Перейти до змісту

ЧАСТИНА 4: ЗАТВЕРДЖЕННЯ ТА РОТАЦІЯ ПАРОЛІВ

1. НАЛАШТУВАННЯ РОБОЧИХ ПРОЦЕСІВ ЗАТВЕРДЖЕННЯ

1.1 Мета

WALLIX Bastion пропонує робочі процеси затвердження, щоб забезпечити гнучкість доступу та уникнути надання "супер-привілеїв" аварійним командам.

1.2 Налаштування робочих процесів затвердження

В Active Directory створіть:

  • Групу "Approvers", користувача "approver"
  • Групу "Contractors", користувача "contractor"
  • Пароль (наприклад, "Password") з позначкою "Пароль ніколи не закінчується"

В Bastion створіть групу "Approvers":

  1. "Користувачі" → "Групи" → "+ Додати групу"
  2. Назва групи: "Approvers"
  3. Виберіть користувача "admin" → '>'
  4. Виберіть "approver" як профіль
  5. Ім'я домену: "wallix.local"
  6. LDAP-група: "Approvers" → підтвердьте '+'
  7. "Застосувати"

Група "Contractors":

  1. Назва групи: "Contractors"
  2. Профіль: "user"
  3. Ім'я домену: "wallix.local"
  4. LDAP-група "Contractors" → '+'
  5. "Застосувати"

Авторизація для Linux (Contractors):

  1. "Авторизації" → "+ Додати авторизацію"
  2. Група користувачів: "Contractors"
  3. Група цільових систем: "Linux_Access"
  4. Назва: "Contractors_Linux"
  5. Протокол: "SSH_SHELL_SESSION" → '>'
  6. Позначте "Увімкнути запис сеансу"
  7. Зніміть "Увімкнути отримання пароля"
  8. Позначте "Увімкнути робочий процес затвердження"
  9. Коментарі: "обов'язково"
  10. Квитки: "вимкнено"
  11. Група затверджувачів: "Approvers" → '>'
  12. Кворум: 1
  13. Тайм-аут затвердження: 0
  14. "Застосувати"

Авторизація для Windows (аналогічно):

  • Назва: "Contractors_Windows"
  • Протоколи RDP
  • Інші налаштування ті самі

Перевірка:

  1. Увійдіть як "contractor" → "Запит" → заповніть вимогу
  2. Увійдіть як "approver" → значок "Сповіщення" або "Авторизації" → підтвердьте запит
  3. "contractor" отримує дозвіл на сеанс

1.3 Захист паролів

1.3.1 Мета

Bastion пропонує можливість надавати пароль у випадках потреби, але також забезпечує безпеку цих паролей шляхом налаштування політик посилення та ротації.

1.3.2 Налаштування політики посилення паролів

Створення політики паролів:

  1. "Керування паролями" → "Політики зміни паролів" → "+ Додати"
  2. Назва: "AD_Policy"
  3. Налаштуйте політику відповідно до політики вашого домену
  4. "Застосувати"

Додавання політики до домену:

  1. "Цільові системи" → "Домени" → виберіть "wallix.local" → "Редагувати"
  2. Позначте "Увімкнути зміну пароля"
  3. Виберіть "адміністратора"
  4. Виберіть політику "AD_Policy"
  5. Плагіни зміни паролів: "Windows"
  6. Заповніть ім'я хоста/IP AD
  7. "Застосувати"

1.3.3 Налаштування відповідного облікового запису для керування паролями

Створення облікового запису "SAP" в AD (пароль "Password", "Пароль ніколи не закінчується")

Політика отримання пароля (checkout policy):

  1. "Цільові системи" → "Політики отримання" → "+ Додати"
  2. Назва: "local_Checkout"
  3. Увімкніть "Блокування"
  4. Тривалість отримання: 5 хвилин
  5. Вкажіть продовження та максимальну тривалість
  6. "Застосувати"

Глобальний обліковий запис SAP:

  1. "Цільові системи" → "Облікові записи" → "Глобальні облікові записи" → "+ Додати"
  2. Домен: "wallix.local"
  3. Ім'я/логін облікового запису
  4. Політика отримання: "local_Checkout"
  5. Увімкніть "Автоматичну зміну пароля"
  6. Вимкніть "Автоматичну зміну SSH-ключів"
  7. "Застосувати" → вкажіть пароль (той самий, що в AD)

Група "Password_recovery":

  1. "Цільові системи" → "Групи" → "+ Додати" → назва "Password_recovery" → "Застосувати"
  2. "Керування паролями" → "+ Додати" → "Глобальний домен і пов'язані облікові записи"
  3. Домен "wallix.local" → позначте "SAP" → "Додати та закрити"

Авторизація для отримання пароля:

  1. "Авторизації" → "+ Додати авторизацію"
  2. Група користувачів: "Windows_Team"
  3. Цільова група: "Password_recovery"
  4. Назва: "Password_here"
  5. Зніміть "Увімкнути сеанси"
  6. Позначте "Увімкнути отримання пароля"
  7. "Застосувати"

Ротація облікових даних:

  1. "Цільові системи" → "Облікові записи" → "Глобальні облікові записи"
  2. Позначте "SAP" → "Автоматична зміна облікових даних"

Перегляд історії:

  1. "Аудит" → "Історія облікових записів"
  2. "Переглянути" для "SAP"