Политика безопасности учетных записей
Sharx Base обладает Механизмами безопасности аккаунта, защищающими от несанкционированного доступа к системе.
Механизмы безопасности обеспечивают идентификацию, аутентификацию и авторизацию субъектов доступа, контроль целостности, замкнутую программную среду, регистрацию событий и другие функции безопасности.
ВЦОД по умолчанию обладает базовыми параметрами механизмов безопасности платформы. Настройки безопасности разделены между обычными и привилегированными пользователями.
Примечание
Параметры политики безопасности учетных записей устанавливаются в рамках текущего ВЦОД. В данном случае — это ВЦОД управления
Управление параметрами безопасности
Просмотр параметров
Чтобы просмотреть текущие параметры политики безопасности учетных записей ВЦОД, введите
где filter — фильтр отображаемых параметров:
common— общие параметры;privileged— параметры привилегированных пользователей.
По умолчанию отображаются общие параметры common.
Если проверки отключены, значения параметров безопасности в выводе команды отображаются как 0.
Описание параметров приведено в разделе ниже.
Изменение параметров
Чтобы изменить параметры, введите
Пример
Установить максимальное количество сессий обычного пользователя равным 3, привилегированного пользователя — 2
Включение и отключение проверок
По умолчанию проверки параметров политики безопасности учетных записей включены. При необходимости проверки можно отключить.
Примечание
Состояние проверок можно определить по выводу команды aaa param show.
Если проверки отключены, значения параметров безопасности отображаются как 0
-
Чтобы включить проверки параметров политики безопасности учетных записей в текущем ВЦОД, введите
-
Чтобы отключить проверки параметров политики безопасности учетных записей, введите
Описание параметров безопасности
Тип пользователя определяется назначенными ему ролями:
- обычный пользователь — пользователь, которому назначены только роли без привилегированных прав доступа;
- привилегированный пользователь — пользователь, которому назначена хотя бы одна роль, содержащая привилегированное право доступа.
Для привилегированных пользователей применяются отдельные параметры безопасности с постфиксом _privileged.
Если в ячейке таблицы указаны два параметра, первый применяется к обычному пользователю, второй — к привилегированному. Если указан один параметр, отдельный параметр с постфиксом _privileged отсутствует.
Таблица — Описание параметров безопасности ВЦОД.
| Параметр ВЦОД | Описание |
|---|---|
acc_block_try_cntacc_block_try_cnt_privileged |
Лимит неудачных попыток входа, после достижения которого учетная запись блокируется. По умолчанию — 4. Допустимые значения — целочисленные. Диапазон от 0 до 30, где 0 — отключение проверки. Установка значения 0 отключает проверку счетчика попыток аутентификации, а также проверки параметров acc_block_try_suspend_sec и acc_block_try_timeout_sec. Для привилегированного пользователя отключаются соответствующие параметры с постфиксом _privileged |
acc_block_try_suspend_secacc_block_try_suspend_sec_privileged |
Продолжительность блокировки учетной записи при достижении лимита неудачных попыток входа. По умолчанию — 3600 с (1 ч). Допустимые значения — целочисленные. Диапазон 0, далее от 60 с (1 мин) до 86 400 с (1 сутки) |
acc_block_try_timeout_secacc_block_try_timeout_sec_privileged |
Интервал времени, в течение которого учитываются неудачные попытки входа. Если за указанный интервал количество попыток достигает значения параметра acc_block_try_cnt, учетная запись блокируется на время, заданное параметром acc_block_try_suspend_sec. По умолчанию — 300 с (5 мин). Допустимые значения — целочисленные |
acc_block_unused_daysacc_block_unused_days_privileged |
Количество неактивных дней, после которых пользователь будет заблокирован. По умолчанию — 45 дней. Допустимые значения — целочисленные. Диапазон 0, далее от 10 до 365, где 0 — отключение проверки |
acc_delete_days |
Срок хранения записи о пользователе после перевода его учетной записи в статус Удален. По истечении указанного срока запись о пользователе удаляется из системы. По умолчанию — 1095 дней. Допустимые значения — целые числа от 0. Значение 0 отключает проверку. Верхняя граница не установлена |
