Функция Enterprise Edition. Требует JumpServer Enterprise Edition.
Смена секретов — массовое изменение паролей и SSH-ключей учётных записей на хостах. Поддерживает ротацию по расписанию с журналом аудита и email-уведомлениями.
Прежде чем создавать задачу, необходимо правильно настроить учётные записи на активе.
Смена пароля выполняется от имени отдельной привилегированной учётной записи, а не от самой себя. Для этого:
На учётной записи, пароль которой нужно ротировать, должна быть
включена галочка Сброс секрета (Secret reset) —
она разрешает JumpServer изменять секрет этой УЗ
По умолчанию JumpServer требует отдельную привилегированную УЗ. Если нужно разрешить УЗ менять пароль от своего имени (самой себе), нужно отключить безопасный режим в конфиге:
# /opt/jumpserver/config/config.txt (или config.env)
CHANGE_AUTH_PLAN_SECURE_MODE_ENABLED=false
После изменения конфига требуется перезапуск JumpServer:
jmsctl restart
В верхнем левом углу выберите организацию, перейдите в PAM.
В левом меню — Смена секретов (Change secrets).
Вкладка Задачи смены секретов (Change secret tasks) → + Создать.
Имя (Name) — название задачи.
Учётные записи (Accounts) — имена УЗ, которым меняем секреты.
Активы (Assets) — выбрать активы; задача применится ко всем УЗ на них.
Папки(Nodes) — выбрать узлы; задача применится ко всем УЗ в папках и подпапках.
Стратегия секрета (Secret strategy):
Тип секрета (Secret type) — Пароль (Password) или SSH-ключ (SSH key).
(Конкретный секрет + Пароль) Пароль — ввести пароль вручную.
(SSH-ключ) Стратегия SSH-ключа (SSH key strategy):
(Конкретный секрет + SSH-ключ) Приватный ключ — вставить приватный ключ.
(Конкретный секрет + SSH-ключ) Пароль ключа — пароль от приватного ключа (если есть).
(Случайная генерация + Пароль) Правила пароля (Password rules) — длина, регистр, цифры, спецсимволы, исключения.
Параметры (Parameters) — дополнительные параметры смены секретов. (Доступны только для активов типа Host.)
Периодичность (Periodic) — включить выполнение по расписанию.
Проверка подключения после изменения (Check connection after change) — верифицировать подключение после задачи.
Активна (Active) — включить задачу.
Описание (Description) — описание задачи.
Отправить (Submit).
CHANGE_AUTH_PLAN_SECURE_MODE_ENABLED=false
и перезапускаем JumpServer:
| << Пользовательские шаблоны для смены паролей по SSH |
Вы начали тестирование JumpServer PAM EE и столкнулись с проблемой? Наш процесс включает в себя организацию групп переписок в электронной почте или групп в Telegram для оперативного решения вопросов. Если вы уверены, что вас не добавили в такую группу, обратитесь к вашему поставщику или к нам по адресу support@afi-d.ru
В рамках действующей подписки на техническую поддержку мы обучим ваших специалистов установке, настройке, адмнистрированию JumpServer PAM, а также восстановлению после ошибок и аварий.
Обучение проходит онлайн, по заранее согласованному плану, включает в себя обязательную проверку знаний на практике с выдачей именных сертификатов (в случае успешной сдачи экзамена).
Посетите наш канал на RuTube с видео-инструкциями по настройке всех разделов JumpServer PAM. Видео на русском языке и актуализируются с выходом новых версий.
Мысль о внедрении непростой, но критичной для бизнеса PAM-системы может пугать кажущейся сложностью настройки системы, обучением администраторов и специалистов ИБ, изменениями в процессах работы с учетными записями.
Чтобы внедрение и настройка JumpServer Community Edition были комфортными, а также чтобы вы всегда могли обратиться за помощью к профессионалам, AFI Distribution предлагают годовую подписку на техническую поддержку.
Пакет поддержки в 1.5 млн рублей за экземпляр JumpServer Community Edition (без ограничений на количество пользователей и целевых систем) включает всё необходимое для использования PAM: