Перейти к содержанию

Политика безопасности учетных записей

Sharx Base обладает Механизмами безопасности аккаунта, защищающими от несанкционированного доступа к системе.
Механизмы безопасности обеспечивают идентификацию, аутентификацию и авторизацию субъектов доступа, контроль целостности, замкнутую программную среду, регистрацию событий и другие функции безопасности.

ВЦОД по умолчанию обладает базовыми параметрами механизмов безопасности платформы. Настройки безопасности разделены между обычными и привилегированными пользователями.

Примечание

Параметры политики безопасности учетных записей устанавливаются в рамках текущего ВЦОД. В данном случае — это ВЦОД управления


Управление параметрами безопасности

Просмотр параметров

Чтобы просмотреть текущие параметры политики безопасности учетных записей ВЦОД, введите

aaa param show [--filter <common|privileged>]

где filter — фильтр отображаемых параметров:

  • common — общие параметры;
  • privileged — параметры привилегированных пользователей.

По умолчанию отображаются общие параметры common.

Если проверки отключены, значения параметров безопасности в выводе команды отображаются как 0.

Описание параметров приведено в разделе ниже.

Изменение параметров

Чтобы изменить параметры, введите

aaa param update --<param_name1> <PARAM_NAME1> 
                 --<param_name2> <PARAM_NAME2>
Пример

Установить максимальное количество сессий обычного пользователя равным 3, привилегированного пользователя — 2

aaa param update --sessions_max_cnt 3 
                 --sessions_max_cnt_privileged 2

Включение и отключение проверок

По умолчанию проверки параметров политики безопасности учетных записей включены. При необходимости проверки можно отключить.

Примечание

Состояние проверок можно определить по выводу команды aaa param show.
Если проверки отключены, значения параметров безопасности отображаются как 0

  1. Чтобы включить проверки параметров политики безопасности учетных записей в текущем ВЦОД, введите

    aaa param check enable
    

  2. Чтобы отключить проверки параметров политики безопасности учетных записей, введите

    aaa param check disable
    


Описание параметров безопасности

Тип пользователя определяется назначенными ему ролями:

  • обычный пользователь — пользователь, которому назначены только роли без привилегированных прав доступа;
  • привилегированный пользователь — пользователь, которому назначена хотя бы одна роль, содержащая привилегированное право доступа.

Для привилегированных пользователей применяются отдельные параметры безопасности с постфиксом _privileged.

Если в ячейке таблицы указаны два параметра, первый применяется к обычному пользователю, второй — к привилегированному. Если указан один параметр, отдельный параметр с постфиксом _privileged отсутствует.

Таблица — Описание параметров безопасности ВЦОД.

