Право использовать привилегированные учётные записи предоставляется пользователям Active Directory состоящем в каталоге. Каталогом пользователей может быть домен Active Directory или отдельные его контейнеры и подразделения определенные на этапе настройки.
Пользователь Active Directory, который состоит в каталоге.
Используется для обеспечения двухфакторной аутентификации при входе в личный кабинет пользователя или открытии привилегированной сессии.
Учётная запись Active Directory с правами на чтение свойств пользователей состоящих в каталоге.
Данные, которыми оперирует Indeed PAM помещаются в хранилище данных. В роли хранилища выступает экземпляр Microsoft SQL Server. Для следующих компонентов требуется база данных:
Учётная запись с правами на чтение и запись в базы данных, в роли сервисной может быть назначена как учётная запись Active Directory, так и учётная запись SQL.
Локальные или доменные учётные записи, которые используются для открытия RDP, SSH или web-сессий. В Active Directory может находиться как каталог пользователей, так и учётные записи доступа.
В процессе
Серверы, рабочие станции или оборудование, которые будут использоваться для открытия на них RDP, SSH или web-сессий от имени локальных учётных записей расположенных на серверах, рабочих станциях и оборудовании или от имени доменных учётных записей.
Для ресурсов и доменов может быть настроено сервисное подключение для выполнения операций:
Сервисные операции выполняются от имени специально назначенной учётной записи:
Для ресурсов (ОС Windows) может быть назначена:
Для ресурсов (ОС *nix) может быть назначена:
Для доменов Active Directory может быть назначена:
Для каждого ресурса должно быть настроено пользовательское подключение, которое определяет как будет выполнять подключение к ресурсу учётная запись доступа. Может быть настроено одно пользовательское подключение следующего типа:
Домен Active Directory, в котором выполняется поиск и управление учётными записями доступа. Доменными учётными записями доступа будут являться те учётные записи, которые добавлены в Indeed PAM.
Разрешения используются для управления привилегированным доступом. Любому пользователю каталога может быть выдано разрешение на открытие RDP, SSH или web-сессии на конечном ресурсе от имени локальной или доменной учётной записи доступа.
Состав разрешения:
Разрешение не может быть изменено в процессе эксплуатации. |
Набор настроек, распределяемых на множество объектов системы. Для одного объекта может быть назначена только одна политика одного типа.
Политики делятся на два типа:
Политики учетных записей
Политики сессий