Indeed Privileged Access Manager обновлен до версии 3.5


Компания «Индид», российский разработчик решений в области защиты айдентити, представила новую версию Indeed Privileged Access Manager (Indeed PAM) 3.5 — системы для управления доступом привилегированных пользователей.
Среди ключевых обновлений — автоматический контроль действий во время удаленных сессий, поддержка Kerberos для Linux-инсталляций и дополнительные сценарии работы через Web Terminal. Подробнее об этих и других изменениях, реализованных в Indeed PAM 3.5, рассказываем в статье.
Контроль действий пользователя в RDP-сессиях
В новой версии появилась возможность создавать правила контроля действий пользователей во время RDP-сессий. Администратор определяет отслеживаемые события, например запуск приложения или смену окна браузера, и задает реакцию Indeed PAM: запись в журнал, завершение сессии или блокировку пользователя.
Служба информационной безопасности может блокировать нежелательные действия непосредственно во время подключения, не дожидаясь завершения сессии и разбора инцидента. Это сокращает время между событием и мерами и не требует постоянного ручного наблюдения за каждым подключением.
Политики можно вводить постепенно: сначала фиксировать события и собирать статистику, а затем применять более строгие меры. Такой подход помогает масштабировать единые правила контроля на инфраструктуры с большим числом привилегированных подключений.
Вход по Kerberos на Linux-инсталляциях
Еще одно важное обновление — поддержка входа через Kerberos на серверах под управлением Linux. Возможность доступна для учетных записей, которые хранятся в Active Directory.
Если пользователь входит в Indeed PAM с доменного компьютера, браузер выполняет сквозную аутентификацию — повторно вводить логин и пароль не нужно. При этом добавлять сервер управления в домен не требуется. Ранее такой сценарий поддерживался только при развертывании Indeed PAM на Windows.
Обновление также расширяет возможности работы с учетными записями администраторов, включенных в группу Active Directory Protected Users. Участники этой группы не могут аутентифицироваться по протоколу NTLM и обязаны использовать Kerberos с шифрованием AES. Теперь такие пользователи получают доступ к Indeed PAM на Linux-инсталляциях, что позволяет соблюдать усиленные требования к защите учетных данных и одновременно продолжать перевод инфраструктуры на отечественные операционные системы.
Подключения через RDS в Web Terminal
В новой версии продукта отдельное внимание компания «Индид» уделила возможностям удаленного доступа через браузер. Web Terminal теперь поддерживает не только RDP- и SSH-подключения, но и сессии к серверам Remote Desktop Services (RDS). Пользователь может запустить удаленный рабочий стол или опубликованное RemoteApp-приложение прямо в браузере без скачивания RDP-файлов, установки локального клиента и повторной аутентификации.
Компании могут предоставлять сотрудникам и подрядчикам доступ к рабочим средам и бизнес-приложениям, в том числе с неуправляемых устройств. Все подключения проходят через Indeed PAM, поэтому служба информационной безопасности может контролировать и записывать привилегированные сессии.
Новый мастер выдачи разрешений
Мастер выдачи разрешений получил обновленный интерфейс: все параметры теперь собраны на одной странице. Администратор может сразу увидеть итоговую конфигурацию, проверить данные и при необходимости скорректировать настройки до сохранения.
В крупных инфраструктурах такие операции выполняются десятки раз в день. Обновленный интерфейс помогает быстрее настраивать доступ, снижает ручную нагрузку и уменьшает риск выдать разрешение с ошибочными параметрами. Пользователи быстрее получают согласованный доступ, а служба информационной безопасности может проверить все его параметры до выдачи.
Передача файлов в Web Terminal
В RDP-сессиях, открытых через Web Terminal, теперь можно передавать файлы между устройством пользователя и целевым ресурсом. Для загрузки или выгрузки достаточно перетащить файл в окно активной сессии. Возможность регулируется политиками Indeed PAM.
Загрузка дистрибутивов и выгрузка журналов для анализа инцидентов — распространенные задачи при администрировании систем. Теперь их можно выполнять прямо в браузере. Это упрощает работу сотрудников и подрядчиков с неуправляемых устройств: им не требуется локальный клиент, а служба информационной безопасности сохраняет контроль над передаваемыми данными.
Управление входом через внешний Identity Provider
В новой версии расширены настройки аутентификации через внешний Identity Provider по протоколу OpenID Connect. Учетная запись в Indeed PAM связывается с идентификатором во внешней системе вручную либо автоматически — по адресу электронной почты при первом входе. Такой способ аутентификации можно отдельно разрешить или запретить для конкретного пользователя.
Сопоставление по электронной почте ускоряет первоначальную настройку системы, но не всегда подходит для привилегированных и аварийных учетных записей. При совпадении адресов привязка выполняется автоматически, что может создавать дополнительные риски. В таких случаях сопоставление отключается, а учетная запись связывается с внешним провайдером по уникальному идентификатору.
Организации могут переходить на этот способ постепенно, не меняя работу уже настроенной системы. Для критичных учетных записей вход через внешний Identity Provider можно полностью запретить, оставив только собственные механизмы аутентификации Indeed PAM.
Управление перенаправлением портов в SSH-сессиях
В политиках Indeed PAM появился отдельный параметр для перенаправления локальных портов в сессиях, открытых через SSH Proxy. Он позволяет разрешить или запретить создание SSH-туннелей. При запрете система блокирует только открытие туннеля, не прерывая основную работу пользователя.
Перенаправление портов — штатная функция протокола SSH, с помощью которой пользователи подключаются к внутренним сервисам за пределами ресурса, на который выдан доступ. Новая настройка помогает сохранить установленные границы доступа и разрешать SSH-туннели только для согласованных задач и специалистов.
Настройка прокси-компонентов в политиках
В Indeed PAM теперь можно задавать адреса и параметры прокси-серверов для отдельных подключений. Это позволяет направлять конкретную сессию через выбранный прокси-сервер без изменения глобальной конфигурации системы.
Такая настройка рассчитана на распределенные инфраструктуры, где компоненты размещены на разных площадках и подсетях либо выполняют различные задачи. Гибкая маршрутизация трафика упрощает масштабирование системы.
Ротация текстовых логов сессий
В версии 3.5 также появилась автоматическая ротация текстовых логов сессий. Срок их хранения задается в консоли Indeed PAM. По его истечении система удаляет записи, включая ранее накопленные данные о завершенных подключениях.
В крупных инфраструктурах такие логи со временем увеличивают объем базы данных и усложняют резервное копирование. Новая функция помогает соблюдать внутренние требования компании к хранению информации и поддерживать предсказуемый размер базы без ручной очистки и обращений в техническую поддержку.
Улучшения интерфейса
Изменения коснулись и интерфейса журнала сессий. На странице «Все сессии» появилась настройка колонок: пользователь может выбрать, какие данные оставить в таблице, а какие скрыть. Выбранный вид сохраняется для конкретного пользователя и применяется также к списку активных сессий.
Дашборд администратора теперь обновляется каждые десять секунд. Это позволяет следить за состоянием системы без ручной перезагрузки страницы.
«По мере роста числа привилегированных подключений компаниям становится все сложнее их контролировать. Поэтому одна из ключевых задач развития Indeed PAM — автоматизировать контроль там, где раньше требовалось постоянное участие специалиста. В новой версии 3.5 мы усилили именно этот сценарий: Indeed PAM может автоматически реагировать на заданные действия пользователей.
Это особенно актуально для крупных инфраструктур, где число контролируемых ресурсов постоянно растет. Одновременно мы расширяем поддержку Linux-сред и браузерных сценариев удаленной работы, чтобы заказчики могли применять единые требования к защите привилегированного доступа в разных инфраструктурах».
Михаил Елычев, руководитель продукта Indeed PAM в компании «Индид».





