|
Управление доступом и подключениями с помощью современных PAM-решений
Автор Mariya Kotlyarova на 09 ноября 2023 09:49 AM |
|
|
«Классический» подход к использованию платформ для управления доступом привилегированных пользователей (PAM) часто сводится к тому, что организация приобретает, развертывает и эксплуатирует один или несколько «тяжелых» PAM-шлюзов. Они включают в себя компоненты сервера управления, которые нужны для управления логикой, а также выполняют все необходимые функции проксирования и контроля административного трафика, обеспечивая управление доступом. Подобные решения часто поставляются в форме программно-аппаратного комплекса или виртуальной машины. Обычно они развертываются «из коробки» довольно быстро, потому что поставщики предварительно настраивают их так, чтобы можно было оперативно запустить минимальную рабочую конфигурацию. Такой подход оптимален для многих компаний, особенно малых и средних: им выгодно и удобно приобретать готовый к развертыванию шлюз, который сразу способен выполнять все необходимые функции управления привилегированным трафиком и контроля над ним. Нередко встречается конфигурация, в которой подобный шлюз включает в себя хранилище и каталог пользователей. Это в еще большей мере упрощает развертывание и обеспечивает шлюзу максимальную автономность. Рисунок 1 — «Классическое» PAM-решение Однако если платформы развертываются в широком масштабе или у организации есть разветвленная сеть филиалов (особенно когда те представляют собой небольшие офисы или магазины), такие «тяжеловесные» шлюзы будут не только потреблять слишком много вычислительных мощностей, но и окажутся функционально перегруженными: управлять целым комплексом практически независимых шлюзов весьма тяжело. Чтобы решить эту проблему, разработчики современных решений для крупных предприятий все чаще разделяют функции управления логикой и доступом между разными серверами, а также предусматривают отдельный сервер СУБД и выделенный каталог пользователей. Кроме того, они стараются сократить потребление ресурсов серверными компонентами, перенести часть исполнительных механизмов на целевые ресурсы (где это допустимо) или предоставить возможность индивидуально настраивать перечень служб проксирования трафика. Например, организация может развернуть только «легковесный» SSH-прокси без «тяжеловесного» RDP-прокси. Рисунок 2 — «Современное» PAM-решение Важно отметить, что через некоторое время «классические» PAM-решения уже не смогут удовлетворять возрастающие потребности среднего и малого бизнеса. Дело в том, что МСП все чаще предпочитают экономичные и облачные решения, в которых компоненты управления заранее настроены и готовы к работе, но размещены на стороннем хостинге или в облаке. Сервера доступа при этом могут как находиться в облаке (особенно в целях контроля административного доступа к веб-сервисам и облачным приложениям), так и размещаться локально. Подобная конфигурация позволяет ощутимо снизить расходы на вычислительные мощности и минимизировать затраты на управление такими решениями. Несколько лет назад на рынке появилась новая платформа класса PAM – Indeed PAM. Хотя это сравнительно молодой продукт, он вобрал в себя более чем 10-летний опыт Компании Индид в области управления аутентификацией и аутентификационной информацией (Indeed Access Manager – один из лидеров российского рынка решений для усиленной аутентификации и управления паролями). Архитектура Indeed PAM выстраивалась с учетом современных потребностей и задач. К ним относятся:
Говоря об особенностях Indeed PAM, следует прежде всего отметить, что компоненты управления логикой и доступом разделены на уровне архитектуры. Это позволяет развернуть в ИТ-инфраструктуре неограниченное количество серверов управления и серверов доступа. При этом поддерживаются различные сценарии кластеризации и распределенной установки без каких-либо лицензионных ограничений. Компоненты, обеспечивающие контроль административного трафика, тоже максимально независимы: Продукт Indeed PAM позволяет разворачивать SSH-прокси и RDP-прокси в виде отдельных docker-контейнеров в любой необходимой комбинации и в любой области ИТ-инфраструктуры. Это помогает существенно повысить эффективность управления и значительно снизить потребление вычислительных ресурсов. Более того, компоненты Indeed PAM можно развернуть в ИТ-инфраструктуре, которая построена как на продуктах Microsoft (MS Windows Server, MS Remote Desktop Server и MS Active Directory), так и целиком на решениях для Linux/Unix. В частности, продукт поддерживает службы каталогов OpenLDAP и FreeIPA. Одна из важных особенностей Indeed PAM – гибкие политики управления доступом. Они позволяют настраивать доступ как для конкретных привилегированных пользователей, так и для групп пользователей. Объектом доступа могут выступать не только отдельные целевые ресурсы, но и их группы. Поддерживается так называемый маппинг аккаунтов из каталога пользователей: группа пользователей в продукте «привязывается» к определенной группе в службе каталогов, содержащей список пользователей, и для корректировки перечня пользователей в продукте достаточно лишь изменить состав группы в каталоге. Платформа Indeed PAM поддерживает механизм подразделений, что позволяет выстраивать сложные иерархические структуры управления, в которых для каждого подразделения назначается свой перечень администраторов, привилегированных пользователей и целевых ресурсов. Этот механизм очень удобен для организаций с распределенной и холдинговой структурой. Наконец, Indeed PAM «из коробки» поддерживает целых четыре способа подключения привилегированных пользователей:
Узнать о функциях и сценариях использования Indeed PAM подробнее можно на странице продукта. Чтобы запланировать демонстрацию работы Indeed PAM для вашей организации, вы можете обратиться в коммерческий отдел Компании Индид по телефону 8 800 333-09-06 или по электронному адресу: sales@indeed-company.ru. ![]() Сообщение Управление доступом и подключениями с помощью современных PAM-решений появились сначала на Блог Компании Индид. | |
