Skip to main content
Version: Privileged Access Manager 2.10

Пользователи

Раздел предназначен для работы с каталогом пользователей Active Directory.

По умолчанию на странице отображается 15 пользователей.

Информация

Отображаемое по умолчанию количество пользователей на странице можно изменить в конфигурационном файле.

Внизу страницы расположен пагинатор для просмотра остальных пользователей. Если пользователей меньше 15, т.е. они помещаются на одну страницу, то пагинатор не отображается.

Можно просмотреть максимум 1000 пользователей. На странице с тысячным пользователем отображается сообщение о невозможности загрузить больше пользователей.

Поиск осуществляется в разделе Пользователи.

Введите в строку поиска ИмяФамилиюНомер телефона или Email полностью или частично.

Нажмите Расширенный поиск и введите один или несколько критериев, ИмяФамилиюНомер телефона или Email полностью или частично.

Профиль пользователя

Профиль отображает данные пользователя Active Directory:

  • Логин — имя для входа.
  • Путь — LDAP.
  • Email — адрес электронной почты.
  • Телефон — контактный телефон.
  • Политика — политика сессий, привязанная к пользователю.
  • Фото — фотография из Active Directory (атрибут thumbnailPhoto).

Разрешения

Все разрешения пользователя доступны на вкладке Разрешения.

Для каждого разрешения отображаются следующие данные:

  •  — порядковый номер разрешения.
  • Пользователи — пользователь каталога Active Directory, для которого выдано разрешение.
  • Ресурсы — ресурсы, на которых может быть открыта RDP, SSH или web-сессия от имени учётной записи, указанной в разрешении. Рядом с именем ресурса указана привилегированная учетная запись, которая используется для доступа к ресурсу.
  • Значки статуса разрешения — подсказка о статусе отобразится при наведении курсора мыши.

Сессии

Все активные и завершённые сессии пользователя доступны на вкладке Сессии.

Для каждой сессии отображаются следующие данные:

  • Пользователь — пользователь каталога Active Directory, который инициировал сессию.
  • Учётная запись — учётная запись, которая используется для открытия RDP, SSH или web-сессии.
  • Ресурс — ресурс, на котором была открыта RDP, SSH или web-сессия от имени учётной записи.
  • Адрес подключения — фактический адрес, используемый при открытии сессии.
  • Длительность — длительность сессии.
  • Подключение — тип удаленного подключения (RDP, SSH, пользовательские типы)
  • Подключение к PAM — дата и время открытия сессии.
  • Завершение — дата и время закрытия сессии.
  • Состояние — отображает текущее состояние сессии (активная, завершенная или прерванная).

Для просмотра подробной информации о сессии необходимо нажать на нее. Чтобы вывести все сессии для данного пользователя, нажмите Показать все.

Аутентификаторы

Все зарегистрированные аутентификаторы пользователя, а также настройка требования доступны на вкладке Аутентификаторы.

События

События пользователя доступны на вкладке События, здесь отображаются последние 5 событий.

Для каждого события отображаются следующие данные:

  • Время создания — дата и время создания события.
  • Код — код события.
  • Событие — описание события.
  • Компонент — компонент Indeed PAM, который сгенерировал событие.
  • Инициатор — учётная запись, которая инициировала генерацию события.

Для просмотра подробной информации о событии необходимо нажать на него. Чтобы вывести все события для данного пользователя, нажмите Показать все.

Сброс аутентификатора пользователя

  1. Откройте профиль пользователя и перейдите на вкладку Аутентификаторы.
  2. Нажмите  справа от нужного аутентификатора.

Отключение аутентификатора пользователя

  1. Откройте профиль пользователя и перейдите на вкладку Аутентификаторы.
  2. Нажмите  справа от Требовать второй фактор и выберите одну из опций.
    • По умолчанию — по умолчанию требуется ввод пользователем второго фактора для аутентификации в системе.
    • Включено — у пользователя будет запрашиваться второй фактор для аутентификации в системе.
    • Отключено — у пользователя не будет запрашиваться второй фактор для аутентификации в системе.

Блокировка пользователя

С помощью этой функции администратор PAM может быстро закрыть пользователю доступ к ресурсам. При этом менять ресурсы и учётные записи не нужно.

Заблокированный пользователь не может:

  • открывать сессии;
  • просматривать, устанавливать и менять пароль учётной записи;
  • получать доступ к аутентификационным данным приложений AAPM.

В момент блокировки пользователя закрываются все его активные сессии.

Рекомендация

Заблокируйте пользователя, если заметили от него подозрительные действия. Это позволит быстро закрыть пользователю доступ к ресурсам до выяснения обстоятельств. Если тревога ложная, то вы сможете разблокировать пользователя. Это так же быстро, как заблокировать.

Чтобы заблокировать пользователя:

  1. Зайдите в раздел Пользователи.
  2. Откройте профиль пользователя.
  3. Нажмите Заблокировать.
  4. В окне подтверждения операции нажмите Заблокировать.
Внимание

Не используйте эту функцию, чтобы закрывать доступ уволенным сотрудникам. У них останется возможность аутентифицироваться в консоль пользователя и консоль администратора (если доступ был). При увольнении сотрудников удаляйте пользователей из каталога Active Directory.

Разблокировка пользователя

Чтобы разблокировать пользователя:

  1. Зайдите в раздел Пользователи.
  2. Откройте профиль заблокированного пользователя.
  3. Нажмите Разблокировать.
  4. В окне подтверждения операции нажмите Разблокировать.

Выбор политики для пользователя

  1. Откройте профиль пользователя.
  2. Нажмите , чтобы добавить или изменить политику.