Что нового
Версия 2.5.4
Компоненты
Новое в версии
Появилась поддержка proxy protocol для корректной работы
worker-sshиworker-rdpчерез L4-балансировщики.
Исправления
Исправили ошибку настройки доступа для просмотра собственных пользовательских сессий на ресурсах.
Версия 2.5.3
Компоненты
Новое в версии
Добавлен фильтр пользовательских атрибутов для TACACS-плагина, необходимый для корректной ротации секретов.
Версия 2.5.2
Компоненты
Исправления
Исправлена проблема установки TLS-соединения
event-senderс брокерами Kafka.
Версия 2.5.1
Компоненты
Исправления
Исправлена ошибка формирования подключений контейнеров, в которые добавлены группы пользователей, импортированные из Active Directory. Теперь список Все подключения формируется корректно.
Версия 2.5
Компоненты
Новое в версии
Портал PAM
В новом релизе мы переработали интерфейс веб-портала PAM: для каждого раздела были обновлены иконки, старые разделы и подразделы логически перегруппированы вместе с новыми и расставлены по своим местам.
Для разделов с таблицами были добавлены ссылки на связанные объекты для быстрого перехода, переработаны сами таблицы, улучшена работа с фильтрами, поиском и сортировкой.
По результатам обратной связи от клиентов объект Разрешения был переименован в Контейнеры, а раздел Резервный доступ — в Тикеты доступа.
В карточке сессии теперь есть быстрые переходы к связанным объектам, отображение деталей сессии было также переработано.
Доработано поведение меню в интерфейсе. Теперь при первом открытии портала меню отображается в развернутом виде, чтобы было легче привыкнуть к навигации и новому меню.
Политики доступа
Политика упрощает управление доступом к ресурсам и снижает вероятность ошибок администрирования. Вы можете задать контейнеры с подключениями, на которые распространяется политика, указать расписание доступа к ресурсам, настроить параметры подключений и доступа по RDP.
Просмотр пароля ПУЗ
Если в процессе администрирования систем пользователю нужно просмотреть пароль от привилегированной учетной записи, это можно сделать в окне подключения к ресурсам. Для просмотра пароля потребуется тикет доступа, а сам факт просмотра фиксируется в событиях аудита.
Просмотр пароля можно включить в политике доступа, которая назначена на контейнер.
Ограничение одновременного количества сессий
Для всех пользователей PAM теперь можно задать количество одновременных подключений. Это можно сделать в разделе Основные настройки → Подключения.
Правила SSH-команд
Если вам нужно ограничить список команд и регулярных выражений в SSH для пользователей, вы можете создать в PAM правило. Во время сессии пользователя на ресурсе, PAM будет сверять вводимые команды со списком запрещенных и отклонять выполнение команды, если она запрещена правилами.
Импорт ресурсов
Чтобы не вносить целевые системы в PAM вручную, вы можете импортировать ресурсы из LDAP-каталогов. Это снизит вероятность ошибки при ручном добавлении и позволит регулярно синхронизировать данные по целевым системам между LDAP и PAM.
Правила генерации паролей
Вы можете централизованно задать требования к сложности паролей в интерфейсе РАМ. Созданные правила можно применять к другим частям системы, например, при настройке MFA-кеширования.
Отчет по доступам
Администратор или аудитор может сформировать отчет по доступу пользователей к ресурсам в PAM. Это можно сделать для контейнера с подключениями, пользователя группы пользователей контейнера, а также для пользователей в рамках подключений.
Отчет можно выгрузить в CSV-файл для дальнейшего анализа.
MFA
В разделе Основные настройки → MFA вы можете настроить MFA-кеширование: время жизни MFA‑токена, максимальное число сертификатов для пользователя, алгоритмы и битность ключа.
Прочее
Добавили механизм проверки закрытых сессий. Статусы сессий теперь всегда будут актуальными.
Для раздела Ресурсы теперь можно настроить согласования действий через заявки.
Добавили возможность хранения и просмотра записей сессий в подключенных volume.
Добавили возможность отправки логов приложений в ELK
Добавили возможность регистрации событий аудита при работе с объектами и параметрами на веб-портале PAM
Обновили сборку Endpoint-сервиса для запуска приложений remoteApp на терминальных серверах под ОС Windows.
Исправления
Настройка запроса тикета при подключении перемещена в Политики доступа и доступна при создании и редактировании политики.
Исправлена ошибка, когда при создании сертификата в нем отсутствует
extensions permit-X11-forwarding, хотя в настройках он явно указан. Также исправлена работа самогоx11-forwardingпри подключении по SSH.Исправили утечки памяти
web-apiпри открытии сессии.Исправили ошибку, когда сервис не мог найти типы алгоритмов для создания
mfa sshсертификата и возвращал 500 ошибку.Исправили ошибку дублирования подключений, которая возникала, если пользователь одновременно состоит в двух группах пользователей, которые добавлены в контейнер.
