- Created by Maksim Kuzmov, last modified on Jun 20, 2019
Indeed PAM Gateway
Компонент Indeed PAM Gateway устанавливается на сервер Узел сеансов удаленных рабочих столов (Remote Desktop Session Host). Если серверов RDSH несколько, то Indeed PAM Gateway должен быть установлен на каждый.
Все URL указываются в нижнем регистре.
Перейдите в каталог C:\Program Files\Indeed PAM\Gateway\ProxyApp и отредактируйте файл Pam.Proxy.App.exe.config:
<pamProxy ... />:
- ApiUrl - URL Indeed PAM Core
- IdpUrl - URL Indeed PAM IdP
- IdpRequiresHttps - требовать защищённое подключение
<pamProxy ApiUrl="https://pam.indeed-id.local/api" IdpUrl="https://pam.indeed-id.local/idp" IdpRequiresHttps="true" AgentConnectionTimeout="60" AgentHeartbeatTimeout="20" VideoTempPath="C:\ProgramData\Indeed\Pam\VideoTemp\"/>
Настройка коллекции сеансов
- Выполните вход на сервер с ролью Посредник подключений удаленного рабочего стола (Remote Desktop Connection Broker) и запустите Диспетчер серверов (Server Manager)
- Перейдите в пункт Служба удалённых рабочих столов (Remote Desktop Services) - Коллекции (Collections)
- В разделе Коллекции (Collections) нажмите Задачи (Tasks) и выберите пункт Создать коллекцию сеансов (Create session collections)
- Завершите работу мастера по созданию коллекции с необходимыми вам настройками.
- В разделе Удалённые приложения RemoteApp (RemoteApp Programs) нажмите Задачи (Tasks) и выберите пункт Опубликовать удалённое приложение RemoteApp (Publish RemoteApp Programs)
- Нажмите Добавить (Add), выберите приложение C:\Program Files\Indeed PAM\Gateway\ProxyApp\Pam.Proxy.App.exe, нажмите Далее (Next) и Опубликовать (Publish).
- В разделе Удалённые приложения RemoteApp (RemoteApp Programs) откройте контекстное меню опубликованного приложения и выберите пункт Изменить свойства (Edit Properties).
- Перейдите в пункт Параметры (Parameters), установите опцию Разрешить любые параметры командной строки (Allow any command-line parameters) и нажмите Ок.
Настройка доступа к web приложениям
Установка Indeed-Id ESSO Agent/Admin Pack
Для доступа к web приложениям через Indeed PAM потребуется установка дополнительных компонентов Indeed-Id:
- Indeed-Id Admin Pack
- Indeed-Id ESSO Agent
- Расширение для браузера
- Если расширение для браузера Google Chrome должно быть установлено из магазина Google, то установка компонента Indeed-Id SSO Agent выполняется при помощи файла Install1.bat
- Если расширение для браузера Google Chrome должно быть установлено через групповые политики, то установка компонента Indeed-Id SSO Agent выполняется при помощи файла Install2.bat
Настройка расширения для Internet Explorer через групповые политики
После установки Indeed-Id ESSO Agent в Internet Explorer будет автоматически добавлено расширение, но оно будет выключено. Для автоматического включения и настройки расширения потребуется:
- Запустите оснастку Управление групповой политикой (Group Policy Management), выберите домен, откройте контекстное меню пункта Объекты групповой политики (Group Policy Objects) и выберите Создать (New) или используйте уже имеющийся объект групповой политики.
- Перейдите в Объекты групповой политики (Group Policy Objects), откройте контекстное меню объекта групповой политики и выберите Изменить (Edit).
Перейдите
Конфигурация компьютера\Политики\Административные шаблоны\Компоненты Windows\Internet Explorer\Средства безопасности\Управление надстройками
(Computer Configuration\Policies\Administrative Templates\Windows Components\Internet Explorer\Security Features\Add-on Management)- Установите переключатель на Включено (Enabled) и нажмите Показать (Show) в разделе Параметры (Options).
- В поле Имя значения (Value name) введите ID расширения {D1080A9B-B3D0-443C-AE86-1A2B295A53A2}, в поле Значение (Value) введите 1 и сохраните изменения.
Перейдите
Конфигурация компьютера\Политики\Административные шаблоны\Компоненты Windows\Internet Explorer\Панель управления браузером\Вкладка "Безопасность"
(Computer configuration\Policies\Administrative Templates\Windows Components\Internet Explorer\Internet Control Panel\Security Page).- Откройте параметр Список назначений зоны для веб-сайтов (Site to Zone Assignment List), установите переключатель на Включено (Enabled) и нажмите Показать (Show) в разделе Параметры (Options).
- В поле Имя значения (Value name) введите URL узла, на котором расположено веб приложение, в поле Значение (Value) введите 2 и сохраните изменения.
