Основные настройки

В разделе Основные настройки задаются более тонкие параметры настроек тикетов доступа, подключений и SSH-сертификатов пользователей и других разделов PAM.

В зависимости от настроек роли, выполнение действия над объектом может потребовать согласования администратора. Создайте заявку и дождитесь, пока ее обработает администратор.

Настройка параметров

Чтобы настроить параметры:

  1. Перейдите в раздел Настройки системы → Основные настройки.

  2. Выберите вкладку, например, Индикатор окружения.

  3. Задайте параметры и нажмите Сохранить.

Чтобы сбросить настройки к исходным, нажмите Сбросить изменения и подтвердите действия.

Описание разделов

Ниже перечислены вкладки раздела Основные настройки а также параметры, которые можно настроить в этих вкладках.

Внешние тикет-системы

Параметр

Значение по умолчанию

Описание

Включить авторизацию по тикету

Выключен

Включает запрос тикета доступа при авторизации на ресурсе. Запрос тикета также должен быть включен Политике доступа

Сертификаты

Параметр

Значение по умолчанию

Описание

Количество разрешенных активных сертификатов для пользователя

5

Количество активных сертификатов, которые разрешено создавать пользователю

Время жизни MFA-токена в секундах

1h0m0s

Срок действия MFA-ярлыка для подключения к ресурсам

Время жизни сертификата в секундах

28800s

Срок действия выпущенного пользователем сертификата

Алгоритмы, используемые для создания сертификатов

  • rsa — включен

  • ec — включен

  • ed25519 — включен

Определяет, какие алгоритмы доступны при создании сертификата

Битовая длина строки для RSA-алгоритма

  • 2048 — включен

  • 3072 — включен

  • 4096 — включен

Определяет, какая битовая длина строки доступна при создании сертификата с RSA-алгоритмом

Битовая длина строки для EC-алгоритма

  • 256 — включен

  • 384 — включен

  • 521 — включен

Определяет, какая битовая длина строки доступна при создании сертификата с EC-алгоритмом

Битовая длина строки для ED25519-алгоритма

  • 256 — включен

Определяет, какая битовая длина строки доступна при создании сертификата с ED25519-алгоритмом

Учетные записи

Параметр

Значение по умолчанию

Описание

Путь к движку Vault

/v1/mfa/issue/mfa

Путь в Vault к генератору паролей для сертификатов сертификаты

/v1/sys/policies/password/ssh-passphrase/generate

Путь в Vault до учетной записи Shadow User

/v1/ldap/static-cred

Путь для создания Shadow Users в Vault

/v1/ldap/static-role

Период ротации паролей Shadow Users

25h

Расположение Shadow Users в LDAP-каталоге

cn=%s,OU=Shadow,OU=tst1,OU=Bizone,DC=target,DC=onprem,DC=pam,DC=bi,DC=zone

Подключения

Параметр

Значение по умолчанию

Описание

Шаблон строки для SSH-подключения

ssh -p {{.WorkerLBPort}} {{.UserLogin}}@{{.CredentialLogin}}@{{.TargetFQDN}}^{{.TargetPort}}@{{.WorkerLBFQDN}}

Определяет, каким образом формируется строка для подключения по SSH-протоколу

Шаблон имени ярлыка RDP-подключения

{{.UserLogin}}_{{.CredentialLogin}}_{{.TargetFQDN}}_{{.ApplicationName}}.rdp

Определяет, как формируется название для файла RDP-подключения

Шаблон содержимого ярлыка RDP-подключения

screen mode id:i:2 use multimon:i:0 desktopwidth:i:1205 desktopheight:i:956 session bpp:i:32 winposstr:s:0,3,0,0,800,600 compression:i:1 keyboardhook:i:2 audiocapturemode:i:0 videoplaybackmode:i:1 connection type:i:7 networkautodetect:i:1 bandwidthautodetect:i:1 displayconnectionbar:i:1 enableworkspacereconnect:i:0 disable wallpaper:i:0 allow font smoothing:i:0 allow desktop composition:i:0 disable full window drag:i:1 disable menu anims:i:1 disable themes:i:0 disable cursor setting:i:0 bitmapcachepersistenable:i:1 full address:s:{{.WorkerLBFQDN}} server port:i:{{.WorkerLBPort}} audiomode:i:0 redirectprinters:i:1 redirectlocation:i:0 redirectcomports:i:0 redirectsmartcards:i:1 redirectwebauthn:i:1 redirectclipboard:i:1 redirectposdevices:i:0 autoreconnection enabled:i:1 authentication level:i:0 prompt for credentials:i:0 negotiate security layer:i:1 remoteapplicationmode:i:0 alternate shell:s: shell working directory:s: gatewayhostname:s: gatewayusagemethod:i:4 gatewaycredentialssource:i:4 gatewayprofileusagemethod:i:0 promptcredentialonce:i:0 gatewaybrokeringtype:i:0 use redirection server name:i:0 rdgiskdcproxy:i:0 kdcproxyname:s: enablerdsaadauth:i:0 drivestoredirect:s:C:; username:s:{{.UserLogin}}@{{.CredentialLogin}}@{{.TargetFQDN}}#{{.TargetPort}}[app={{.ApplicationName}}{{.ApplicationAttributes}}]

Определяет, с какими параметрами выполняется подключение к ресурсу по скачанному RDP-файлу

Приветствие в RDP-подключениях

Параметр

Значение по умолчанию

Описание

Сообщение перед входом в систему

Welcome

To

PAM

Сообщение, которое получает пользователь перед подключением к ресурсу

Сообщение перед вводом пароля

Enter your password

Сообщение перед вводом пароля ПУЗ

Сообщение перед вводом OTP

Enter the OTP-code from the app

Сообщение для ввода одноразового кода из приложения для 2FA

Сообщение перед вводом тикета

Enter the ticket number from ITSM or the Golden Ticket

Сообщение перед вводом тикета внешней системы или тикета резервного доступа

Приветствие в SSH-подключениях

Параметр

Значение по умолчанию

Описание

Сообщение перед входом в систему

Welcome to the PAM system

Сообщение, которое получает пользователь перед подключением к ресурсу

Сообщение после входа в систему (MOTD)

We are glad to see you in PAM. So, what are you working on today?

Приветственное сообщение после входа в систему

Сообщение перед вводом пароля

Enter your password

Сообщение перед вводом пароля ПУЗ

Сообщение перед вводом OTP

Enter the OTP-code from the app

Сообщение для ввода одноразового кода из приложения для 2FA

Сообщение перед вводом тикета

Enter the ticket number from ITSM or the Golden Ticket

Сообщение перед вводом тикета внешней системы или тикета резервного доступа

Индикатор окружения

Параметр

Значение по умолчанию

Описание

Отображать индикатор

Выключено

Включает отображение индикатора окружения в веб-интерфейсе PAM

Название

Текст индикатора

Описание

Описание индикатора окружения

Цвет фона

#000000

Цвет фона индикатора

Цвет текста

#000000

Цвет текста внутри индикатора

Ширина индикатора

Максимальная

Ширина индикатора в верхней панели PAM. Доступные варианты:

  • Минимальная

  • Средняя

  • Максимальная

Расположение индикатора

Справа

Положение индикатора в верхней панели PAM. Доступные варианты:

  • Слева

  • По центру

  • Справа

Заявки на согласование

Параметр

Значение по умолчанию

Описание

Срок обработки заявки

4h0m0s

Срок обработки, после которого заявка меняет статус на Отменена

Аутентификация на ресурсе

Параметр

Значение по умолчанию

Описание

URL для регистрации устройства

Ссылка для привязки устройства для 2FA

Параметры SSH-хранилища

Параметр

Значение по умолчанию

Описание

Критические настройки

  • source-address — включен

Параметры подключения

  • permit-pty — включен

Алгоритм подписания ключей

  • rsa-sha-2-256 — включен

  • rsa-sha-2-512 — включен

  • ssh-rsa — включен

RSA ключ

Включен

Битность ключа RSA

  • 2048 — включен

  • 3072 — включен

  • 4096 — включен

ECDSA ключ

Включен

Битность ключа ECDSA

  • 256 — включен

  • 384 — включен

  • 521 — включен

ED25519 ключ

Включен

Битность ключа ED25519

  • 0 — включен