Что нового

Версия 2.5.4

Компоненты

Компонент

Версия

audit-log-sender

3.2.4

control

3.2.52

event-sender

3.2.6

sorg-adapter

1.2.0

temporal-server

1.0.0

vault

R2.5.3-3

worker-import-target

1.0.0

worker-rdp

  • 3.2.11-deb-10-glibc-2.28

  • 3.2.10-alt-p10-glibc-2.32

  • 3.2.10-astra-1.7-glibc-2.28

  • 3.2.10-deb-10-glibc-2.28

  • 3.2.10-rhel-9.6-glibc-2.34

worker-ssh

3.2.17

web-auth

R2.5.1-2

web-api

3.2.47

web-site

3.2.67-R2.5.4

endpoint

3.0.2

autoit-scripts

3.0.0

Новое в версии

  • Появилась поддержка proxy protocol для корректной работы worker-ssh и worker-rdp через L4-балансировщики.

Исправления

  • Исправили ошибку настройки доступа для просмотра собственных пользовательских сессий на ресурсах.

Версия 2.5.3

Компоненты

Компонент

Версия

audit-log-sender

3.2.4

control

3.2.52

event-sender

3.2.6

sorg-adapter

1.2.0

temporal-server

1.0.0

vault

R2.5.3-3

worker-import-target

1.0.0

worker-rdp

  • 3.2.11-deb-10-glibc-2.28

  • 3.2.10-alt-p10-glibc-2.32

  • 3.2.10-astra-1.7-glibc-2.28

  • 3.2.10-deb-10-glibc-2.28

  • 3.2.10-rhel-9.6-glibc-2.34

worker-ssh

3.2.16

web-auth

R2.5.1-2

web-api

3.2.47

web-site

3.2.66

endpoint

3.0.2

autoit-scripts

3.0.0

Новое в версии

  • Добавлен фильтр пользовательских атрибутов для TACACS-плагина, необходимый для корректной ротации секретов.

Версия 2.5.2

Компоненты

Компонент

Версия

audit-log-sender

3.2.4

control

3.2.52

event-sender

3.2.6

sorg-adapter

1.2.0

temporal-server

1.0.0

worker-import-target

1.0.0

worker-rdp

  • 3.2.10-deb-10-glibc-2.28

  • 3.2.10-alt-p10-glibc-2.32

  • 3.2.10-astra-1.7-glibc-2.28

  • 3.2.10-rhel-9.6-glibc-2.34

worker-ssh

3.2.16

web-auth

2.5.1-2

web-api

3.2.47

web-site

3.2.66

endpoint

3.0.2

autoit-scripts

3.0.0

Исправления

  • Исправлена проблема установки TLS-соединения event-sender с брокерами Kafka.

Версия 2.5.1

Компоненты

Компонент

Версия

audit-log-sender

3.2.4

control

3.2.52

event-sender

3.2.5

sorg-adapter

1.2.0

temporal-server

1.0.0

worker-import-target

1.0.0

worker-rdp

  • 3.2.10-deb-10-glibc-2.28

  • 3.2.10-alt-p10-glibc-2.32

  • 3.2.10-astra-1.7-glibc-2.28

  • 3.2.10-rhel-9.6-glibc-2.34

worker-ssh

3.2.16

web-auth

2.5.1-2

web-api

3.2.47

web-site

3.2.66

endpoint

3.0.2

autoit-scripts

3.0.0

Исправления

  • Исправлена ошибка формирования подключений контейнеров, в которые добавлены группы пользователей, импортированные из Active Directory. Теперь список Все подключения формируется корректно.

Версия 2.5

Компоненты

Компонент

Версия

audit-log-sender

3.2.4

control

3.2.51

event-sender

3.2.5

sorg-adapter

1.2.0

temporal-server

1.0.0

worker-import-target

1.0.0

worker-rdp

  • 3.2.10-deb-10-glibc-2.28

  • 3.2.10-alt-p10-glibc-2.32

  • 3.2.10-astra-1.7-glibc-2.28

  • 3.2.10-rhel-9.6-glibc-2.34

worker-ssh

3.2.16

web-auth

  • 0.2.3

  • 2.5.0-gt

web-api

3.2.46

web-site

3.2.65

endpoint

3.0.2

autoit-scripts

3.0.0

Новое в версии

Портал PAM

В новом релизе мы переработали интерфейс веб-портала PAM: для каждого раздела были обновлены иконки, старые разделы и подразделы логически перегруппированы вместе с новыми и расставлены по своим местам.