Исправили ошибку, когда
controlне мог запуститься, если не работаетtemporal. Теперьtemporalне влияет на запускcontrol, а в логах запуска пишется предупреждение.Исправили работу конвертера видео. Теперь при отключении s3 больше нет троттлинга CPU от ALS rdp.
Исправлена ошибка некорректного статуса и причины завершения SSH сессии, когда пользователь неправильно ввел пароль или тикет максимально доступное количество раз.
Исправили ошибку подключения по RDP, когда после неверного ввода тикета не удавалось подключится к ресурсу с правильным вводом
Исправили ошибку с активными сессиями, которые отображались в PAM как закрытые со статусом Просрочена. Также исправили ошибки смены статуса сессий при завершении и принудительном разрыве сессии.
Исправлены некорректные коды ошибок для
policy,secondhandиmfaметодов API.Исправили ошибку с отображением отступов и лимитов подключений при подключении по SSH.
Исправили генерацию сертификата. Теперь содержимое публичного ключа формируется корректно.
Исправили ошибку, когда в топик AUD-6 не попадали события об ошибке входа на портал PAM и исчерпании попыток ввода пароля или тикета.
При создании аккаунта с одинаковыми или пересекающимися парами учетная запись+ресурс теперь выводится читаемая ошибка
Убрали ненужную информацию из логов
rdpproxy, лог стал более читаемымТеперь при отключении MFA SSH в роли или в общих настройках все активные сертификаты отзываются.
Исправлена ошибка, когда в поле
update_atпри создании объектов в PAM не попадала дата и время создания .Исправлено отображение статусов сертификатов в разделе Сертификаты
Теперь, если у пользователя нет прав на просмотр SSH-команд, PAM сообщит о том, что доступ к разделу запрещен.
При создании и редактировании воркеров для балансировщика теперь отображается не только FQDN, но и порт.
В разделе Подключения теперь:
нет предсозданных групп.
все группы можно удалить.
нельзя создать группы с одинаковым названием. При дублировании группы создается группа с префиксом "— копия".
исправлено поведение для длинных названий групп. Полное название группы отображается при наведении курсора на название. Меню действий с группой теперь работает корректно, независимо от длины названия.
Исправлена ошибка потери записи SSH-сессии при аварийном завершении worker-ssh. Решение больше не требует bash-скрипта.
В настройках роли блок Основные настройки больше не содержит доступы для интерфейса
В разделе Генерация паролей:
Доработана валидация полей при создании правил.
Теперь правило должно иметь уникальное название.
Добавили уведомление об успешном удалении правила.
Доработана валидация полей в разделе Правила SSH-команд.
Исправлена ошибка поиска записи по ID во всех разделах PAM.
Исправлена ошибка, когда для подключений с аутентификаций по сертификату отображалась кнопка для просмотра пароля.
В разделе Политики доступа:
Теперь политику нельзя удалить, если она связана с другими объектами, например, контейнерами.
Исправлено отображение и валидация расписания, когда время доступа к ресурсу пересекается.
Проверка политики теперь происходит не до, а после аутентификации на ресурсе.
Исправлена ошибка прав роли
admin-pam. Теперь по умолчанию ей доступно управление политиками доступа.
Исправили ошибку с отображением приветственных сообщений для RDP.
Исправили ошибку, когда сессия пользователя закрывалась до того, как отобразится сообщение об ошибке.
Исправлены описания настроек роли в разделе Роли.
Исправили ошибку обработки заявок на согласование, когда при переходе в заявку из списка всех заявок ее нельзя было согласовать или отклонить.
Множественные исправления ошибок интерфейса.
Версия 2.4
Компоненты
Новое в версии
Сессии
Теперь в разделе Сессии можно просматривать не только записи сессий, но и сами сессии в реальном времени. Это доступно как для SSH, так и RPD-сессий.
Переработали список сессий в разделе Сессий. Колонки списка сессий стали более читаемы, поля больше не «схлопываются» по минимальной ширине.
Исправления
По истекшим заявкам на согласование больше нельзя совершать действия.
SSH-подключение больше не зависает при запуске ansible-скриптов.
Множественные исправления ошибок и доработки интерфейса.
Версия 2.3
Компоненты
Новое в версии
Сессии
Переработана экранная форма раздела Сессии. Основная информация о сессии теперь отображается на вкладке Детали. Для связанных сессией объектов, например, ресурсы или аккаунты, мы добавили переходы к карточкам этих объектов.
Подключения
Для SSH и RDP-подключений теперь можно настроить prompt-сообщения. Вы можете указать свои приветственные сообщения, motd, текст для запроса тикета или OTP. Настройка доступна в разделе Основные настройки → Приветствие в RDP/SSH подключениях.
Пользователи могут указывать комментарии к подключениям. Это пригодится, если нужно подчеркнуть специфику ресурса или быстро найти запись среди всех подключений пользователя.
Заявки на согласование
Добавили механизм подтверждения операции в системе, который ограничивает действие пользователя, пока его не подтвердит другой сотрудник.
Теперь, если пользователь редактирует или удаляет критически важный объект в интерфейсе PAM, действие потребует согласование администратора. Ограничения настраиваются на уровне роли. Список объектов, на которые можно настроить ограничения, будет расширяться.
TOTP
Для входа в PAM и на ресурсы можно настроить второй фактор аутентификации — OTP-код. После настройки администратором, PAM в момент аутентификации запросит привязку устройства. В дальнейшем, при каждом входе в PAM или на ресурс пользователь будет дополнительно вводить код из приложения-аутентификатора.
Прочее
Добавлен индикатор окружения, на котором развернут PAM. Если у вас несколько сред, например тестовое и промышленные окружения, это поможет пользователям быстрее отличать один стенд от другого.
Добавили защиту от случайного удаления объектов. Теперь, если объект связан с другими объектами, PAM не только не даст его удалить, но и покажет, с какими объектами он связан.
Обновлены экранные формы таблиц и журналов. Теперь фильтровать данные можно:
по возрастанию и убыванию — для полей дат и порядковых значений.
по статусам — для объектов, у которых есть индикатор состояния, например Сертификаты.
по значениям — фильтр по соответствию Равно/Содержит/Включает.
Исправления
Улучшено логирование системных сервисов.
Множественные исправления ошибок.
Версия 2.2.4
Компоненты
Исправления
Доработана валидация полей ФИО в карточке пользователя PAM.
Исправлена ошибка переопределения значений в конфигурационных файлах компонентов PAM через env-переменные.
Добавили настройку
mlockдля компонентов worker-rdp (rdpctl и rdpproxy).Исправили ошибку, которая возникала при распечатывании конфигурации control
--config /etc/bpam/control/config.yml --config-print.Исправили ошибку компонента control, которая возникала при повторном запуске миграции на БД PAM.
Версия 2.2.3
Компоненты
Исправления
Исправлена ошибка чрезмерного потребления памяти
audit-log-senderпри обработке keystroke большого размера.Доработана валидация полей при создании приложения.
Версия 2.2.2
Компоненты
Исправления
Убрана настройка символов при сбросе пароля пользователя. Переработан сценарий смены пароля с учетом парольных политик.
Доработана валидация полей при создании пользователя и ресурса.
Версия 2.2.1
Компоненты
Новое в версии
Обновлены версии Go-библиотек перед сертификацией.
Исправления
Исправлена ошибка с alt-server GRPC на
сontrol.
Версия 2.2
Компоненты
Новое в версии
Изменен интерфейс управления пользователями и группами в разделе Права и доступ.
Добавлен
.ppkдля подключения через PuTTY в архив с сертификатами mfa ssh.Появилось отображение источника пользователей/группы пользователей.
Теперь можно быстро определить, принадлежит ли пользователь или группа к AD или они созданы локально в PAM.
Приложения SSH Native и RDP Native в разделе Приложения теперь имеют флаг
protected=trueи недоступны для удаления.
Исправления
Убрана возможность удаления групп пользователей, которые импортированы из AD.
Удален атрибут и поле "Конфиг" из раздела Приложения.
Исправлена пагинация разделов Группы пользователей и Пользователи.
Скорректировано отображение пользователей и групп в разделе Права и доступ.
Исправлен принудительный разрыв RemoteApp-сессий администратором.
Улучшено поведение skip idle при просмотре записей RDP-сессий.
Исправлен ряд замечаний по событиям аудита.
Доработана сортировка событий keystroke на карточке сессии при переходе по меткам времени.
Исправлена передача аргументов запуска AutoIT-скриптов RemoteApp из настроек Приложений.
Поля Терминальная ферма и Исполняемый файл при создании Приложения теперь опциональны.
Удалена часть неактуальных настроек из раздела Основные настройки.
Внесен ряд исправлений по дизайну веб-портала PAM и локализации.
Версия 2.1
Новое в версии
Добавлены новые поля в таблицу раздела Сессии. Теперь в списке можно увидеть информацию:
о RDS-сервере,
о Shadow user под которым выполнялось подключение,
о БД ресурса.
Обновлена документация в Swagger.
Исправления
Устранена ошибка скачивания MFA-ярлыка, когда у пользователя/группы с несколькими разрешениями раздела Права и доступы, запрашивался ввод тикета для подключения, в котором запрос тикета отключен.
Исправлена проблема с добавлением Shadow user в карточку пользователя PAM.
Изменен шаблон генерации RDP-подключения через MFA.
Исправлена ошибка, когда в PAM можно было создать несколько балансировщиков с одинаковыми значениями Порт и FQDN.
Значение поля Порт для балансировщика, воркера и терминальной фермы. теперь не может превышать 65536.
Версия 2.0
Компоненты
Новое в версии
Добавлено управление пользователями, группами пользователей, ролями пользователей.
В Роли добавлены настройки доступа к разделу Сертификаты, Роли, Воркеры, Уведомления.
Появился раздел Уведомления. С помощью уведомлений можно оперативно оповещать пользователей PAM о техническом обслуживании системы или сбоях.
Контейнеры переименованы в Права и доступы, а объекты внутри раздела — в Разрешения.
Поддержана работа
ansibleдляworker-ssh.Для
web-apiдобавлен путь кpublic_key_path.Сертифицированы BI.ZONE PAM Vault, Keycloak, Event Sender+Debezium, Audit Log Sender.
Исправления
Исправлена ошибку "TLS certificate changed!" при подключении по RDP с MFA.
Теперь при создании нового пароля для учетной записи пароль маскируется и отображается только по нажатию.
Доработана проверка тикета доступа при отключенном параметре проверки в Права и доступ/Разрешения.
Исправлено поведение модального окна скачивания RDP MFA ярлыка для пользователей и группы пользователей.
Убрано дублирование приложений в окне подключения к ресурсу.
Исправлена обработка keystroke в
audit-log-sender.Доработаны ограничения, которые указываются в карточке пользователя. Теперь:
попытки ввода пароля — учитываются в SSH-подключениях;
срок действия сертификата — учитывается при создании сертификата;
максимальное количество сертификатов — также учитывается при создании сертификата.
Исправлено отображение и поведение списка объектов в разделах Подключения, Резервный доступ, Пользователи, Аккаунты, Сессии, Сертификаты. Доработали сортировку и отображение колонок.
Изменено формирование длины тикета доступа при создании тикета. Значение тикета в списке Резервный доступ теперь скрыто и отображается только по нажатию.
Исправлено отображение записи сессии в разделе Сессии.
Поле FQDN больше не является обязательным при создании ресурса.
Убрано задвоение объектов после создания в разделах Резервный доступ, Аккаунты.
Доработана валидация полей при создании объектов в разделах Пользователи, Ресурсы, Права и доступ, Воркеры.
Исправлено поведение вкладки Избранное раздела Мои подключения.
Доработаны настройки доступов Роли для подразделов Аккаунты и Подключения. Также исправлено добавление/удаление роли для пользователей и групп пользователей.
Исправлено отображение статусов в разделе Сертификаты после отзыва сертификата.
Добавление аккаунтов при создании и редактировании Разрешения теперь работает корректно.
В таблицы PAM DB
application,application_type,target_typeдобавлено полеprotected. Если полеprotected = true, то в ответе на запросы PATCH и DELETE вернется ошибка с кодом 418.Улучшения дизайна, нотификации действий пользователя и локализации веб-портала PAM.
Версия 1.0
Первая релизная версия продукта.
Новое в версии
Сессии
В разделе Сессии добавлен вывод информации о пользователе, который выполнял вход на целевые системы.
Реализована видеозапись сессий пользователей.
Добавлен keystroke — текстовая запись действий пользователя в сессии с выполняемыми командами.
Подключения
Список подключений в разделе Подключения теперь сгруппирован по инфраструктурным элементам.
Подключение к ресурсу по RDP и SSH, в том числе, с использованием секретов Vault (native).
Для подключения к целевой системе по SSH можно использовать FQDN/IP.
Подключение к PostgreSQL через RemoteApp DBeaver (native).
Подключение к Oracle/PostgresSQL/Pangolin через RemoteApp.
Для подключения к терминальному серверу можно использовать разные локальные учетные записи.
Доступ к ресурсу через тикет On-Demand по запросу из внешних систем.
Портал
Управление и доступ к веб-порталу PAM по HTTPS с аутентификацией с помощью второго фактора.
Появилось создание локальных пользователей PAM.
Управление объектами Контейнер, включение/отключение использования тикета доступа в контейнере для подключения к ресурсу.
Прочее
Добавлена возможность настройки
keepaliveдляworker-ssh. Дляworker-rdpиworker-bdдобавлена возможность настройкиkeepalive,active session limitиidle session limitОтправка событий Syslog в во внешние системы.
Добавлена возможность интеграции с СУДИР.
Разработано отказоустойчивое решение в рамках инсталляции в одном ЦОД.