Приложения
Приложение (Application) — стороннее программное обеспечение для автоматизации и выполнения задач. При запуске приложение запрашивает аутентификацию с использованием данных учетных записей. Как правило, эти данные хранятся в открытом виде в скриптах или конфигурационных файлах, что увеличивает риск их перехвата третьими лицами.
Чтобы повысить безопасность, используйте метод автоматического получения учетных данных — Application to Application Password Management (AAPM). В таком случае пароли и SSH-ключи учетных записей хранятся в Indeed PAM и запрашиваются приложением только в момент выполнения задачи. Это позволяет контролировать доступ к учетным данным, не хранить их в открытом виде, а также автоматически обновлять.
Чтобы настроить работу с AAPM:
- Добавьте приложение в Indeed PAM и настройте аутентификацию.
- Выдайте разрешение и выберите те учетные записи, чьи пароли и/или SSH-ключи нужны для работы AAPM.
- Проверьте работу приложения и получите учетные данные с помощью:
- консольной утилиты Pam.Tools.Aapm;
- API-запроса.
Для работы с приложениями требуется AAPM-лицензия.
Профиль приложения
Для каждого приложения отображаются:
- Администраторы — перечень пользователей, которые могут просматривать учетные данные приложения.
- Разрешения — список выданных разрешений на использование данных учетных записей.
- События — записи об операциях, связанных с приложением.
Добавить приложение
- Перейдите в раздел Приложения в консоли администратора.
- Нажмите Добавить.
- Заполните поля Имя и Описание и нажмите Сохранить.
Аутентификация
Перед началом работы в Indeed PAM приложения и пользователи проходят аутентификацию в IdP.
Для приложений поддерживаются следующие способы аутентификации:
- Пароль — обязателен и задается автоматически при добавлении приложения в PAM. В консоли администратора нельзя просмотреть пароль, но можно сбросить. Пароль может просмотреть администратор приложения в консоли пользователя.
- IP-адрес — задается дополнительно, если нужна проверка на соответствие IP-адреса, с которого приходит запрос на получение токена доступа.
- Сертификат — задается дополнительно, если нужна проверка отпечатков клиентского сертификата.
Добавить разрешение
Разрешения позволяют приложению использовать пароли и/или SSH-ключи учетных записей Indeed PAM.
Чтобы выдать разрешение:
- Откройте профиль приложения.
- Нажмите Добавить разрешение.
- Выберите подразделение и нажмите Вперед.
- Выберите одну или несколько учетных записей, чьи учетные данные нужны, и нажмите Вперед.
- Настройте Ограничения времени и нажмите Вперед.
- Настройте Параметры разрешения и нажмите Вперед.
- Заполните поле Описание и нажмите Вперед.
- Проверьте данные и нажмите Создать.
Сбросить пароль
При добавлении приложения Indeed PAM задает ему случайный пароль. В консоли администратора нельзя просмотреть этот пароль, но можно сбросить и задать новый. Для этого:
- Перейдите в профиль приложения и нажмите Сбросить пароль.
- В появившемся окне задайте новый пароль и нажмите Сбросить.
Добавить или удалить администратора
Администраторы могут просматривать пароль приложения в консоли пользователя.
Чтобы добавить администратора:
- Откройте профиль приложения и перейдите на вкладку Администраторы.
- Нажмите Добавить администратора.
- Выберите одного или нескольких пользователей и нажмите ОК.
- Подтвердите действие и нажмите Добавить.
Чтобы удалить администратора:
- Откройте профиль приложения и перейдите на вкладку Администраторы.
- Выберите одного или нескольких пользователей и нажмите Удалить.
- Подтвердите действие и нажмите Удалить.
Удалить приложение
После удаления приложения AAPM не сможет получить пароли и/или SSH-ключи учетных записей Indeed PAM.
Чтобы удалить приложение:
- Перейдите в профиль приложения.
- Нажмите Удалить и подтвердите действие.
Чтобы удалить несколько приложений, в разделе Приложения выберите нужные приложения и нажмите Удалить.