Для разделов с таблицами были добавлены ссылки на связанные объекты для быстрого перехода, переработаны сами таблицы, улучшена работа с фильтрами, поиском и сортировкой.

По результатам обратной связи от клиентов объект Разрешения был переименован в Контейнеры, а раздел Резервный доступ — в Тикеты доступа.

В карточке сессии теперь есть быстрые переходы к связанным объектам, отображение деталей сессии было также переработано.

Доработано поведение меню в интерфейсе. Теперь при первом открытии портала меню отображается в развернутом виде, чтобы было легче привыкнуть к навигации и новому меню.

Политики доступа

Политика упрощает управление доступом к ресурсам и снижает вероятность ошибок администрирования. Вы можете задать контейнеры с подключениями, на которые распространяется политика, указать расписание доступа к ресурсам, настроить параметры подключений и доступа по RDP.

Просмотр пароля ПУЗ

Если в процессе администрирования систем пользователю нужно просмотреть пароль от привилегированной учетной записи, это можно сделать в окне подключения к ресурсам. Для просмотра пароля потребуется тикет доступа, а сам факт просмотра фиксируется в событиях аудита.

Просмотр пароля можно включить в политике доступа, которая назначена на контейнер.

Ограничение одновременного количества сессий

Для всех пользователей PAM теперь можно задать количество одновременных подключений. Это можно сделать в разделе Основные настройки → Подключения.

Правила SSH-команд

Если вам нужно ограничить список команд и регулярных выражений в SSH для пользователей, вы можете создать в PAM правило. Во время сессии пользователя на ресурсе, PAM будет сверять вводимые команды со списком запрещенных и отклонять выполнение команды, если она запрещена правилами.

Импорт ресурсов

Чтобы не вносить целевые системы в PAM вручную, вы можете импортировать ресурсы из LDAP-каталогов. Это снизит вероятность ошибки при ручном добавлении и позволит регулярно синхронизировать данные по целевым системам между LDAP и PAM.

Правила генерации паролей

Вы можете централизованно задать требования к сложности паролей в интерфейсе РАМ. Созданные правила можно применять к другим частям системы, например, при настройке MFA-кеширования.

Отчет по доступам

Администратор или аудитор может сформировать отчет по доступу пользователей к ресурсам в PAM. Это можно сделать для контейнера с подключениями, пользователя группы пользователей контейнера, а также для пользователей в рамках подключений.

Отчет можно выгрузить в CSV-файл для дальнейшего анализа.

MFA

В разделе Основные настройки → MFA вы можете настроить MFA-кеширование: время жизни MFA‑токена, максимальное число сертификатов для пользователя, алгоритмы и битность ключа.

Прочее

  • Добавили механизм проверки закрытых сессий. Статусы сессий теперь всегда будут актуальными.

  • Для раздела Ресурсы теперь можно настроить согласования действий через заявки.

  • Добавили возможность хранения и просмотра записей сессий в подключенных volume.

  • Добавили возможность отправки логов приложений в ELK

  • Добавили возможность регистрации событий аудита при работе с объектами и параметрами на веб-портале PAM

  • Обновили сборку Endpoint-сервиса для запуска приложений remoteApp на терминальных серверах под ОС Windows.

Исправления

  • Настройка запроса тикета при подключении перемещена в Политики доступа и доступна при создании и редактировании политики.

  • Исправлена ошибка, когда при создании сертификата в нем отсутствует extensions permit-X11-forwarding, хотя в настройках он явно указан. Также исправлена работа самого x11-forwarding при подключении по SSH.

  • Исправили утечки памяти web-api при открытии сессии.

  • Исправили ошибку, когда сервис не мог найти типы алгоритмов для создания mfa ssh сертификата и возвращал 500 ошибку.

  • Исправили ошибку дублирования подключений, которая возникала, если пользователь одновременно состоит в двух группах пользователей, которые добавлены в контейнер.

  • Исправили ошибку, когда control не мог запуститься, если не работает temporal. Теперь temporal не влияет на запуск control, а в логах запуска пишется предупреждение.

