Заполните поле DNS-имя домена.
  5. (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
    Можно указать несколько адресов через запятую.
    Если не указать адрес, PAM подключится по DNS-имени домена.
  6. В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
  7. Введите имя пользователя в формате UPN и пароль, например pamadmin@my.company.
  8. (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
  9. (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
  10. Нажмите Добавить.
  11. Нажмите Далее для перехода к следующему шагу мастера.
Выбор каталога Active Directory
  1. Нажмите Добавить каталог.
  2. Из списка Служба каталогов выберите Active Directory.
  3. В поле ID каталога введите идентификатор каталога в PAM.
    Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными.
  4. Заполните поле DNS-имя домена.
  5. (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
    Можно указать несколько адресов через запятую.
    Если не указать адрес, PAM подключится по DNS-имени домена.
  6. В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
  7. Введите имя пользователя в формате UPN и пароль, например pamadmin@my.company.
  8. (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
  9. (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
  10. Нажмите Добавить.
  11. Нажмите Далее для перехода к следующему шагу мастера.

Администраторы ролей

Примечание

В мастере можно указать только одного администратора ролей.

Администратор ролей — пользователь, которому выдаются права на управление ролями и доступом к консоли Indeed PAM. В качестве администратора ролей можно выбрать как внутреннего, так и пользователя из каталога.

  1. Выберите из каталога учетную запись.
  2. Нажмите Далее для перехода к следующему шагу мастера.

Аутентификация пользователей

На этом шаге требуется задать механизм аутентификации и настройки двухфакторной аутентификации.

Механизм аутентификации

Выберите подходящий вариант: LDAP, RADIUS или Kerberos.

  • При выборе RADIUS добавьте сервер RADIUS и введите необходимые данные.

    Аутентификация по RADIUS
    Предупреждение

    Для внутренних пользователей недоступна аутентификация через RADIUS. Заданные здесь настройки действуют только на пользователей из каталога.

    При выборе RADIUS в качестве механизма аутентификации требуется указать данные RADIUS-сервера:

    1. Нажмите Добавить сервер RADIUS.
    2. Выберите схему аутентификации. Возможные значения: PAP, CHAP, MSCHAPV2. Не рекомендуется выбирать схему PAP, т.к. она является небезопасной, потому что пароль передается в открытом виде.
    3. Укажите Адрес сервера, Порт и Секрет.
    4. Оставьте включенной опцию Проверять атрибут Message-Authenticator. Этот атрибут используется для обеспечения целостности пакетов и защиты их от подделки. Оставлять опцию выключенной допустимо только в том случае, если используемое программное обеспечение не поддерживает работу с этим атрибутом.
    5. Выберите Формат имени для аутентификации. Выбирайте значение Имя без домена для аутентификации во FreeRadius. Выбирайте Имя в формате SAM или Имя в формате UPN для аутентификации в NPS RADIUS.

    Можно указать несколько серверов RADIUS, чтобы обеспечить отказоустойчивость системы. В этом случае PAM посылает запрос серверам RADIUS последовательно, в порядке указания серверов. То есть если не удалось подключиться к первому серверу RADIUS, то PAM попытается подключиться к следующему.

  • При выборе Kerberos загрузите файл keytab. Файл должен быть сгенерирован с типом шифрования AES-256. Подробнее о настройке аутентификации — в разделе Протокол Kerberos.

Настройка 2FA

Предупреждение

При выборе механизма аутентификации RADIUS пользователи из каталога аутентифицируются через RADIUS, а указанные ниже настройки действуют только на внутренних пользователей.

  1. Включите опцию Включить двухфакторную аутентификацию для всех пользователей по умолчанию.
  2. Для переключателя Тип второго фактора выберите подходящее значение: TOTP или Email.
  3. Отметьте компоненты, для которых требуется включить кеширование второго фактора:
    • Management Console
    • User Console
    • Desktop Console
    • SSH Proxy
    • RDP Proxy
    • RDS Proxy
  4. Если требуется, отредактируйте значение в поле Время кеширования.
  5. Нажмите Далее для перехода к следующему шагу мастера.
Второй фактор аутентификации по Email

При выборе Email в качестве второго фактора заполните следующие поля:

  • SMTP-сервер
  • Адрес почты отправителя — адрес, с которого отправляется письмо
  • Порт
  • Имя пользователя — логин для авторизации на сервере
  • Пароль

Сервер доступа

  1. Если требуется, измените значения полей Максимальное время ответа агента и Интервал healthcheck агента.
  2. Нажмите Далее для перехода к следующему шагу мастера.

