Сервисные операции
Сервисные операции для ресурсов Windows
Если компоненты сервера управления установлены на операционную систему Linux, то для выполнения сервисных операций на Windows-ресурсе должна быть настроена служба WinRM по HTTPS
Сервисные операции для ресурсов Windows выполняются от имени доменной или локальной учетной записи:
- Проверка соединения с ресурсом
- Синхронизация локальных учетных записей
- Проверка пароля локальных учетных записей
- Изменение пароля локальных учетных записей
- Получение данных о ОС
- Получение списка групп безопасности
Настройка доменной учетной записи в качестве сервисной
- Выполните вход на ресурс.
- Запустите оснастку Управление компьютером (Computer management).
- Перейдите в раздел Служебные программы (System tools) → Локальные пользователи (Local Users and Groups) → Группы (Groups).
- Откройте контекстное меню группы Администраторы (Administrators).
- Выберите пункт Свойства (Properties).
- Нажмите Добавить (Add).
- Выберите доменную учетную запись, которая будет использоваться в роли сервисной для ресурса и нажмите Ок.
Настройка локальной учетной записи в качестве сервисной
Если в качестве сервисной учетной записи будет использоваться локальный встроенный (built-in) администратор, то дополнительная настройка не требуется. Если в качестве сервисной учетной записи будет использоваться не встроенная локальная учетная запись администратора, то:
- Выполните вход на ресурс.
- Запустите оснастку Управление компьютером (Computer management).
- Перейдите в раздел Служебные программы (System tools) → Локальные пользователи (Local Users and Groups) → Группы (Groups).
- Откройте контекстное меню группы Администраторы (Administrators).
- Выберите пункт Свойства (Properties).
- Нажмите Добавить (Add).
- Выберите локальную учетную запись, которая будет использоваться в роли сервисной для ресурса и нажмите Ок.
- Запустите Редактор реестра (RegEdit).
- Раскройте ветку HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\.
- Откройте контекстное меню раздела System.
- Выберите пункт Создать (Create) → Параметр DWORD 32 (DWORD (32-bit) Value).
- Введите название параметра — LocalAccountTokenFilterPolicy.
- Откройте контекстное меню параметра LocalAccountTokenFilterPolicy.
- Выберите пункт Изменить (Modify) и установите Значение: (Value data:) равное 1.
Настройка реестра необходима из-за ограничений удаленного управления WinRM для всех локальных учетных записей, кроме встроенного (built-in) администратора.
Настройка Indeed PAM Core для выполнения сервисных операций от имени локальных учетных записей ресурса
Сервисные операции выполняются при помощи WinRM, для использования локальных учетных записей ресурса в качестве сервисных требуется добавить ресурс в список доверенных TrustedHosts на сервере Indeed PAM Core.
Настройка TrustedHosts
- Выполните вход на сервер Indeed PAM Core.
- Откройте Командную строку (CMD) от имени администратора.
- Выполните команду:
C:\>winrm s winrm/config/client @{TrustedHosts="Resource1.domain.local, Resource2.domain.local"}
Указанные ресурсы будут добавлены в список доверенных.
При добавлении новых ресурсов в список доверенных требуется указывать добавленные ранее ресурсы и новые, так как новое значение перезаписывает старое.
@{TrustedHosts="Resource1.domain.local, Resource2.domain.local, Resource3.domain.local"}
Сервисные операции в cлужбе каталогов
Если компоненты сервера управления установлены на операционную систему Linux, то для выполнения сервисных операций в домене должен быть настроен LDAPS (LDAP over SSL).
Настройка сервисной учетной записи
Запустите оснастку Active Directory → пользователи и компьютеры (Active Directory Users and Computers).
Откройте контекстное меню контейнера или подразделения.
Выберите пункт Создать (Create) → Пользователь (User).
Укажите имя, например, IPAMADServiceOps.
Заполните обязательные поля и завершите создание учетной записи.
Откройте контекстное меню контейнера, подразделения или корня домена.
Выберите пункт Свойства (Properties).
Перейдите на вкладку Безопасность (Security).
ИнформацияЕсли вкладки Безопасность нет, то в меню Вид (View) включите Advanced features.
Нажмите Добавить (Add).
Выберите учетную запись IPAMADServiceOps и нажмите Ок.
Нажмите Дополнительно (Advanced).
Выберите учетную запись IPAMADServiceOps и нажмите Изменить (Edit).
Установите для поля Применяется к: (Applies to:) значение Дочерние объекты: Пользователь (Descendant User objects).
В разделе Разрешения: (Permissions:) отметьте Сброс пароля (Reset password).
Сохраните внесенные изменения.
Сервисные операции для ресурсов *nix
Сервисные операции для ресурсов *nix выполняются от имени локальной сервисной учетной записи:
- Проверка соединения с ресурсом
- Поиск учетных локальных записей доступа
- Проверка пароля локальных учетных записей доступа
- Изменение пароля локальных учетных записей доступа
- Получение данных о ОС
- Получение списка групп безопасности
Создание и настройка сервисной учетной записи
- Выполните вход на ресурс
- Запустите Терминал (Terminal)
- Создайте пользователя, например, IPAMService
adduser IPAMService
- Добавьте пользователя в группу SUDO
usermod -aG sudo IPAMService
Настройка группы привилегированных учетных записей
Автоматический поиск и добавление учетных записей доступа в Indeed PAM выполняется на основании их права на выполнение команды SUDO. Для предоставления прав на выполнение команды SUDO требуется внести изменения в файл /etc/sudoers.