  • Исправили работу конвертера видео. Теперь при отключении s3 больше нет троттлинга CPU от ALS rdp.

  • Исправлена ошибка некорректного статуса и причины завершения SSH сессии, когда пользователь неправильно ввел пароль или тикет максимально доступное количество раз.

  • Исправили ошибку подключения по RDP, когда после неверного ввода тикета не удавалось подключится к ресурсу с правильным вводом

  • Исправили ошибку с активными сессиями, которые отображались в PAM как закрытые со статусом Просрочена. Также исправили ошибки смены статуса сессий при завершении и принудительном разрыве сессии.

  • Исправлены некорректные коды ошибок для policy, secondhand и mfa методов API.

  • Исправили ошибку с отображением отступов и лимитов подключений при подключении по SSH.

  • Исправили генерацию сертификата. Теперь содержимое публичного ключа формируется корректно.

  • Исправили ошибку, когда в топик AUD-6 не попадали события об ошибке входа на портал PAM и исчерпании попыток ввода пароля или тикета.

  • При создании аккаунта с одинаковыми или пересекающимися парами учетная запись+ресурс теперь выводится читаемая ошибка

  • Убрали ненужную информацию из логов rdpproxy, лог стал более читаемым

  • Теперь при отключении MFA SSH в роли или в общих настройках все активные сертификаты отзываются.

  • Исправлена ошибка, когда в поле update_at при создании объектов в PAM не попадала дата и время создания .

  • Исправлено отображение статусов сертификатов в разделе Сертификаты

  • Теперь, если у пользователя нет прав на просмотр SSH-команд, PAM сообщит о том, что доступ к разделу запрещен.

  • При создании и редактировании воркеров для балансировщика теперь отображается не только FQDN, но и порт.

  • В разделе Подключения теперь:

    • нет предсозданных групп.

    • все группы можно удалить.

    • нельзя создать группы с одинаковым названием. При дублировании группы создается группа с префиксом "— копия".

    • исправлено поведение для длинных названий групп. Полное название группы отображается при наведении курсора на название. Меню действий с группой теперь работает корректно, независимо от длины названия.

  • Исправлена ошибка потери записи SSH-сессии при аварийном завершении worker-ssh. Решение больше не требует bash-скрипта.

  • В настройках роли блок Основные настройки больше не содержит доступы для интерфейса

  • В разделе Генерация паролей:

    • Доработана валидация полей при создании правил.

    • Теперь правило должно иметь уникальное название.

    • Добавили уведомление об успешном удалении правила.

  • Доработана валидация полей в разделе Правила SSH-команд.

  • Исправлена ошибка поиска записи по ID во всех разделах PAM.

  • Исправлена ошибка, когда для подключений с аутентификаций по сертификату отображалась кнопка для просмотра пароля.

  • В разделе Политики доступа:

    • Теперь политику нельзя удалить, если она связана с другими объектами, например, контейнерами.

    • Исправлено отображение и валидация расписания, когда время доступа к ресурсу пересекается.

    • Проверка политики теперь происходит не до, а после аутентификации на ресурсе.

    • Исправлена ошибка прав роли admin-pam. Теперь по умолчанию ей доступно управление политиками доступа.

  • Исправили ошибку с отображением приветственных сообщений для RDP.

  • Исправили ошибку, когда сессия пользователя закрывалась до того, как отобразится сообщение об ошибке.

  • Исправлены описания настроек роли в разделе Роли.

  • Исправили ошибку обработки заявок на согласование, когда при переходе в заявку из списка всех заявок ее нельзя было согласовать или отклонить.

  • Множественные исправления ошибок интерфейса.

Версия 2.4

Компоненты

Компонент

Версия

audit-log-sender

3.0.5

control

3.1.5

event-sender

3.0.1

ppkkeygen

0.0.1

vault

1.16.5

worker-rdp

3.1.2

worker-ssh

3.1.2

web-auth

0.2.3

auth

25.0.6_2.2

web-auth-theme

2.1.7

keycloak-realm

2.1.1

endpoint

3.0.1

autoit-scripts

3.0.0

Новое в версии

Сессии

  • Теперь в разделе Сессии можно просматривать не только записи сессий, но и сами сессии в реальном времени. Это доступно как для SSH, так и RPD-сессий.

  • Переработали список сессий в разделе Сессий. Колонки списка сессий стали более читаемы, поля больше не «схлопываются» по минимальной ширине.

Исправления

  • По истекшим заявкам на согласование больше нельзя совершать действия.

  • SSH-подключение больше не зависает при запуске ansible-скриптов.

  • Множественные исправления ошибок и доработки интерфейса.

Версия 2.3

Компоненты

Компонент

Версия

audit-log-sender

3.0.5

control

2.5.20

event-sender

3.0.1

ppkkeygen

0.0.1

vault

1.16.5

web-api

3.0.52

web-site

3.0.67

worker-rdp

  • 3.0.6

  • 3.0.6-alt-p10-glibc-2.32

  • 3.0.6-astra-1.7-glibc-2.28

  • 3.0.6-deb-10-glibc-2.28

  • 3.0.6-rhel-9.6-glibc-2.34

worker-ssh

3.0.10

web-auth

0.2.3

auth

25.0.6_2.2

web-auth-theme

2.1.7

keycloak-realm

2.1.1

endpoint

3.0.1

autoit-scripts

3.0.0

Новое в версии

Сессии

Переработана экранная форма раздела Сессии. Основная информация о сессии теперь отображается на вкладке Детали. Для связанных сессией объектов, например, ресурсы или аккаунты, мы добавили переходы к карточкам этих объектов.

Подключения

Для SSH и RDP-подключений теперь можно настроить prompt-сообщения. Вы можете указать свои приветственные сообщения, motd, текст для запроса тикета или OTP. Настройка доступна в разделе Основные настройки → Приветствие в RDP/SSH подключениях.

Пользователи могут указывать комментарии к подключениям. Это пригодится, если нужно подчеркнуть специфику ресурса или быстро найти запись среди всех подключений пользователя.

Заявки на согласование

Добавили механизм подтверждения операции в системе, который ограничивает действие пользователя, пока его не подтвердит другой сотрудник.

Теперь, если пользователь редактирует или удаляет критически важный объект в интерфейсе PAM, действие потребует согласование администратора. Ограничения настраиваются на уровне роли. Список объектов, на которые можно настроить ограничения, будет расширяться.

TOTP

Для входа в PAM и на ресурсы можно настроить второй фактор аутентификации — OTP-код. После настройки администратором, PAM в момент аутентификации запросит привязку устройства. В дальнейшем, при каждом входе в PAM или на ресурс пользователь будет дополнительно вводить код из приложения-аутентификатора.

Прочее

  • Добавлен индикатор окружения, на котором развернут PAM. Если у вас несколько сред, например тестовое и промышленные окружения, это поможет пользователям быстрее отличать один стенд от другого.

  • Добавили защиту от случайного удаления объектов. Теперь, если объект связан с другими объектами, PAM не только не даст его удалить, но и покажет, с какими объектами он связан.

  • Обновлены экранные формы таблиц и журналов. Теперь фильтровать данные можно:

Исправления

  • Улучшено логирование системных сервисов.

  • Множественные исправления ошибок.


Версия 2.2.4

Компоненты

Компонент

Версия

audit-log-sender

2.3.8

auth

25.0.6_2.2

control

2.5.20

event-sender

2.2.4

keycloak-realm

2.1.1

ppkkeygen

0.0.1

vault

1.16.5

web-api

2.8.9

web-auth-theme

2.1.3

web-site

2.13.16

worker-rdp

  • 2.3.12-alt-p10-glibc-2.32

  • 2.3.12-astra-1.7-glibc-2.28

  • 2.3.12-deb-10-glibc-2.28

  • 2.3.12-rhel-9.6-glibc-2.34

worker-ssh

2.1.12

web-auth

19c966e0

endpoint

3.0.1

autoit-scripts

3.0.0

Исправления

  • Доработана валидация полей ФИО в карточке пользователя PAM.

  • Исправлена ошибка переопределения значений в конфигурационных файлах компонентов PAM через env-переменные.

  • Добавили настройку mlock для компонентов worker-rdp (rdpctl и rdpproxy).

  • Исправили ошибку, которая возникала при распечатывании конфигурации control --config /etc/bpam/control/config.yml --config-print.

  • Исправили ошибку компонента control, которая возникала при повторном запуске миграции на БД PAM.


Версия 2.2.3

Компоненты

Компонент

Версия

audit-log-sender

2.3.5

auth

25.0.6_2.2

control

2.5.18

event-sender

2.2.4

keycloak-realm

2.1.1

ppkkeygen

0.0.1

vault

1.16.5

web-api

2.8.9

web-auth-theme

2.1.3

web-site

2.13.13

worker-rdp

2.3.10

worker-ssh

2.1.8

web-auth

19c966e0

Исправления

  • Исправлена ошибка чрезмерного потребления памяти audit-log-sender при обработке keystroke большого размера.

  • Доработана валидация полей при создании приложения.


Версия 2.2.2

Компоненты

Компонент

Версия

audit-log-sender

2.3.4

auth

25.0.6_2.2

control

2.5.18

event-sender

2.2.4

keycloak-realm

2.1.1

ppkkeygen

0.0.1

vault

1.16.5

web-api

2.8.9

web-auth-theme

2.1.3

web-site

2.13.12

worker-rdp

2.3.10

worker-ssh

2.1.6

web-auth

19c966e0

Исправления


Версия 2.2.1

Компоненты

Компонент

Версия

audit-log-sender

2.3.3

auth

25.0.6_cert

control

2.5.7

event-sender

2.2.2

keycloak-realm

2.1.1

ppkkeygen

0.0.1

vault

1.16.4

web-api

2.8.1

web-auth-theme

2.1.2

web-site

2.13.1

worker-rdp

2.3.8

worker-ssh

2.1.4

Новое в версии

  • Обновлены версии Go-библиотек перед сертификацией.

Исправления

  • Исправлена ошибка с alt-server GRPC на сontrol.


Версия 2.2

Компоненты

Компонент

Версия

audit-log-sender

2.3.3

auth

25.0.6_cert

control

2.5.15

event-sender

2.2.2

keycloak-realm

2.1.0

ppkkeygen

0.0.1

vault

1.16.4

web-api

2.8.6

web-auth-theme

2.1.2

web-site

2.13.7

worker-rdp

2.3.8

worker-ssh

2.1.5

Новое в версии

  • Изменен интерфейс управления пользователями и группами в разделе Права и доступ.

  • Добавлен .ppk для подключения через PuTTY в архив с сертификатами mfa ssh.

  • Появилось отображение источника пользователей/группы пользователей.

    Теперь можно быстро определить, принадлежит ли пользователь или группа к AD или они созданы локально в PAM.

  • Приложения SSH Native и RDP Native в разделе Приложения теперь имеют флаг protected=true и недоступны для удаления.

Исправления

  • Убрана возможность удаления групп пользователей, которые импортированы из AD.

  • Удален атрибут и поле "Конфиг" из раздела Приложения.

  • Исправлена пагинация разделов Группы пользователей и Пользователи.

  • Скорректировано отображение пользователей и групп в разделе Права и доступ.

  • Исправлен принудительный разрыв RemoteApp-сессий администратором.

  • Улучшено поведение skip idle при просмотре записей RDP-сессий.

  • Исправлен ряд замечаний по событиям аудита.

  • Доработана сортировка событий keystroke на карточке сессии при переходе по меткам времени.

  • Исправлена передача аргументов запуска AutoIT-скриптов RemoteApp из настроек Приложений.

  • Поля Терминальная ферма и Исполняемый файл при создании Приложения теперь опциональны.

  • Удалена часть неактуальных настроек из раздела Основные настройки.

  • Внесен ряд исправлений по дизайну веб-портала PAM и локализации.


Версия 2.1

Новое в версии

  • Добавлены новые поля в таблицу раздела Сессии. Теперь в списке можно увидеть информацию:

    • о RDS-сервере,

    • о Shadow user под которым выполнялось подключение,

    • о БД ресурса.

  • Обновлена документация в Swagger.

Исправления


Версия 2.0

Компоненты

Компонент

Версия

audit-log-sender

2.3.2

auth

25.0.6

control

2.3.5

ppkkeygen

0.0.1

vault

1.16.3

web-api

2.5.10

web-site

2.10.2

worker-rdp

2.3.8

worker-ssh

2.1.4

Новое в версии

  • Добавлено управление пользователями, группами пользователей, ролями пользователей.

  • В Роли добавлены настройки доступа к разделу Сертификаты, Роли, Воркеры, Уведомления.