Логирование

  1. Если требуется, измените Уровень логирования, максимальное количество лог-файлов сервера управления и максимальное количество лог-файлов сервера доступа.
  2. Нажмите Далее для перехода к следующему шагу мастера.
Уровни логирования
Уровень логированияПорядковый номерСтрогость логирования
Trace0Наиболее подробный уровень.
Записывается вся информация о процессах работы компонента, в том числе детали о вызовах методов API.
Debug1Записываются подробности о ходе работы компонента, значимые переменные и другие данные, которые могут быть полезными при обнаружении и исправлении ошибок.
Info2Записываются информационные сообщения, которые оповещают о нормальном функционировании компонента. Они могут включать такие события, как запуск или завершение процессов, редактирование профиля пользователя и другие.
Warn3Записываются предупреждения и уведомления о потенциальных ошибках и внештатных ситуациях. События не являются критическими, но требуют внимания. При этом компонент может продолжать работу.
Error4Записываются ошибки, повлекшие за собой некорректную работу компонента или возникновение серьезных проблем. Логи указывают на проблемы, которые требуют вмешательства и исправления.
Fatal5Наименее подробный уровень логирования.
Записываются только самые критические ошибки и проблемы, которые приводят к немедленному завершению работы компонента или другим серьезным последствиям. Логи обычно означают серьезные сбои, которые требуют немедленного вмешательства и исправления.

События

Syslog-сервер используется для интеграции с SIEM-системой и выполняет роль единого хранилища для записей событий PAM и текстовых логов сессий. Данные обновляются в режиме реального времени. Это позволяет быстро выявлять инциденты и аномалии, связанные с действиями привилегированных пользователей.

  1. Заполните данные для подключения Syslog-сервера.
    Можно пропустить этот шаг и при необходимости добавить Syslog-сервер после установки PAM.

    Syslog-сервер

    При добавлении Syslog-сервера заполните поля:

    • Адрес сервера;
    • Сетевой протокол: TCP или UDP;
    • Порт;
    • Формат событий: CEF или LEEF;
    • Версия Syslog: RFC3164 или RFC5424.
  2. Нажмите Далее для перехода к следующему шагу мастера.

Резервная копия

Резервная копия мастера — это зашифрованный файл, который используется для восстановления состояния мастера. В будущем этот файл потребуется для обновления PAM на новую версию или для изменения конфигурации текущей версии.

Предупреждение

Сохраните файл резервной копии мастера и запомните пароль.

Без этого файла и пароля к нему вы не сможете изменить конфигурацию вашей инсталляции PAM или обновить PAM до новой версии через мастер.

  1. Задайте пароль для резервной копии мастера.
  2. Нажмите Скачать резервную копию.
  3. Нажмите Далее для перехода к следующему шагу мастера.

Установка PAM

  1. Для переключателя Способ установки выберите значение Из мастера.

  2. Нажмите Установить PAM.

  3. Отслеживайте процесс установки с помощью прогресс-бара. Дождитесь завершения установки.

    Примечание

    Файлы с логами установки находятся по следующему пути: IndeedPAM_3.5/indeed-pam/logs/.

    В случае возникновения ошибки установки просмотрите эти файлы и при необходимости обратитесь за помощью по исправлению ошибки в техническую поддержку.

  4. Откройте в новой вкладке консоль управления, чтобы настроить Indeed PAM. Проходите аутентификацию в консоли с теми учетными данными, которые указали на шаге Администраторы ролей. Подробную информацию о первоначальной настройке смотрите на странице Первый запуск.

  5. Нажмите Завершить работу мастера или выполните следующую команду в терминале:

    sudo bash stop-wizard.sh