Основные настройки
В разделе Основные настройки задаются более тонкие параметры настроек тикетов доступа, подключений и SSH-сертификатов пользователей и других разделов PAM.
Настройка параметров
Чтобы настроить параметры:
Перейдите в раздел Настройки системы → Основные настройки.
Выберите вкладку, например, Индикатор окружения.
Задайте параметры и нажмите Сохранить.
Чтобы сбросить настройки к исходным, нажмите Сбросить изменения и подтвердите действия.
Описание разделов
Ниже перечислены вкладки раздела Основные настройки а также параметры, которые можно настроить в этих вкладках.
Внешние тикет-системы
|
| | |
Включить авторизацию по тикету | | Включает запрос тикета доступа при авторизации на ресурсе. Запрос тикета также должен быть включен Политике доступа |
Сертификаты
|
| | |
Количество разрешенных активных сертификатов для пользователя | | |
Время жизни MFA-токена в секундах | | |
Время жизни сертификата в секундах | | Срок действия выпущенного пользователем сертификата |
Алгоритмы, используемые для создания сертификатов | rsa — включен ec — включен ed25519 — включен
| Определяет, какие алгоритмы доступны при создании сертификата |
Битовая длина строки для RSA-алгоритма | 2048 — включен 3072 — включен 4096 — включен
| Определяет, какая битовая длина строки доступна при создании сертификата с RSA-алгоритмом |
Битовая длина строки для EC-алгоритма | 256 — включен 384 — включен 521 — включен
| Определяет, какая битовая длина строки доступна при создании сертификата с EC-алгоритмом |
Битовая длина строки для ED25519-алгоритма | | Определяет, какая битовая длина строки доступна при создании сертификата с ED25519-алгоритмом |
Учетные записи
|
| | |
| | |
Путь в Vault к генератору паролей для сертификатов сертификаты | /v1/sys/policies/password/ssh-passphrase/generate | |
Путь в Vault до учетной записи Shadow User | | |
Путь для создания Shadow Users в Vault | | |
Период ротации паролей Shadow Users | | |
Расположение Shadow Users в LDAP-каталоге | cn=%s,OU=Shadow,OU=tst1,OU=Bizone,DC=target,DC=onprem,DC=pam,DC=bi,DC=zone | |
Подключения
|
| | |
Шаблон строки для SSH-подключения | ssh -p {{.WorkerLBPort}} {{.UserLogin}}@{{.CredentialLogin}}@{{.TargetFQDN}}^{{.TargetPort}}@{{.WorkerLBFQDN}} | |
Шаблон имени ярлыка RDP-подключения | {{.UserLogin}}_{{.CredentialLogin}}_{{.TargetFQDN}}_{{.ApplicationName}}.rdp | |
Шаблон содержимого ярлыка RDP-подключения | screen mode id:i:2 use multimon:i:0 desktopwidth:i:1205 desktopheight:i:956 session bpp:i:32 winposstr:s:0,3,0,0,800,600 compression:i:1 keyboardhook:i:2 audiocapturemode:i:0 videoplaybackmode:i:1 connection type:i:7 networkautodetect:i:1 bandwidthautodetect:i:1 displayconnectionbar:i:1 enableworkspacereconnect:i:0 disable wallpaper:i:0 allow font smoothing:i:0 allow desktop composition:i:0 disable full window drag:i:1 disable menu anims:i:1 disable themes:i:0 disable cursor setting:i:0 bitmapcachepersistenable:i:1 full address:s:{{.WorkerLBFQDN}} server port:i:{{.WorkerLBPort}} audiomode:i:0 redirectprinters:i:1 redirectlocation:i:0 redirectcomports:i:0 redirectsmartcards:i:1 redirectwebauthn:i:1 redirectclipboard:i:1 redirectposdevices:i:0 autoreconnection enabled:i:1 authentication level:i:0 prompt for credentials:i:0 negotiate security layer:i:1 remoteapplicationmode:i:0 alternate shell:s: shell working directory:s: gatewayhostname:s: gatewayusagemethod:i:4 gatewaycredentialssource:i:4 gatewayprofileusagemethod:i:0 promptcredentialonce:i:0 gatewaybrokeringtype:i:0 use redirection server name:i:0 rdgiskdcproxy:i:0 kdcproxyname:s: enablerdsaadauth:i:0 drivestoredirect:s:C:; username:s:{{.UserLogin}}@{{.CredentialLogin}}@{{.TargetFQDN}}#{{.TargetPort}}[app={{.ApplicationName}}{{.ApplicationAttributes}}] | Определяет, с какими параметрами выполняется подключение к ресурсу по скачанному RDP-файлу |
Приветствие в RDP-подключениях
|
| | |
Сообщение перед входом в систему | | Сообщение, которое получает пользователь перед подключением к ресурсу |
Сообщение перед вводом пароля | | Сообщение перед вводом пароля ПУЗ |
Сообщение перед вводом OTP | Enter the OTP-code from the app | Сообщение для ввода одноразового кода из приложения для 2FA |
Сообщение перед вводом тикета | Enter the ticket number from ITSM or the Golden Ticket | Сообщение перед вводом тикета внешней системы или тикета резервного доступа |
Приветствие в SSH-подключениях
|
| | |
Сообщение перед входом в систему | Welcome to the PAM system | Сообщение, которое получает пользователь перед подключением к ресурсу |
Сообщение после входа в систему (MOTD) | We are glad to see you in PAM. So, what are you working on today? | Приветственное сообщение после входа в систему |
Сообщение перед вводом пароля | | Сообщение перед вводом пароля ПУЗ |
Сообщение перед вводом OTP | Enter the OTP-code from the app | Сообщение для ввода одноразового кода из приложения для 2FA |
Сообщение перед вводом тикета | Enter the ticket number from ITSM or the Golden Ticket | Сообщение перед вводом тикета внешней системы или тикета резервного доступа |
Индикатор окружения
| | |
| | |
| | Включает отображение индикатора окружения в веб-интерфейсе PAM |
| | |
| | Описание индикатора окружения |
| | |
| | Цвет текста внутри индикатора |
| | Ширина индикатора в верхней панели PAM. Доступные варианты: Минимальная Средняя Максимальная
|
| | Положение индикатора в верхней панели PAM. Доступные варианты: |
Заявки на согласование
|
| | |
| | Срок обработки, после которого заявка меняет статус на Отменена |
Аутентификация на ресурсе
|
| | |
URL для регистрации устройства | | Ссылка для привязки устройства для 2FA |
Параметры SSH-хранилища
|
| | |
| | |
| | |
Алгоритм подписания ключей | rsa-sha-2-256 — включен rsa-sha-2-512 — включен ssh-rsa — включен
| |
| | |
| 2048 — включен 3072 — включен 4096 — включен
| |
| | |
| 256 — включен 384 — включен 521 — включен
| |
| | |
| | |