  • Появился раздел Уведомления. С помощью уведомлений можно оперативно оповещать пользователей PAM о техническом обслуживании системы или сбоях.

  • Контейнеры переименованы в Права и доступы, а объекты внутри раздела — в Разрешения.

  • Поддержана работа ansible для worker-ssh.

  • Для web-api добавлен путь к public_key_path.

  • Сертифицированы BI.ZONE PAM Vault, Keycloak, Event Sender+Debezium, Audit Log Sender.

Исправления

  • Исправлена ошибку "TLS certificate changed!" при подключении по RDP с MFA.

  • Теперь при создании нового пароля для учетной записи пароль маскируется и отображается только по нажатию.

  • Доработана проверка тикета доступа при отключенном параметре проверки в Права и доступ/Разрешения.

  • Исправлено поведение модального окна скачивания RDP MFA ярлыка для пользователей и группы пользователей.

  • Убрано дублирование приложений в окне подключения к ресурсу.

  • Исправлена обработка keystroke в audit-log-sender.

  • Доработаны ограничения, которые указываются в карточке пользователя. Теперь:

    • попытки ввода пароля — учитываются в SSH-подключениях;

    • срок действия сертификата — учитывается при создании сертификата;

    • максимальное количество сертификатов — также учитывается при создании сертификата.

  • Исправлено отображение и поведение списка объектов в разделах Подключения, Резервный доступ, Пользователи, Аккаунты, Сессии, Сертификаты. Доработали сортировку и отображение колонок.

  • Изменено формирование длины тикета доступа при создании тикета. Значение тикета в списке Резервный доступ теперь скрыто и отображается только по нажатию.

  • Исправлено отображение записи сессии в разделе Сессии.

  • Поле FQDN больше не является обязательным при создании ресурса.

  • Убрано задвоение объектов после создания в разделах Резервный доступ, Аккаунты.

  • Доработана валидация полей при создании объектов в разделах Пользователи, Ресурсы, Права и доступ, Воркеры.

  • Исправлено поведение вкладки Избранное раздела Мои подключения.

  • Доработаны настройки доступов Роли для подразделов Аккаунты и Подключения. Также исправлено добавление/удаление роли для пользователей и групп пользователей.

  • Исправлено отображение статусов в разделе Сертификаты после отзыва сертификата.

  • Добавление аккаунтов при создании и редактировании Разрешения теперь работает корректно.

  • В таблицы PAM DB application, application_type, target_type добавлено поле protected. Если поле protected = true, то в ответе на запросы PATCH и DELETE вернется ошибка с кодом 418.

  • Улучшения дизайна, нотификации действий пользователя и локализации веб-портала PAM.


Версия 1.0

Первая релизная версия продукта.

Новое в версии

Сессии

  • В разделе Сессии добавлен вывод информации о пользователе, который выполнял вход на целевые системы.

  • Реализована видеозапись сессий пользователей.

  • Добавлен keystroke — текстовая запись действий пользователя в сессии с выполняемыми командами.

Подключения

  • Список подключений в разделе Подключения теперь сгруппирован по инфраструктурным элементам.

  • Подключение к ресурсу по RDP и SSH, в том числе, с использованием секретов Vault (native).

  • Для подключения к целевой системе по SSH можно использовать FQDN/IP.

  • Подключение к PostgreSQL через RemoteApp DBeaver (native).

  • Подключение к Oracle/PostgresSQL/Pangolin через RemoteApp.

  • Для подключения к терминальному серверу можно использовать разные локальные учетные записи.

  • Копирование файлов по SCP.

  • Доступ к ресурсу через тикет On-Demand по запросу из внешних систем.

Портал

  • Управление и доступ к веб-порталу PAM по HTTPS с аутентификацией с помощью второго фактора.

  • Появилось создание локальных пользователей PAM.

  • Управление объектами Контейнер, включение/отключение использования тикета доступа в контейнере для подключения к ресурсу.

Прочее

  • Добавлена возможность настройки keepalive для worker-ssh. Для worker-rdp и worker-bd добавлена возможность настройки keepalive, active session limit и idle session limit

  • Отправка событий Syslog в во внешние системы.

  • Добавлена возможность интеграции с СУДИР.

  • Разработано отказоустойчивое решение в рамках инсталляции в одном ЦОД.