Параметр ВЦОД Описание
acc_block_try_cnt
acc_block_try_cnt_privileged
Лимит неудачных попыток входа, после достижения которого учетная запись блокируется.
По умолчанию — 4.
Допустимые значения — целочисленные. Диапазон от 0 до 30, где 0 — отключение проверки. Установка значения 0 отключает проверку счетчика попыток аутентификации, а также проверки параметров acc_block_try_suspend_sec и acc_block_try_timeout_sec. Для привилегированного пользователя отключаются соответствующие параметры с постфиксом _privileged
acc_block_try_suspend_sec
acc_block_try_suspend_sec_privileged
Продолжительность блокировки учетной записи при достижении лимита неудачных попыток входа.
По умолчанию — 3600 с (1 ч).
Допустимые значения — целочисленные. Диапазон 0, далее от 60 с (1 мин) до 86 400 с (1 сутки)
acc_block_try_timeout_sec
acc_block_try_timeout_sec_privileged
Интервал времени, в течение которого учитываются неудачные попытки входа. Если за указанный интервал количество попыток достигает значения параметра acc_block_try_cnt, учетная запись блокируется на время, заданное параметром acc_block_try_suspend_sec.
По умолчанию — 300 с (5 мин).
Допустимые значения — целочисленные
acc_block_unused_days
acc_block_unused_days_privileged
Количество неактивных дней, после которых пользователь будет заблокирован.
По умолчанию — 45 дней.
Допустимые значения — целочисленные. Диапазон 0, далее от 10 до 365, где 0 — отключение проверки
acc_delete_days Срок хранения записи о пользователе после перевода его учетной записи в статус Удален. По истечении указанного срока запись о пользователе удаляется из системы.
По умолчанию — 1095 дней.
Допустимые значения — целые числа от 0.
Значение 0 отключает проверку. Верхняя граница не установлена
auth_type
auth_type_privileged
Тип аутентификации. Возможные значения:
BASIC — логин и пароль, значение по умолчанию;
TFA — двухфакторная аутентификация
cert
cert_privileged
Использование пользовательского сертификата при аутентификации. Настраивается независимо от auth_type / auth_type_privileged.
Возможные значения:
no — не использовать, значение по умолчанию;
yes — использовать.
Порядок настройки описан в статье Аутентификация по сертификату
ldap Имя конфигурации LDAP или LDAPS, используемой Sharx Base.
Создание и проверка конфигурации описаны в статье Загрузить пользователей с использованием LDAP и LDAPS
ldap_sync Включение синхронизации с LDAP-сервером. Возможные значения:
no — синхронизация выключена, значение по умолчанию;
yes — синхронизация включена
nesting_path_limit Лимит вложенности ВЦОД.
По умолчанию — 3.
Параметр задается при развертывании кластера. Для его изменения обратитесь в техническую поддержку ООО «Шаркс ДЦ»
notif_route Установленный маршрут для уведомлений. По умолчанию — null. См. Маршрут отправки уведомлений
ns_owner_access Разрешение входа во ВЦОД Администратору кластера. Возможные значения:
yes — разрешен, значение по умолчанию;
no — не разрешен
otp_code_live_period_years Срок действия OTP-ключа, выраженный в годах. Возможные значения — любое положительное целое число.
По умолчанию — 3 года
password_diff_cnt
password_diff_cnt_privileged
Минимальное количество различных символов в пароле пользователя.
По умолчанию — 4.
Допустимые значения — целочисленные. Диапазон от 0 до 20, где 0 — отключение проверки. При установке значения 0 также отключается проверка параметра password_min_exp_days
password_exp_days
password_exp_days_privileged
Срок действия пароля.
По умолчанию — 60 дней.
Допустимые значения — целые числа от 0. Верхняя граница не установлена. Значение 0 отключает проверку
password_min_change
password_min_change_privileged
Минимальное количество символов, которое необходимо изменить при замене пароля.
По умолчанию — 4.
Допустимые значения — целые числа от 0.
Значение 0 отключает проверку. Верхняя граница не установлена
password_min_exp_days
password_min_exp_days_privileged
Минимальный срок, который должен пройти после установки пароля, прежде чем его можно будет сменить.
По умолчанию — 1 день.
Допустимые значения — целые числа от 0 до 10 включительно.
Значение 0 отключает проверку
password_pattern
password_pattern_privileged
Сложность пароля.
По умолчанию — 8 символов, включающих прописные буквы, строчные буквы, цифры и специальные знаки.
Система проверяет пароль на соответствие указанному выражению.
Значение 0 отключает проверку
require_generated_password_change Определяет, требуется ли пользователю сменить автоматически сгенерированный пароль при первом входе во ВЦОД. Возможные значения:
no — не требуется, значение по умолчанию;
yes — требуется сменить пароль
sessions_max_cnt
sessions_max_cnt_privileged
Максимальное количество сессий пользователя.
По умолчанию — 2.
Допустимые значения — целочисленные. Диапазон от 0 до 10, где 0 — отключение проверки
sessions_timeout_sec
sessions_timeout_sec_privileged
Время отключения сессии при бездействии.
По умолчанию — 300 с (5 мин).
Допустимые значения — целочисленные. Диапазон 0, далее от 180 с (3 мин) до 43 200 с (12 ч), где 0 — отключение проверки
sessions_multi_origin Определяет, разрешено ли создание нескольких параллельных сессий для одного пользователя с разных IP-адресов. Возможные значения:
yes — разрешено, значение по умолчанию;
no — запрещено.
Примечание: при смене значения с yes на no уже существующие сессии с разных IP-адресов не будут автоматически разорваны
tfa_client Тип второго фактора.
По умолчанию — OTP
tfa_wait_sec Время ожидания ввода второго фактора.
По умолчанию — 60 с.
Допустимые значения — целые числа от 0.

Значение 0 отключает проверку. Верхняя граница не установлена
validation_ip Проверка IP-адреса пользователя. Возможные значения:
no — выключена, значение по умолчанию;
yes — включена
whitelist_networks Список разрешенных адресов, с которых можно подключаться к Sharx Base

Термины и определения содержатся в статьях: