Основная на Windows
Компоненты Indeed PAM устанавливаются на три сервера. Этот тип установки позволяет отделить логику системы от компонентов, предоставляющих доступ. Подходит для внедрения и эксплуатации в промышленной среде. Схема развертывания без балансировки.
Перед началом установки выполните подготовку окружения.
Запуск мастера
Перед запуском мастера убедитесь, что ваше окружение соответствует системным требованиям.
Чтобы запустить мастер конфигурации, выполните следующие действия:
Скачайте архив с дистрибутивом PAM и загрузите его на хост с ОС Linux в необходимый каталог.
Перейдите в каталог с архивом и распакуйте его с помощью команды:
sudo tar -xf <имя архива>.tar.gzПоместите сертификат удостоверяющего центра в
IndeedPAM_3.5\indeed-pam\state\target\ca-certificates. Это требуется для корректной работы LDAPS — пропуск этого шага приведет к ошибке работы мастера.Перейдите в каталог c дистрибутивом PAM и выполните команду для запуска мастера конфигурации:
sudo bash run-wizard.shПерейдите по URL-адресу, указанному в консоли после выполнения скрипта.
В поле Код доступа введите
Пример кода:AutenticationCode, указанный в консоли после выполнения скрипта.vVHyTVRyKX5pxUKM6e1ZgCWEnOdXFdOy.Ограничение времениКод доступа будет запрошен повторно через 2 часа — за это время следует выполнить установку PAM.
Нажмите Войти.
Сценарий
Выберите сценарий Новая инсталляция PAM и нажмите Далее.
Выберите вариант установки:
Установка с нуля — установка с выполнением всех шагов мастера.
Выберите этот вариант, если устанавливаете Indeed PAM впервые.Установка из резервной копии — установка на основе сохраненной конфигурации PAM.
Выберите этот вариант, если у вас есть резервная копия конфигурации PAM — например, чтобы продолжить прерванную установку.На следующем шаге загрузите файл резервной копии конфигурации и укажите пароль к нему. Чтобы проверить версию резервной копии и продолжить установку, нажмите Проверить резервную копию.
После проверки все параметры мастера будут заполнены в соответствии с загруженной конфигурацией. Заполненные параметры можно редактировать.
ПредупреждениеВерсия резервной копии не может быть выше версии мастера.
Пример: мастер версии 3.4 не будет работать с резервной копией версии 3.5. Для него подойдут резервные копии версий 3.4 или 3.0.
Нажмите Далее для перехода к следующему шагу мастера.
Подробнее о сценариях мастера
В мастере конфигурации доступны следующие сценарии:
- Новая инсталляция PAM — новая установка Indeed PAM (с нуля или из резервной копии).
- Обновление PAM — обновление всех компонентов Indeed PAM до новой версии (например, с 2.10 до 3.0). Во время обновления PAM недоступен, а все текущие сессии прерываются.
- Изменение конфигурации PAM — внесение изменений в текущую инсталляцию PAM (например, изменение состава хостов). Версия PAM останется той же. Во время изменения конфигурации PAM недоступен, а все текущие сессии прерываются.
Схема хостов
Под хостом понимается физический или виртуальный сервер, на котором располагаются компоненты PAM.
На шаге Схема хостов введите полное доменное имя сервера управления в поле FQDN PAM.
Пример: pam.my-company.local.Добавьте сервер управления и необходимые сервера доступа. Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. Сервер доступа RDS используется для подключения в режиме RemoteApp.
ПредупреждениеРазверните PAM по отказоустойчивой схеме, если планируете установить сервер Web Terminal и разместить серверы доступа Web, RDP, SSH, MSSQL или PostgreSQL на двух и более хостах.
Сервер управления
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Windows.
- Включите опцию Сервер управления.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите тип учетной записи для хоста: Общая доменная УЗ или Отдельная УЗ для этого хоста.
- Заполните поля Логин в формате UPN или SAM и Пароль для указанной учетной записи.
- Нажмите Добавить.
Сервер доступа RDS
ПредупреждениеПри добавлении сервера доступа RDS учитывайте, что на последующем шаге Каталоги пользователей обязательно добавить каталог. Продолжить только с внутренними пользователями нельзя.
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Windows.
- Включите опцию Сервер доступа RDS.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите тип учетной записи для хоста: Общая доменная УЗ или Отдельная УЗ для этого хоста.
- Заполните поля Логин в формате UPN или SAM и Пароль для указанной учетной записи.
- Нажмите Добавить.
Сервер доступа SSH
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Linux.
- Включите опцию Сервер доступа SSH.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите способ аутентификации учетной записи на хосте:
- При выборе По паролю заполните поля Логин и Пароль.
- При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
- Нажмите Добавить.
Сервер доступа PostgreSQL
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Linux.
- Включите опцию Сервер доступа PostgreSQL.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите способ аутентификации учетной записи на хосте:
- При выборе По паролю заполните поля Логин и Пароль.
- При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
- Нажмите Добавить.
Сервер доступа MSSQL
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Linux.
- Включите опцию Сервер доступа MSSQL.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите способ аутентификации учетной записи на хосте:
- При выборе По паролю заполните поля Логин и Пароль.
- При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
- Нажмите Добавить.
Сервер доступа Web
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Linux.
- Включите опцию Сервер доступа Web.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите способ аутентификации учетной записи на хосте:
- При выборе По паролю заполните поля Логин и Пароль.
- При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
- Нажмите Добавить.
Сервер Web Terminal
- Нажмите Добавить хост.
- Для переключателя Операционная система хоста выберите Linux.
- Включите опцию Сервер Web Terminal.
- Введите IP-адрес или DNS-имя в поле Адрес хоста.
Учитывайте, что нельзя добавить несколько хостов с одинаковым адресом. - Заполните поле Порт.
- Выберите способ аутентификации учетной записи на хосте:
- При выборе По паролю заполните поля Логин и Пароль.
- При выборе По SSH-ключу заполните поля Логин, Пароль sudo, Парольная фраза и загрузите SSH-ключ.
- Нажмите Добавить.
ПримечаниеСервер управления и сервер доступа RDS могут располагаться на одном хосте.
Сервер Web Terminal и серверы доступа RDP, Web, SSH, MSSQL, PostgreSQL могут располагаться на одном хосте.Просмотрите таблицу хостов и проверьте правильность заполненных данных. Если требуется отредактировать данные хоста, нажмите на строку с этим хостом, внесите изменения и нажмите Сохранить. Если требуется удалить хост, нажмите
рядом с этим хостом.
Для переключателя Балансировщик выберите значение Не использовать.
Нажмите Далее для перехода к следующему шагу мастера.
Порты
Порты компонентов PAM должны быть уникальными.
Укажите порты для компонентов PAM в соответствии с вашей сетевой архитектурой или оставьте значения по умолчанию.
Порты по умолчанию
Компонент Порт по умолчанию SSH Proxy 2222 RDP Proxy 3390 PostgreSQL Proxy 5432 MSSQL Proxy 1433 Web Proxy 5443 Management Console / User Console HTTP 80 Management Console / User Console HTTPS 443 Gateway Service / Web Terminal 8443 Нажмите Далее для перехода к следующему шагу мастера.
Сертификаты
На этом шаге требуется загрузить заранее подготовленные сертификаты.
- Загрузите сертификат удостоверяющего центра без приватного ключа в формате PEM (Base64) с расширением .crt.
- Загрузите сертификаты для хостов с расширением .pfx или wildcard-сертификат и укажите пароль.
- Нажмите Далее для перехода к следующему шагу мастера.
Базы данных
- Выберите Тип сервера Microsoft SQL.
- Введите Адрес сервера и Имя инстанса MSSQL.
- Включите опцию Безопасное подключение к СУБД.
- Введите имя пользователя и пароль учетной записи для работы с базами данных.
- Для переключателя Ключи шифрования выберите значение Сгенерировать новый.
- Введите названия баз данных, которые вы создали на шаге подготовки к установке:
- БД для привилегированных УЗ
- БД для аутентификаторов пользователей PAM
- БД для событий PAM
- БД для задач по расписанию Core
- БД для задач по расписанию Idp
- Нажмите Далее для перехода к следующему шагу мастера.
Выбор базы данных PostgreSQL
- Выберите Тип сервера PostgreSQL.
- Введите Адрес сервера.
- Включите опцию Безопасное подключение к СУБД.
- Введите имя пользователя и пароль учетной записи для работы с базами данных.
- Для переключателя Ключи шифрования выберите значение Сгенерировать новый.
- Введите названия баз данных, которые вы создали на шаге подготовки к установке:
- БД для привилегированных УЗ
- БД для аутентификаторов пользователей PAM
- БД для событий PAM
- БД для задач по расписанию Core
- БД для задач по расписанию Idp
- Нажмите Далее для перехода к следующему шагу мастера.
База данных Jatoba поддерживается в PAM. Для настройки обратитесь в техническую поддержку.
Хранилище данных
- Выберите Тип хранилища Файловая система.
- Если требуется измените значение в поле Корневая директория хранилища.
- Нажмите Далее для перехода к следующему шагу мастера.
После установки PAM настройте файловое хранилище (NFS).
Другие типы хранилищ
При выборе SMB заполните поля:
- Сетевой путь
- Домен
- Имя пользователя
- Пароль
При выборе S3 заполните поля:
- Сетевой адрес S3 сервера
- Путь до корневой директории хранилища на S3-сервере
- Идентификатор ключа доступа (access key id)
- Секретный ключ доступа (secret access key)
- Регион (необязательное поле)
- Ограничение локации (необязательное поле)
Каталоги пользователей
Добавьте один или несколько каталогов пользователей, или нажмите Далее, чтобы использовать PAM только с внутренними пользователями.
Если на шаге Схема хостов добавлен сервер доступа RDS, то обязательно добавьте каталог. Продолжить только с внутренними пользователями нельзя.
Выбор каталога Active Directory
- Нажмите Добавить каталог.
- Из списка Служба каталогов выберите Active Directory.
- В поле ID каталога введите идентификатор каталога в PAM.
Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными. - Заполните поле DNS-имя домена.
- (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
Можно указать несколько адресов через запятую.
Если не указать адрес, PAM подключится по DNS-имени домена. - В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
- Введите имя пользователя в формате UPN и пароль, например
pamadmin@my.company. - (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
- (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
- Нажмите Добавить.
- Нажмите Далее для перехода к следующему шагу мастера.
Выбор каталога ALD PRO, FreeIPA, OpenLDAP
- Нажмите Добавить каталог.
- Из списка Служба каталогов выберите ALD PRO, FreeIPA или OpenLDAP.
- В поле ID каталога введите идентификатор каталога в PAM.
Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными. - Заполните поле DNS-имя домена.
- (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
Можно указать несколько адресов через запятую.
Если не указать адрес, PAM подключится по DNS-имени домена. - В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
- Введите имя пользователя в формате DN и пароль.
Пример:'uid=pamadmin,cn=users,cn=accounts,dc=my,dc=company'. - (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
- Если выбрали ALD PRO или FreeIPA, то укажите Формат идентификатора пользователей и групп — SID или GUID.
- (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
- Нажмите Добавить.
- Нажмите Далее для перехода к следующему шагу мастера.
Выбор каталога RED ADM, Samba DC
При выборе каталогов RED ADM или Samba DC версии 4.20.8 и ниже добавьте в конфигурационный файл в секцию [global] строку: ldap server require strong auth = allow_sasl_over_tls
Конфигурационный файл нужно отредактировать на всех контроллерах домена или на контроллере, который будет использоваться PAM для получения доступа к службе каталогов.
Конфигурационные файлы находятся по пути:
- Samba DC:
/etc/samba/smb.conf - RED ADM:
/opt/reddc/etc/smb.conf
- Нажмите Добавить каталог.
- Из списка Служба каталогов выберите RED ADM или Samba DC.
- В поле ID каталога введите идентификатор каталога в PAM.
Значение может состоять из латинских букв и цифр, максимальная длина — 32 символа. Если планируете использовать несколько каталогов, то их ID должны быть разными. - Заполните поле DNS-имя домена.
- (Опционально) В поле Контроллеры домена укажите адрес контроллера домена в формате FQDN.
Можно указать несколько адресов через запятую.
Если не указать адрес, PAM подключится по DNS-имени домена. - В поле DN контейнера пользователей укажите контейнер или подразделение, в котором располагаются пользователи системы.
- Введите имя пользователя в формате UPN и пароль, например
pamadmin@my.company. - (Опционально) Включите опцию Использовать LDAPS, чтобы данные между PAM и каталогом передавались в зашифрованном виде.
- (Опционально) Измените соответствие атрибутов пользователей и/или атрибутов групп пользователей.
- Нажмите Добавить.
- Нажмите Далее для перехода к следующему шагу мастера.
Администраторы ролей
В мастере можно указать только одного администратора ролей.
В качестве администратора ролей можно выбрать как пользователя из каталога, так и внутреннего. Выбранному пользователю будут выданы права на управление ролями PAM. Этот пользователь сможет выдать права на доступ к консоли управления PAM другим пользователям.
- Из каталога
- Внутренний
- Выберите из каталога учетную запись.
- Нажмите Далее для перехода к следующему шагу мастера.
При выборе внутреннего пользователя в качестве первого администратора ролей учитывайте, что на следующем шаге Аутентификация пользователей механизм аутентификации Windows недоступен. Такая комбинация настроек является некорректной конфигурацией PAM, т.к. администратор не может аутентифицироваться в системе.
Задайте логин.
ПредупреждениеЛогин нельзя изменять после установки PAM.
Задайте или сгенерируйте пароль. Пароль потребуется только для первого входа. После входа система автоматически запросит его смену.
Введите Email.
Нажмите Далее для перехода к следующему шагу мастера.
Аутентификация пользователей
На этом шаге требуется задать механизм аутентификации и настройки двухфакторной аутентификации.
Механизм аутентификации
Выберите подходящий вариант: LDAP, RADIUS или Kerberos.
ПредупреждениеЕсли на предыдущем шаге Администраторы ролей выбран внутренний пользователь, то выбор механизма Windows недоступен. Такая комбинация настроек является некорректной конфигурацией PAM, т.к. администратор не может аутентифицироваться в системе.
Если в качестве первого администратора выбран пользователь из каталога, то выбрать механизм Windows можно. При такой конфигурации работа с внутренними пользователями не поддерживается.
При выборе RADIUS добавьте сервер RADIUS и введите необходимые данные.
Аутентификация по RADIUS
Для внутренних пользователей недоступна аутентификация через RADIUS. Заданные здесь настройки действуют только на пользователей из каталога.
При выборе RADIUS в качестве механизма аутентификации требуется указать данные RADIUS-сервера.
- Нажмите Добавить сервер RADIUS.
- Выберите схему аутентификации. Возможные значения: PAP, CHAP, MSCHAPV2. Не рекомендуется выбирать схему PAP, т.к. она является небезопасной, потому что пароль передается в открытом виде.
- Укажите Адрес сервера, Порт и Секрет.
- Оставьте включенной опцию Проверять атрибут Message-Authenticator. Этот атрибут используется для обеспечения целостности пакетов и защиты их от подделки. Оставлять опцию выключенной допустимо только в том случае, если используемое программное обеспечение не поддерживает работу с этим атрибутом.
- Выберите Формат имени для аутентификации. Выбирайте значение Имя без домена для аутентификации во FreeRadius. Выбирайте Имя в формате SAM или Имя в формате UPN для аутентификации в NPS RADIUS.
Можно указать несколько серверов RADIUS, чтобы обеспечить отказоустойчивость системы. В этом случае PAM посылает запрос серверам RADIUS последовательно, в порядке указания серверов. То есть если не удалось подключиться к первому серверу RADIUS, то PAM попытается подключиться к следующему.
Настройка 2FA
При выборе механизма аутентификации RADIUS пользователи из каталога аутентифицируются через RADIUS, а указанные ниже настройки действуют только на внутренних пользователей.
- Включите опцию Включить двухфакторную аутентификацию для всех пользователей по умолчанию.
- Для переключателя Тип второго фактора выберите подходящее значение: TOTP или Email.
- Отметьте компоненты, для которых требуется включить кеширование второго фактора:
- Management Console
- User Console
- Desktop Console
- SSH Proxy
- RDP Proxy
- RDS Proxy
- Если требуется, отредактируйте значение в поле Время кеширования.
- Нажмите Далее для перехода к следующему шагу мастера.
Второй фактор аутентификации по Email
При выборе Email в качестве второго фактора заполните следующие поля:
- SMTP-сервер
- Адрес почты отправителя — адрес, с которого отправляется письмо
- Порт
- Имя пользователя — логин для авторизации на сервере
- Пароль
Сервер доступа
- Если требуется, измените значения полей Максимальное время ответа агента и Интервал healthcheck агента.
- Нажмите Далее для перехода к следующему шагу мастера.
Логирование
- Если требуется, измените Уровень логирования, максимальное количество лог-файлов сервера управления и максимальное количество лог-файлов сервера доступа.
- Нажмите Далее для перехода к следующему шагу мастера.
Уровни логирования
| Уровень логирования | Порядковый номер | Строгость логирования |
|---|---|---|
| Trace | 0 | Наиболее подробный уровень. Записывается вся информация о процессах работы компонента, в том числе детали о вызовах методов API. |
| Debug | 1 | Записываются подробности о ходе работы компонента, значимые переменные и другие данные, которые могут быть полезными при обнаружении и исправлении ошибок. |
| Info | 2 | Записываются информационные сообщения, которые оповещают о нормальном функционировании компонента. Они могут включать такие события, как запуск или завершение процессов, редактирование профиля пользователя и другие. |
| Warn | 3 | Записываются предупреждения и уведомления о потенциальных ошибках и внештатных ситуациях. События не являются критическими, но требуют внимания. При этом компонент может продолжать работу. |
| Error | 4 | Записываются ошибки, повлекшие за собой некорректную работу компонента или возникновение серьезных проблем. Логи указывают на проблемы, которые требуют вмешательства и исправления. |
| Fatal | 5 | Наименее подробный уровень логирования. Записываются только самые критические ошибки и проблемы, которые приводят к немедленному завершению работы компонента или другим серьезным последствиям. Логи обычно означают серьезные сбои, которые требуют немедленного вмешательства и исправления. |
События
Syslog-сервер используется для интеграции с SIEM-системой и выполняет роль единого хранилища для записей событий PAM и текстовых логов сессий. Данные обновляются в режиме реального времени. Это позволяет быстро выявлять инциденты и аномалии, связанные с действиями привилегированных пользователей.
Заполните данные для подключения Syslog-сервера.
Можно пропустить этот шаг и при необходимости добавить Syslog-сервер после установки PAM.Syslog-сервер
При добавлении Syslog-сервера заполните поля:
- Адрес сервера;
- Сетевой протокол: TCP или UDP;
- Порт;
- Формат событий: CEF или LEEF;
- Версия Syslog: RFC3164 или RFC5424.
- Адрес сервера;
Нажмите Далее для перехода к следующему шагу мастера.
Резервная копия
Резервная копия мастера — это зашифрованный файл, который используется для восстановления состояния мастера. В будущем этот файл потребуется для обновления PAM на новую версию или для изменения конфигурации текущей версии.
Сохраните файл резервной копии мастера и запомните пароль.
Без этого файла и пароля к нему вы не сможете изменить конфигурацию вашей инсталляции PAM или обновить PAM до новой версии через мастер.
- Задайте пароль для резервной копии мастера.
- Нажмите Скачать резервную копию.
- Нажмите Далее для перехода к следующему шагу мастера.
Установка PAM
Для переключателя Способ установки выберите значение Из мастера.
Нажмите Установить PAM.
Отслеживайте процесс установки с помощью прогресс-бара. Дождитесь завершения установки.
ПримечаниеФайлы с логами установки находятся по следующему пути:
IndeedPAM_3.5/indeed-pam/logs/.В случае возникновения ошибки установки просмотрите эти файлы и при необходимости обратитесь за помощью по исправлению ошибки в техническую поддержку.
Откройте в новой вкладке консоль управления, чтобы настроить Indeed PAM. Проходите аутентификацию в консоли с теми учетными данными, которые указали на шаге Администраторы ролей. Подробную информацию о первоначальной настройке смотрите на странице Первый запуск.
Нажмите Завершить работу мастера или выполните следующую команду в терминале:
sudo bash stop-wizard.sh