Политики доступа
Политика определяет, кто и когда и как может подключаться к ресурсу. Например, по SSH в рабочие дни с 9 до 18. Кроме того, она определяет параметры подключения к ресурсу, например, можно ли просматривать пароль от ПУЗ или запрашивать ли тикет доступа при подключении к целевой системе.
Политику можно назначить на контейнер, группу пользователей и конкретного пользователя контейнера. На каждый объект можно назначить несколько политик, но для контейнера должна быть минимум одна.
Если пользователю, группе и контейнеру назначены разные политики, то они срабатывают от частного к общему.
Пример
В контейнере назначены три политики с доступом по расписанию:
контейнер pam_vm — с 9:00 до 18:00
группа pam_users — с 10:00 до 17:00
пользователь ivanov — с 10:00 до 12:00
Пользователь ivanov добавлен как в группу pam_users, так и отдельно в разделе Пользователи контейнера pam_vm.
Результат
Ivanov сможет подключаться к ресурсу с 10:00 до 12:00, его политика приоритетнее. Пользователи pam_users — с 10:00 до 17:00, все остальные — с 9:00 до 18:00.
Если у пользователя больше доступа, чем у контейнера, политика расширяет его возможности.
С чего начать
В PAM уже есть предсозданная политика по умолчанию, которая запрещает все действия на ресурсах.
Создайте политику доступа или отредактируйте политику по умолчанию.
Укажите расписание доступа, параметры подключения RDP.
Назначьте политику доступа для контейнера, пользователей или групп пользователей этого контейнера.
Проверьте отчет по доступам пользователя подключения, пользователей или группы пользователей в контейнере или всего контейнера. При необходимости, выгрузите отчет на компьютер для дальнейшего анализа.