Перейдите
Конфигурация компьютера\Политики\Административные шаблоны\Компоненты Windows\Internet Explorer\Панель управления браузером\Вкладка "Дополнительно"
(Computer configuration\Policies\Administrative Templates\Windows Components\Internet Explorer\Internet Control Panel\Advanced Page).- Откройте параметр Разрешить сторонние расширения браузера (Allow third-party browser extensions), установите переключатель на Включено (Enabled) и сохраните изменения.
- Откройте параметр Включить усиленный защищённый режим (Turn on Enhanced Protected Mod), установите переключатель на Отключено (Disabled) и сохраните изменения.
- Закройте Редактор управления групповыми политиками (Group Policy Management Editor)
- Вызовите контекстное меню домена или подразделения, нажмите Связать существующий объект групповой политики (Link an Existing GPO), выберите объект групповой политики и настройте его на работу с сервером Indeed PAM Gateway.
- Выполните вход на сервер Indeed PAM Gateway и запустите Диспетчер серверов (Server Manager).
- Перейдите в пункт Локальный сервер (Local Server) и откройте опцию Конфигурация усиленной безопасности Internet Explorer (Internet Explorer Enhanced Security Configuration).
- Для групп Администратора (Administrators) и Пользователи (Users) установите переключатель на Выключено (Off).
Настройка расширения для Google Chrome через групповые политики
Распространение расширения для Google Chrome через групповые политики возможно только при установке Indeed-Id ESSO Agent при помощи файла Install2.bat
Также, для распространения расширения потребуется сервер с ролью Internet Information Services (IIS).
- Выполните вход на сервер c ролью Internet Information Services (IIS), перейдите в C:\initpub\wwwroot\ и создайте каталог ChromeExtension.
- Запустите Диспетчер служб IIS (Internet Information Services (IIS) Manager) и раскройте пункт Сайты (Sites) в разделе Подключения (Connections).
- Откройте контекстное меню сайта Default Web Site или любого другого сайта и выберите Добавить приложение (Add Application).
- В поле Псевдоним (Alias) введите ChromeExtension, в поле Физический путь (Physical path) введите C:\initpub\wwwroot\ChromeExtension и сохраните изменения.
- Выберите сайт, в котором было создано приложение ChromeExtension, откройте Типы MIME (MIME Types) в разделе IIS и нажмите Добавить (Add) в разделе Действия (Actions).
- В поле Расширение файла (File name extension) введите .crx, в поле Тип MIME (MIME Type) введите application/chrome и сохраните изменения.
Пришлите в службу поддержки support@indeed-id.com URL приложения ChromeExtension.
Пример: https://server.indeed-id.local/ChromeExtension
- Откройте каталог C:\initpub\wwwroot\ChromeExtension и поместите в него файлы файлы полученные от службы поддержки:
- Update.xml
- icpjelgegalmjjkfoilkbeeodgfbcaam.crx
- Выполните установку ADMX шаблонов на контроллер домена, шаблоны входят в состав дистрибутива и расположены в каталоге IndeedPAM\IESSO\IndeedID.SSO.Agent\Chrome\PolicyTemplates\ADMX
- Запустите оснастку Управление групповой политикой (Group Policy Management), выберите домен, откройте контекстное меню пункта Объекты групповой политики (Group Policy Objects) и выберите Создать (New) или используйте уже имеющийся объект групповой политики.
- Перейдите в Объекты групповой политики (Group Policy Objects), откройте контекстное меню объекта групповой политики и выберите Изменить (Edit).
Перейдите
Конфигурация компьютера/Административные шаблоны/Google/Google Chrome/Расширения
(Computer Configuration/Administrative Templates/Google/Google Chrome/Extensions).- Откройте параметр Создать список приложений и расширений, устанавливаемых принудительно (Configure the list of force-installed apps and extensions), установите переключатель на Включено (Enabled) и нажмите Показать (Show) в разделе Параметры (Options).
В поле Значение (Value name) введите ID расширения icpjelgegalmjjkfoilkbeeodgfbcaam и URL, по которому доступен файл update.xml, сохраните изменения.
Разделителем между ID приложения и URL является точка с запятой.
icpjelgegalmjjkfoilkbeeodgfbcaam;https://server.indeed-id.local/ChromeExtension/Update.xmlОткройте параметр Настроить источники для установки расширений, приложений и пользовательских скриптов (Configure extension, app, and user script install sources), установите переключатель на Включено (Enabled) и нажмите Показать (Show) в разделе Параметры (Options).
В поле Значение (Value name) введите URL узла, на котором расположено веб приложение ChromeExtension и сохраните изменения.
URL должен заканчиваться символом - звёздочка.
https://server.indeed-id.local/*- Закройте Редактор управления групповыми политиками (Group Policy Management Editor)
- Вызовите контекстное меню домена или подразделения, нажмите Связать существующий объект групповой политики (Link an Existing GPO), выберите объект групповой политики и настройте его на работу с сервером Indeed PAM Gateway.
- No labels