auth_typeauth_type_privileged |
Тип аутентификации. Возможные значения: • BASIC — логин и пароль, значение по умолчанию; • TFA — двухфакторная аутентификация |
certcert_privileged |
Использование пользовательского сертификата при аутентификации. Настраивается независимо от auth_type / auth_type_privileged. Возможные значения: • no — не использовать, значение по умолчанию;• yes — использовать.Порядок настройки описан в статье Аутентификация по сертификату |
ldap |
Имя конфигурации LDAP или LDAPS, используемой Sharx Base. Создание и проверка конфигурации описаны в статье Загрузить пользователей с использованием LDAP и LDAPS |
ldap_sync |
Включение синхронизации с LDAP-сервером. Возможные значения: • no — синхронизация выключена, значение по умолчанию; • yes — синхронизация включена |
nesting_path_limit |
Лимит вложенности ВЦОД. По умолчанию — 3. Параметр задается при развертывании кластера. Для его изменения обратитесь в техническую поддержку ООО «Шаркс ДЦ» |
notif_route |
Установленный маршрут для уведомлений. По умолчанию — null. См. Маршрут отправки уведомлений |
ns_owner_access |
Разрешение входа во ВЦОД Администратору кластера. Возможные значения: • yes — разрешен, значение по умолчанию; • no — не разрешен |
otp_code_live_period_years |
Срок действия OTP-ключа, выраженный в годах. Возможные значения — любое положительное целое число. По умолчанию — 3 года |
password_diff_cntpassword_diff_cnt_privileged |
Минимальное количество различных символов в пароле пользователя. По умолчанию — 4. Допустимые значения — целочисленные. Диапазон от 0 до 20, где 0 — отключение проверки. При установке значения 0 также отключается проверка параметра password_min_exp_days |
password_exp_dayspassword_exp_days_privileged |
Срок действия пароля. По умолчанию — 60 дней. Допустимые значения — целые числа от 0. Верхняя граница не установлена. Значение 0 отключает проверку |
password_min_changepassword_min_change_privileged |
Минимальное количество символов, которое необходимо изменить при замене пароля. По умолчанию — 4. Допустимые значения — целые числа от 0. Значение 0 отключает проверку. Верхняя граница не установлена |
password_min_exp_dayspassword_min_exp_days_privileged |
Минимальный срок, который должен пройти после установки пароля, прежде чем его можно будет сменить. По умолчанию — 1 день. Допустимые значения — целые числа от 0 до 10 включительно. Значение 0 отключает проверку |
password_patternpassword_pattern_privileged |
Сложность пароля. По умолчанию — 8 символов, включающих прописные буквы, строчные буквы, цифры и специальные знаки. Система проверяет пароль на соответствие указанному выражению. Значение 0 отключает проверку |
require_generated_password_change |
Определяет, требуется ли пользователю сменить автоматически сгенерированный пароль при первом входе во ВЦОД. Возможные значения: • no — не требуется, значение по умолчанию; • yes — требуется сменить пароль |
sessions_max_cntsessions_max_cnt_privileged |
Максимальное количество сессий пользователя. По умолчанию — 2. Допустимые значения — целочисленные. Диапазон от 0 до 10, где 0 — отключение проверки |
sessions_timeout_secsessions_timeout_sec_privileged |
Время отключения сессии при бездействии. По умолчанию — 300 с (5 мин). Допустимые значения — целочисленные. Диапазон 0, далее от 180 с (3 мин) до 43 200 с (12 ч), где 0 — отключение проверки |
sessions_multi_origin |
Определяет, разрешено ли создание нескольких параллельных сессий для одного пользователя с разных IP-адресов. Возможные значения: • yes — разрешено, значение по умолчанию; • no — запрещено. Примечание: при смене значения с yes на no уже существующие сессии с разных IP-адресов не будут автоматически разорваны |
tfa_client |
Тип второго фактора. По умолчанию — OTP |
tfa_wait_sec |
Время ожидания ввода второго фактора. По умолчанию — 60 с. Допустимые значения — целые числа от 0. Значение 0 отключает проверку. Верхняя граница не установлена |
validation_ip |
Проверка IP-адреса пользователя. Возможные значения: • no — выключена, значение по умолчанию; • yes — включена |
whitelist_networks |
Список разрешенных адресов, с которых можно подключаться к Sharx Base |
Термины и определения содержатся в статьях: