Privileged Account and Session Management (PASM) ist ein eigenständiges Produkt (lokal auf einem Ubuntu-Server ausgeführt), mit dem IT-Administratoren die Server Ihrer Organisation steuern können. Im Folgenden erfahren Sie, wie es funktioniert und was Sie damit tun können.
1. Wie funktioniert die Verwaltung privilegierter Konten und Sitzungen (PASM)?
2. Startseite
3. Anfragen
4. Ansicht ausstehender Sitzungen
5. Ressourcen
6. Verbindungen
7. Geräte
8. Konten
9. Einstellungen
10. Audit-Protokolle
11. Serverprotokolle
WIE FUNKTIONIERT DIE Privileged Account and Session Management (PASM)?
Das Produkt erleichtert die Verwaltung von Servern und Zugriffen, indem Berechtigungen an bestimmte Benutzer delegiert werden. Benutzer können sich gemäß ihren Berechtigungen für einen bestimmten Zeitraum per RDP oder SSH mit Servern verbinden. Im Hinblick auf die Compliance zeichnet PASM alle Verbindungen und Ereignisse auf, die stattfinden, wenn ein Benutzer Zugriff auf einen Endpunkt erhält.
Privileged Account and Session Management (PASM) muss auf einem Ubuntu-Endpunkt (physische oder virtuelle Maschine) ausgeführt werden, der sich im selben Netzwerk wie Ihre Server befindet.
Nach der Installation können Sie ein Administratorkonto einrichten, das alles in PASM verwaltet. Um auf die PASM-Oberfläche zuzugreifen, müssen Sie Ihre IP-Adresse in einen Browser eingeben und sich mit den Administratoranmeldedaten anmelden. Nach der Anmeldung erhalten Sie Zugriff auf das Portal und können für beliebige Benutzer Verbindungen zu Servern der Organisation für ein bestimmtes Zeitintervall einrichten. Endbenutzer erhalten ebenfalls Zugriff auf das PASM-Portal, um Berechtigungen für die Verbindung mit einem bestimmten Server anzufordern. Die Anfragen werden vom PASM-Administrator genehmigt. Dieser wird über eine an seine E-Mail-Adresse gesendete Warnung über eine neue Anfrage benachrichtigt.
Wenn Sie bei einer Remotequelle auf die Schaltfläche Verbinden klicken, wird im Browser eine neue Registerkarte geöffnet und die Verbindung hergestellt. Nach der Verbindung können Sie das Remotegerät genauso steuern wie bei einer regulären Remotedesktopverbindung.
Dateien können über den Dropdown-Pfeil oben auf das Remotegerät hochgeladen werden. Sobald Sie auf den oberen Dropdown-Pfeil klicken, wird ein Pop-up mit einem freigegebenen Laufwerk unter Windows oder einem Gerätebaum unter Ubuntu angezeigt, in den Sie Dateien hochladen können.
Sie können auch Dateien vom Remotegerät herunterladen, indem Sie die Dateien in das freigegebene Laufwerk legen, das auf dem Remotegerät erstellt wird. Unter Ubuntu erhält das Remotegerät Zugriff auf den Home-Ordner des angemeldeten Benutzers (einschließlich seines Inhalts). Um den Inhalt eines Ordners anzuzeigen, müssen Sie auf das Symbol Verzeichnisinhalt abrufen klicken. Eine Datei kann durch Klicken auf ihren Hyperlink heruntergeladen werden.
PORTAL FÜR DIE VERWALTUNG PRIVILEGIERTER KONTEN UND SITZUNGEN
Das Portal für die Verwaltung privilegierter Konten und Sitzungen (PASM) ermöglicht es dem Administrator, die in der Organisation hergestellten Verbindungen zu verwalten, und dem Endbenutzer, Berechtigungen für die Verbindung mit einem bestimmten Server/Endpunkt zur Durchführung seiner Aufgaben und Vorgänge anzufordern. Um mit der Nutzung von Verwaltung privilegierter Konten und Sitzungen (PASM) zu beginnen, muss der Administrator Verbindungen zu den Servern/Endpunkten konfigurieren, mit denen sich Endbenutzer per Remotezugriff verbinden. Navigieren Sie im Administratorkonto zu Ressourcen -> Verbindungen und klicken Sie auf Verbindung hinzufügen.
A. Administratorebene
STARTSEITE (Favoriten)
Die Seite Startseite enthält eine Liste der bevorzugten Ressourcen der Benutzer. Diese können darauf zugreifen (z. B. eine Verbindung herstellen, Zugriff auf eine Verbindung anfordern oder die Seite einer Ressourcengruppe aufrufen) oder sie aus der Liste Favoriten löschen. Benutzer können bis zu zehn bevorzugte Ressourcen speichern, indem sie auf den entsprechenden Stern auf den Seiten „Verbindungen“ oder „Verbindungsgruppen“ klicken. Wenn der Zugriff eines Benutzers auf eine bevorzugte Ressource abläuft oder die Ressource entfernt wird, wird sie automatisch aus der Favoritenliste gelöscht.
ANFRAGEN
Im Menü Anfragen kann der PASM-Administrator Verbindungsanfragen bearbeiten. Die Anfragen werden von Benutzern erstellt, die keine Berechtigung für den Zugriff auf die Ressourcen haben, denen jedoch die Berechtigung zum Senden von Zugriffsanfragen erteilt wurde. Der Administrator sieht alle Anfragen und kann sie genehmigen oder ablehnen:
Wenn ein Administrator eine Anfrage ablehnt, muss er in einem Pop-up einen Grund eingeben, das angezeigt wird, sobald die Option „Ablehnen“ ausgewählt wurde.
ANSICHT AUSSTEHENDER SITZUNGEN
In einem eigenen Bereich werden aktive Sitzungen angezeigt, die noch nicht beendet wurden. Administratoren finden diesen Bereich im linken Menü, wodurch die Überwachung und Verwaltung von Sitzungen in Echtzeit erleichtert wird.
Über das Drei-Punkte-Symbol können Sie eine laufende Sitzung widerrufen, indem Sie auf die Schaltfläche „Sitzung beenden“ klicken. Dadurch wird die Verbindung des Benutzers mit der Remotesitzung getrennt.
RESSOURCEN
Der Bereich Ressourcen bietet Optionen zum Hinzufügen und Verwalten von Verbindungen, Verbindungsgruppen und Zertifikaten.
VERBINDUNGEN
Um neue Verbindungen hinzuzufügen, navigieren Sie zum Menü Ressourcen und wählen Sie Verbindungen aus. Klicken Sie auf die Schaltfläche Verbindung hinzufügen, um eine Auswahl mit den beiden Verbindungstypen RDP oder SSH zu öffnen (Linux und Mikrotik routerOS wurden bisher getestet). Durch die Auswahl einer Option wird ein Pop-up-Fenster geöffnet, in dem die Verbindungsdetails eingegeben werden können:
- Verbindungsname – ein eindeutiger Name zur Identifizierung der Verbindung;
-
Hostname – der vollständig qualifizierte Domänenname (z. B. Lab1.lab.ro) oder die IP-Adresse des Remotesystems. Die Verbindung verwendet die DNS-Server, die im Bereich Einstellungen -> Active Directory angegeben sind.
Hinweis: Im Hostnamenbereich muss das Domänensuffix manuell hinzugefügt werden - Port (Standardport ist 3389 bzw. 22 für SSH) – die Portnummer für die Verbindung.
- Benutzername – die Anmeldedaten für das Remotesystem.
- Passwort – die Anmeldedaten für das Remotesystem.
- Zertifikat – wenn diese Option ausgewählt ist, müssen Sie ein verfügbares Zertifikat auswählen.
- Sicherheitstyp – ermöglicht die Auswahl der Sicherheitsstufe (z. B. beliebig oder NLA).
- Ausführbare Datei der Remoteanwendung – diese Funktion ist ein Windows-Server-Feature namens RemoteApp. Es ermöglicht die Nutzung einzelner Anwendungen über RDP, ohne Zugriff auf die vollständige Desktopumgebung bereitzustellen. Wenn diese Funktion auf Ihrem RDP-/Terminalserver aktiviert und konfiguriert ist, können Sie PASM-Verbindungen für die Nutzung dieser einzelnen Anwendungen konfigurieren. Gibt die RemoteApp an, die auf dem Remotecomputer gestartet werden soll. Wenn dies von Ihrem Remotedesktopserver unterstützt wird, ist für den Benutzer nur diese Anwendung sichtbar. RemoteApp erfordert für die Namen von Remoteanwendungen eine spezielle Schreibweise, einen Alias. Dem Alias von Remoteanwendungen müssen zwei senkrechte Striche (Pipelines) vorangestellt werden [||]. Wenn Sie beispielsweise auf Ihrem Server eine Remoteanwendung für chrome.exe erstellt und ihr den Alias chrome zugewiesen haben, würden Sie diesen Parameter auf ||chrome setzen. Hinweis: Damit RemoteApps funktionieren, müssen Sie sicherstellen, dass Benutzern erlauben, über Remotedesktopdienste eine Remoteverbindung herzustellen unter Computerkonfiguration -> Administrative Vorlagen -> Windows-Komponenten -> Remotedesktopdienste -> Verbindungen aktiviert ist.
- Verzeichnis der Remoteanwendung – das Arbeitsverzeichnis (falls vorhanden) muss entsprechend der Konfiguration der Anwendung in RemoteApp eingerichtet werden. Im folgenden Ausschnitt wäre das Verzeichnis der Remoteanwendung C:\Program Files\Google\Chrome\Application\. Dieser Parameter hat keine Auswirkung, wenn RemoteApp nicht verwendet wird.
-
Argumente der Remoteanwendung – die Befehlszeilenargumente, die von der Remoteanwendung zugelassen werden (falls vorhanden). Wenn Keine Befehlszeilenparameter zulassen in RemoteApp aktiviert ist, verwendet die Verbindung keine Parameter. Dieser Parameter hat keine Auswirkung, wenn RemoteApp nicht verwendet wird.
- Ressourcengruppe – ermöglicht bei Bedarf die Zuweisung der Verbindung zu einer Ressourcengruppe.
- Zertifikat ignorieren – stellt eine Verbindung mit der Ressource her und ignoriert jedes Zertifikat, das der Ressource auf Verbindungsebene zugewiesen wurde.
- JIT (Just-in-time) – erstellt direkt vor Ort ein einmalig verwendbares Konto mit einem eindeutigen Passwort, das unmittelbar nach der Verwendung gelöscht wird. Die Option ist nur für Verbindungen des Typs RDP verfügbar und funktioniert mit LDAPS.
Option zum Zuweisen von Berechtigungen zu mehreren Verbindungen – Administratoren können jetzt mehrere Verbindungen auswählen und Berechtigungen gleichzeitig zuweisen. Dazu wechseln sie zum Raster „Verbindungen“, wählen eine oder mehrere Verbindungen aus, klicken auf das Menü „Aktionen“, wählen die Aktion „Berechtigungen zuweisen“ und nehmen im entsprechenden Dialogfenster Änderungen an Benutzer- oder Rollenberechtigungen vor.
PASM unterstützt außerdem die Authentifizierung über Azure.Bisher haben wir die Erstellung von Verbindungen über getestet
Die neue Verbindung wird in der Liste Verbindungen zuerst angezeigt:
In der Verbindungsliste kann der Administrator bis zu 10 Verbindungen zur Favoritenliste hinzufügen, indem er auf das Sternsymbol (neben der Schaltfläche Verbinden) klickt.
Sitzungen anzeigen
„Sitzungen anzeigen“ enthält eine Liste aller aktiven Verbindungen, die bestimmten Geräten zugeordnet sind. Daneben zeigt die Spalte Aufzeichnungen den Status der Sitzungsaufzeichnungen an:
Ein Beispiel für eine Aufzeichnung finden Sie im Video am Ende dieses Artikels.
Berechtigungen
Bei den Berechtigungen kann der Administrator den Zugriff auf die Verbindung anhand eines Benutzers oder einer Rolle beschränken. Berechtigungen werden für jede Verbindung verwaltet, indem Sie im Aktionsmenü einer Verbindung die Option „Berechtigungen“ auswählen. Im Berechtigungsdialog können Sie bestimmte Benutzer oder Rollen zur Berechtigungsliste hinzufügen. Klicken Sie in das Suchfeld, geben Sie mindestens 3 Zeichen ein und lassen Sie die passenden Benutzer oder Rollen anzeigen. Die Liste ist auf die ersten 5 Einträge beschränkt. Für jede Auswahl kann der Administrator bestimmte zulässige Aktionen festlegen. Die verfügbaren Aktionen sind:
- Verwenden – ermöglicht dem Benutzer, ohne Berechtigungsanfrage eine Verbindung zu einem Endpunkt herzustellen, erlaubt jedoch nicht das Bearbeiten oder Anzeigen der Verbindungsdetails. Benutzer mit der Berechtigung Verwenden sehen die Schaltfläche Verbinden auf ihrer Seite Verbindungen.
- Ablaufdatum – ermöglicht dem Benutzer, die gewährte Berechtigung für einen bestimmten Zeitraum zu verwenden. Nach Ablauf werden die Berechtigungen widerrufen. Für das Ablaufdatum wird die Serverzeit (UTC) verwendet. Das Ablaufdatum ist nur verfügbar, wenn das Kontrollkästchen Verwenden aktiviert ist.
- Anfordern – ermöglicht dem Benutzer, nur nach einer Anfrage und deren Genehmigung eine Verbindung mit einem Endpunkt herzustellen. Das Bearbeiten oder Anzeigen der Verbindungsdetails ist nicht möglich. Benutzer mit der Berechtigung Anfordern sehen die Schaltfläche Anfordern auf ihrer Seite Verbindungen.
- Anzeigen – ermöglicht dem Benutzer, den Endpunkt und seine Details anzuzeigen, jedoch keine Verbindung herzustellen oder Änderungen vorzunehmen;
- Vollzugriff – ermöglicht dem Benutzer, den Endpunkt und seine Berechtigungen anzuzeigen oder zu bearbeiten, ohne eine Verbindung herstellen zu können. Für die Verbindung mit dem Endpunkt sind die Optionen Verwenden/Anfordern erforderlich.
VERBINDUNGSGRUPPEN
Das Konzept der Verbindungsgruppen vereinfacht die Verwaltung von Zugriffskontrollen, indem Benutzer mehrere Verbindungen in einer gemeinsamen Gruppe kategorisieren können. Diese Organisationsmethode ist besonders in Umgebungen mit vielen Verbindungen vorteilhaft, in denen die individuelle Zuweisung von Berechtigungen aufwendig werden kann. Sobald eine Gruppe eingerichtet ist, kann der Administrator dieser Gruppe Berechtigungen auf ähnliche Weise zuweisen wie einzelnen Verbindungen. Der Vorteil liegt in der Granularität und Skalierbarkeit der Berechtigungsverwaltung. Statt Berechtigungen für jede Verbindung zu verwalten, kann der Administrator Berechtigungen einfach auf Gruppenebene hinzufügen oder ändern.
Zum Befüllen der Gruppe kann der Administrator zur Oberfläche der Verbindungsgruppe navigieren und neue Verbindungen hinzufügen. Die Plattform ermöglicht das Hinzufügen von RDP-Verbindungen, die üblicherweise für die Verbindung mit Windows-basierten Systemen verwendet werden, sowie von SSH-Verbindungen, die normalerweise für den sicheren Zugriff auf Unix-ähnliche Betriebssysteme genutzt werden. Das Hinzufügen einer RDP-Verbindung zur Gruppe ermöglicht Benutzern mit den entsprechenden Berechtigungen die Remoteinteraktion mit der grafischen Oberfläche der Windows-Server oder -Desktops in dieser Gruppe. Eine SSH-Verbindung ermöglicht entsprechend die befehlszeilenbasierte Verwaltung von Systemen, die für Konfigurationen, Dateibearbeitung und verschiedene operative Befehle innerhalb der Gruppenansicht erforderlich ist.
Gruppenberechtigungen funktionieren genauso wie im Bereich „Verbindungen“, mit folgenden Besonderheiten:
- Durch die Gewährung der Anzeigeberechtigung auf Gruppenebene kann der Benutzer vertrauliche Informationen anzeigen, jedoch keine Verbindung innerhalb der Gruppe hinzufügen.
- Durch die Gewährung der Berechtigung Verwenden oder Vollzugriff auf Gruppenebene kann ein Benutzer eine Verbindung innerhalb der Gruppe hinzufügen.
- Durch die Gewährung einer beliebigen Berechtigung auf Gruppenebene erben alle in dieser Gruppe definierten Verbindungen diese Berechtigungen.
ZERTIFIKATE
Der entsprechende Bereich ermöglicht die Verwaltung digitaler Zertifikate, die für die Absicherung von Verbindungen maßgeblich sind. Nachdem ein Zertifikat erfolgreich gespeichert wurde, können Benutzer es bei Bedarf im Dialog „Verbindung hinzufügen/bearbeiten“ einer gewünschten Verbindung zuweisen. Berechtigungen für Zertifikate funktionieren genauso wie im Bereich Verbindungen, mit folgenden Besonderheiten:
- Durch die Gewährung der Anzeigeberechtigung für ein Zertifikat kann ein Benutzer vertrauliche Informationen über das Zertifikat anzeigen, es jedoch keiner Verbindung hinzufügen.
- Durch die Gewährung der Berechtigung „Verwenden“ oder „Vollzugriff“ für ein Zertifikat kann ein Benutzer das Zertifikat einer Verbindung hinzufügen.
Remotedesktopdienste verwenden Zertifikate, um die Kommunikation zwischen zwei Computern zu signieren. Wenn ein Client eine Verbindung zu einem Server herstellt, werden die Identität des Servers und die Informationen des Clients mithilfe von Zertifikaten validiert. Die Verwendung von Zertifikaten zur Authentifizierung verhindert mögliche Man-in-the-Middle-Angriffe. Wenn ein Kommunikationskanal zwischen Client und Server eingerichtet wird, bestätigt die Zertifizierungsstelle, die die Zertifikate erstellt, die Authentizität des Servers. Solange der Client dem Server vertraut, mit dem er kommuniziert, gelten die an den Server gesendeten und von ihm empfangenen Daten als sicher.
GERÄTE
Der Bereich Geräte zeigt die im Netzwerk verfügbaren Geräte basierend auf AD-Gruppen an. Ein Administrator kann anschließend direkt aus dieser Ansicht Verbindungen auf Grundlage der in den AD-Gruppen vorhandenen Geräte erstellen. Dieser Bereich ist nur für Administratoren verfügbar.
KONTEN
Administratoren können den Zugriff auf die Verbindung anhand eines Benutzers oder einer Rolle beschränken, indem sie im Dropdown-Menü Konten und anschließend entweder Benutzer oder Rollen auswählen. Dieser Bereich ist nur für Administratoren verfügbar.
BENUTZER
Über dieses Menü können bestimmte Benutzer zur Liste Berechtigungen hinzugefügt werden. Der Administrator kann zwischen lokalen Benutzern und AD-Benutzern wählen.
Für einen lokalen Benutzer müssen Sie Folgendes angeben:
- eine E-Mail-Adresse
- Vorname
- Nachname
- Passwort
- den Benutzer zwingen, sein Passwort bei der ersten Anmeldung zu ändern
- 2FA
Für einen AD-Benutzer müssen Sie Folgendes angeben:
- allgemeiner Name (CN)
- Benutzername
- Vorname
- Nachname
Der Administrator kann das Kontextmenü eines beliebigen Benutzereintrags öffnen und eine der folgenden Aktionen auswählen:
- Sitzungen anzeigen – führt den Benutzer zur Ansicht „Benutzersitzungen“.
- Bearbeiten – öffnet ein Pop-up, in dem der Eintrag bearbeitet werden kann.
- Rollen – öffnet ein Pop-up, in dem Rollen zum Benutzereintrag hinzugefügt oder daraus entfernt werden können.
- Löschen – löscht den Benutzer.
ROLLEN
In dieser Ansicht kann der Administrator Rollen verwalten, die Benutzern zugewiesen werden können. Beachten Sie, dass es eine Reihe vordefinierter Rollen gibt, die weder gelöscht noch bearbeitet werden können. Die einzige zulässige Aktion besteht darin, Benutzer zu diesen Rollen hinzuzufügen oder daraus zu entfernen. Die vordefinierten Rollen sind:
- Creator – kann Ressourcen erstellen (Verbindungen, Zertifikate usw.);
- Administrator – ein Konto mit vollständigen Rechten für das gesamte PASM-Dashboard.
Benutzer können eine neue Rolle hinzufügen. Daraufhin wird ein Pop-up geöffnet, in dem sie einen Rollennamen und eine Beschreibung eingeben müssen. Anschließend kann der Benutzer weitere Benutzer zur Rolle hinzufügen und Berechtigungen für Verbindungen, Zertifikate oder Gruppen hinzufügen.
EINSTELLUNGEN
ALLGEMEIN
Auf der Registerkarte Allgemein können Sie verschiedene Einstellungen konfigurieren, beispielsweise den HEIMDAL-Lizenzschlüssel anzeigen, festlegen oder aktualisieren, die PASM-Version anzeigen und aktualisieren, wenn eine neue Version auf dem Server verfügbar ist, das TLS-Zertifikat konfigurieren und entfernen (damit Sie über HTTPS auf das PASM-Portal zugreifen können; stellen Sie beim Zugriff sicher, dass Sie die IP-Adresse Ihrer PASM-Appliance mit dem CN des Zertifikats verknüpfen; dies kann in der lokalen hosts-Datei erfolgen) sowie die Aufbewahrungsdauer der Audit-Protokolle anzeigen (zwischen 1 und 365 Tagen einstellbar).
Integritätsprüfung – ein äußerst nützliches Tool für Administratoren, das auf der Seite „Einstellungen“ zu finden ist und die Möglichkeit bietet, die PASM-Konnektivität zu prüfen.
ACTIVE DIRECTORY
Auf der Registerkarte Active Directory können Sie die Active-Directory-Anmeldedaten und die DNS-Adresse(n) festlegen, die PASM beim Erstellen eines PASM-AD-Benutzers oder bei der Verwendung der JIT-Funktion (Just-in-time) verwendet.
LDAP-Anmeldedaten: Die Verbindung zwischen PASM und Active Directory erfolgt über LDAP-Anmeldedaten:
- Domänenname – die Active-Directory-Domäne (die Angabe von NETBIOS funktioniert nicht; deshalb müssen Sie den Namen so hinzufügen, wie er in Active Directory-Benutzer und -Computer angezeigt wird) (z. B. pasm.qa).
- Serverhost – die IP-Adresse Ihres Domänencontrollers.
- Benutzername – der Benutzername des von PASM für die Verbindung mit Ihrem Domänencontroller verwendeten Kontos (z. B. user@domain oder DOMAIN\user, abhängig davon, wie Ihre AD-Benutzer konfiguriert sind).
- Passwort – das Passwort des Benutzernamens.
- LDAPS – aktiviert/deaktiviert die PASM-Konnektivität mit Active Directory über LDAPS (hier erfahren Sie, wie Sie LDAPS konfigurieren).
- Anmeldung umgehen – umgeht den Mechanismus „Anmelden bei“, der für einen mit Just-in-time erstellten Benutzer verwendet wird. Es wird empfohlen, diese Funktion zusammen mit der Aufzeichnungsfunktion zu verwenden, um mögliche Sicherheitslücken überwachen zu können.
-
JIT (Just-in-time) – diese Funktion erstellt einen temporären Benutzer (in Active Directory) mit einem eindeutigen Passwort (ähnlich einer Benutzerrotation), der eine RDP-Verbindung zu Verbindungsressourcen herstellen darf (LDAPS muss aktiviert sein). Nach Beendigung der RDP-Verbindung wird der JIT-Benutzer automatisch aus der Active-Directory-Benutzerliste entfernt. Vor der Aktivierung von JIT müssen Sie zwei neue Gruppen in Active Directory erstellen und zusätzliche Einstellungen zur GPO Default Domain Policy (oder zu einer neuen GPO) hinzufügen, indem Sie die beiden neuen Gruppen im Bereich Eingeschränkte Gruppen der Gruppenrichtlinienverwaltung hinzufügen und die Anmeldung über Remotedesktopdienste erlauben.
Voraussetzungen für JIT
1. Stellen Sie sicher, dass LDAPS konfiguriert ist und funktioniert. Falls nicht, müssen Sie es konfigurieren (hier erfahren Sie, wie). Sie können testen, ob LDAPS auf dem Domänencontroller konfiguriert und betriebsbereit ist, indem Sie ldp.exe ausführen und über Port 636 (mit aktiviertem SSL) eine Verbindung zur IP-Adresse des Domänencontrollers herstellen. Wenn die Verbindung fehlschlägt, müssen Sie prüfen, ob ein Zertifikat vorhanden ist, das LDAPS ermöglicht.
2. Öffnen Sie auf dem Domänencontroller Server-Manager -> Tools -> Active Directory-Benutzer und -Computer und klicken Sie mit der rechten Maustaste auf das Objekt bzw. den Ordner Builtin, um eine neue Gruppe hinzuzufügen (Neu -> Gruppe). Ab Version 1.0.0.117 können Sicherheitsgruppen in benutzerdefinierten Organisationseinheiten erstellt werden (die von PASM JIT erstellten temporären Benutzer werden jedoch im Standardcontainer Benutzer erstellt).
3. Nennen Sie die neue Gruppe PASM Remote Desktop Users (diese Gruppe ist für Standardbenutzer ohne erhöhte Rechte vorgesehen), übernehmen Sie die Standardeinstellungen für den Gruppenbereich (Global) und den Gruppentyp (Sicherheit) und klicken Sie auf OK. Wiederholen Sie diesen Vorgang und erstellen Sie die Gruppe PASM Admin Users (diese Gruppe ist für Benutzer mit erhöhten Rechten vorgesehen).
4. Fügen Sie die beiden neu erstellten Gruppen den eingeschränkten Gruppen der Default Domain Policy (oder einer neuen GPO) hinzu. Öffnen Sie dazu Server-Manager -> Tools -> Gruppenrichtlinienverwaltung, klicken Sie mit der rechten Maustaste auf die Default Domain Policy und bearbeiten Sie sie. Navigieren Sie zu Computerkonfiguration -> Richtlinien -> Windows-Einstellungen -> Sicherheitseinstellungen, klicken Sie mit der rechten Maustaste auf Eingeschränkte Gruppen und klicken Sie auf Gruppe hinzufügen. Fügen Sie die Gruppe PASM Remote Desktop Users mit der Mitgliedschaft Remotedesktopbenutzer hinzu (im Abschnitt Diese Gruppe ist Mitglied von:) und führen Sie dasselbe für die Gruppe PASM Admin Users durch.
Wenn beim Versuch, eine Verbindung mit einem Standardbenutzer zum Domänencontroller herzustellen, ein Fehler auftritt, prüfen Sie, ob Anmelden über Remotedesktopdienste zulassen die Gruppe Remotedesktopbenutzer enthält. Standardmäßig ist nur die Gruppe Administratoren zugelassen. Dies kann im Server-Manager -> Tools -> Gruppenrichtlinienverwaltung überprüft werden, indem Sie die entsprechende GPO (oder die Default Domain Policy bzw. eine andere Richtlinie, die innerhalb der Domäne gilt) bearbeiten. Navigieren Sie zu Computerkonfiguration -> Richtlinien -> Windows-Einstellungen -> Sicherheitseinstellungen -> Lokale Richtlinien -> Zuweisen von Benutzerrechten. Öffnen Sie Anmelden über Remotedesktopdienste zulassen und fügen Sie die Gruppe Remotedesktopbenutzer hinzu, falls sie nicht vorhanden ist.
5. Delegieren Sie die Steuerung für PASM Remote Desktop Users, indem Sie Server-Manager -> Tools -> Active Directory-Benutzer und -Computer öffnen. Klicken Sie mit der rechten Maustaste auf die Domäne und wählen Sie Steuerung delegieren. Für jede Gruppe müssen Sie die gewünschten Berechtigungen gewähren (Benutzerkonten erstellen, löschen und verwalten, Benutzerkennwörter zurücksetzen und Kennwortänderung bei der nächsten Anmeldung erzwingen, Alle Benutzerinformationen lesen, Mitgliedschaft einer Gruppe ändern).
Für PASM Admin Users können Sie dieselben sowie zusätzliche erforderliche Berechtigungen hinzufügen. Das in den Active-Directory-Einstellungen (im PASM-Dashboard) angegebene Benutzerkonto muss über Berechtigungen verfügen, die den Berechtigungen der Gruppe für Benutzer mit erhöhten Rechten (PASM Admin Users) oder der Gruppe für Standard-/reguläre Benutzer (PASM Remote Desktop Users) entsprechen oder darüber liegen.
Nachdem die AD-Details eingegeben wurden, müssen Sie auf die Schaltfläche Testen klicken, um die Konnektivität zu prüfen und sicherzustellen, dass die Verbindung erfolgreich ist. Nach einem erfolgreichen Verbindungstest klicken Sie auf Speichern, um die Anmeldedaten zu speichern.
Im Bereich „DNS-Server“ können Sie die DNS-IP-Adressen der DNS-Server angeben, die zur Auflösung der Computerhostnamen beim Definieren einer Verbindung verwendet werden.
AUFZEICHNUNGEN
Im Bereich Aufzeichnungen kann der Administrator die Standardeinstellungen für Sitzungsaufzeichnungen ändern. Sie können die Aufbewahrungsdauer (zwischen 1 und 365 Tagen), Auflösung und Bitrate der Aufzeichnungen festlegen sowie im Feld „Aufbewahrung nach Datenträgergröße“ die verwendbare Datenträgergröße auswählen (standardmäßig 100 GB). Aufzeichnungen werden standardmäßig im Rohformat gespeichert. Ein Administrator kann auswählen, ob Aufzeichnungen verarbeitet und automatisch vom Rohformat in .mp4 konvertiert werden sollen. Bei der Verarbeitung einer Aufzeichnung konvertiert PASM die .raw-Datei zunächst in .m4v und anschließend in .mp4 (mit ffmpeg). Das Konvertierungsintervall hängt von der Länge der Aufzeichnung ab. Auf einer PASM-Appliance mit 2 Kernen und 8 GB RAM kann beispielsweise eine einstündige und 40-minütige RDP-Sitzung in etwa 21 Minuten konvertiert werden (bei 1920x1080 und 2 Mbit/s), während die Verarbeitung einer 8–9-stündigen RDP-Sitzung etwa 2 Stunden dauern kann.
Beachten Sie, dass die Dateigröße davon abhängen kann, was während der Verbindung tatsächlich angezeigt wurde (wenn beispielsweise während der Verbindung ein Video angezeigt wurde, nimmt die Dateigröße zu).
AZURE
Auf der Registerkarte Azure können Sie eine Entra-ID-/Azure-Anwendung erstellen, damit sich Ihre Benutzer über die Azure-Anmeldefunktion beim PASM-Dashboard anmelden können.
Als Voraussetzung müssen Sie die PASM-Anmeldeanwendung im Bereich App-Registrierungen (innerhalb von Entra ID/Azure) erstellen. Führen Sie dazu die folgenden Schritte aus:
1. Öffnen Sie das Azure-AD-/Entra-Portal und melden Sie sich mit Ihrem Microsoft-Administratorkonto an.
2. Klicken Sie nach der Anmeldung in Azure Active Directory (Entra) auf App-Registrierung.
3. Klicken Sie oben auf Neue Registrierung.
4. Geben Sie die App-Details an und klicken Sie auf Registrieren:
a. Name – geben Sie einen Namen für Ihre Anwendung ein,
b. Unterstützte Kontotypen – wählen Sie Nur Konten in diesem Organisationsverzeichnis (Single Tenant) oder eine andere Option, die für Ihre Einrichtung gilt.
c. Umleitungs-URI (optional) – Single-Page-Anwendung (SPA); der Wert sollte etwa https://your-PASMs-IP-address-or-domain/auth/azure-login entsprechen.
Hier ist ein Beispiel dafür, wie es aussehen sollte (beachten Sie, dass die unten aufgeführten Daten und Werte nicht echt sind):
5. Nach der Registrierung werden Sie zur Seite Übersicht der Anwendung weitergeleitet.
6. Wechseln Sie zu Tokenkonfiguration und klicken Sie auf Optionalen Anspruch hinzufügen, um einen Anspruch hinzuzufügen.
7. Wählen Sie im Menü auf der rechten Seite das Optionsfeld ID aus und aktivieren Sie die Kontrollkästchen email, family_name, given_name und upn.
8. Wenn die folgende Eingabeaufforderung angezeigt wird, aktivieren Sie Microsoft-Graph-Berechtigung für E-Mail und Profil aktivieren (erforderlich, damit Ansprüche im Token angezeigt werden) und klicken Sie auf Hinzufügen.
9. Die Ansprüche sollten wie folgt aussehen:
10. Wechseln Sie nun zurück zum Bereich Übersicht, um die Verzeichnis-ID (Mandant) und die Anwendungs-ID (Client) abzurufen, die Sie im PASM-Dashboard verwenden werden:
11. Geben Sie als Nächstes Ihre Entra-ID-/Azure-Mandanten-ID in das Feld „Azure-Mandanten-ID“ und die Azure-Anwendungs-ID (Client-ID) ein, die Sie nach dem Erstellen der PASM-Anmeldeanwendung erhalten haben.
Nach dem Hinzufügen müssen Sie zuerst die Verbindung testen (indem Sie auf die Schaltfläche Testen klicken). Wenn die Validierung erfolgreich ist, können Sie die Änderungen speichern. Bei einer negativen Validierungsantwort stellen Sie sicher, dass Sie keinen der zuvor genannten Punkte übersehen haben.
Hinweis: Wenn beim Testen der Einstellungen die Meldung „Azure-Einstellungen konnten nicht validiert werden“ angezeigt wird, müssen Sie in Bedingter Zugriff eine Ausnahme für die Standortprüfung erstellen und sie auf die App-Registrierungsrichtlinie für PASM anwenden. Da die Heimdal-PASM-VM ein Linux-System ist, meldet sie ihren Standort nicht und die Überprüfung unter Bedingter Zugriff schlägt fehl.
12. Beim Testen der Einstellungen sollte ein Microsoft-Anmelde-Pop-up angezeigt werden (falls nicht, prüfen Sie, ob es vom Browser blockiert wird). Wir empfehlen, die Zustimmung im Namen Ihrer Organisation zu aktivieren. Wenn Sie die Benutzerzustimmung für Benutzer in Ihrer Organisation deaktiviert haben, müssen Sie im Namen Ihrer Organisation zustimmen, damit die Azure-Anmeldefunktion für alle Benutzer ordnungsgemäß funktioniert.
SMTP
Im Bereich SMTP können Administratoren diese Einstellungen konfigurieren und Benutzern den Empfang von E-Mails zu den unten aufgeführten Ereignissen ermöglichen. Administratoren können E-Mails an ihre eigene E-Mail-Adresse oder an mehrere im SMTP-Konfigurationsbereich aufgeführte Adressen senden lassen (Feld E-Mail-Adressen für Berechtigungsanfragen). Wenn diese Einstellungen konfiguriert sind, können folgende E-Mails gesendet werden:
- Passwort zurücksetzen – Benutzer können ihre E-Mail-Adresse eingeben und erhalten eine E-Mail mit einem Link zum Zurücksetzen ihres Passworts.
- 2-Faktor-Authentifikator zurücksetzen – nach erfolgreicher Anmeldung mit E-Mail-Adresse und Passwort wird Benutzern mit aktivierter Zwei-Faktor-Authentifizierung (2FA) die Möglichkeit angezeigt, diese zurückzusetzen. Anschließend wird ein Link zum Zurücksetzen an ihre registrierte E-Mail-Adresse gesendet, damit sie ihren Authentifikator neu konfigurieren können.
- Konto gesperrt – Wenn der Benutzer sich mehrmals erfolglos anzumelden versucht, wird sein Konto für mehrere Minuten gesperrt. Er erhält außerdem eine E-Mail, die ihn darüber informiert und ihm die Möglichkeit gibt, sein Passwort zu ändern.
-
Neue Berechtigungsanfrage – Wenn eine neue Berechtigungsanfrage gesendet wird, erhält der Administrator (oder die angegebenen E-Mail-Adressen für Benachrichtigungsziele) eine E-Mail mit der angeforderten Ressource, dem Grund der Anfrage und einem Link zum Anzeigen der aktuellen Berechtigungsanfragen.
- Genehmigte Berechtigungsanfrage – Wenn die Berechtigungsanfrage eines Benutzers genehmigt wird, erhält dieser eine entsprechende E-Mail sowie einen Link zu seinen Ressourcen des angeforderten Typs (wenn er beispielsweise Zugriff auf eine Verbindung angefordert hat, erhält er einen Link zur Seite Verbindungen).
- Abgelehnte Berechtigungsanfrage – Wenn die Berechtigungsanfrage eines Benutzers abgelehnt wird, erhält dieser eine entsprechende E-Mail zusammen mit dem Grund für die Ablehnung.
Host – Geben Sie die IP-Adresse oder den FQDN des sendenden SMTP-Servers an
Port – Geben Sie den Port des SMTP-Hosts an
E-Mail – Geben Sie die als Absender verwendete E-Mail-Adresse an
Passwort – Geben Sie das Passwort der E-Mail-Adresse an
E-Mail-Adressen für Berechtigungsanfragen – Geben Sie die alternativen E-Mail-Adressen an, die anstelle der E-Mail-Adresse des PASM-Administrators verwendet werden sollen
SSL ignorieren – deaktiviert die SSL-Validierung beim Versuch, eine Verbindung mit dem SMTP-Server herzustellen (Fingerabdruck erforderlich)
Fingerabdruck – Fingerabdruck des SSL-Zertifikats
Bevor Sie die Anmeldedaten speichern können, müssen Sie die SMTP-Verbindung testen, um die Konfiguration speichern zu können.
AUDIT-PROTOKOLLE
Alle Vorgänge, durch die eine Ressource erstellt, aktualisiert oder gelöscht wird, werden protokolliert. Der Bereich ist für jeden Benutzer verfügbar. Administratorkonten sehen die Protokolle aller Benutzer. Die verfügbaren Protokolle können nach Typ, betroffener Ressource oder Datumsbereich gefiltert werden. Die Bereinigung der Audit-Protokolle erfolgt durch den Job, der jede Nacht um 1:00 Uhr UTC ausgeführt wird. Damit der Job ausgeführt werden kann, müssen die Container aktiv sein und ausgeführt werden.
SERVERPROTOKOLLE
Dieser Bereich ist für Administratoren zugänglich und dient der Anzeige der Serverprotokolle aus den PASM-Containern. Dadurch wird die Zusammenarbeit mit Ihren bzw. unseren technischen Supportteams effizienter, die Lösungszeit verkürzt und die Benutzerzufriedenheit erhöht.
B. Endbenutzerebene
Der Endbenutzer kann die Verwaltung privilegierter Konten und Sitzungen (PASM) verwenden, indem er sich beim PASM-Portal anmeldet und die Genehmigung für die Verbindung mit einem vordefinierten Gerät anfordert. Im Bereich „Anfragen“ muss der Endbenutzer auf die Schaltfläche „Anfordern“ klicken, um Zugriff anzufordern.
STARTSEITE (Favoriten)
Die Seite Startseite enthält eine Liste der bevorzugten Ressourcen der Benutzer. Diese können darauf zugreifen (z. B. eine Verbindung herstellen, Zugriff auf eine Verbindung anfordern oder die Seite einer Ressourcengruppe aufrufen) oder sie aus der Liste Favoriten löschen. Benutzer können bis zu zehn bevorzugte Ressourcen speichern, indem sie auf den entsprechenden Stern auf den Seiten „Verbindungen“ oder „Verbindungsgruppen“ klicken. Wenn der Zugriff eines Benutzers auf eine bevorzugte Ressource abläuft oder die Ressource entfernt wird, wird sie automatisch aus der Favoritenliste gelöscht.
ANFRAGEN
Die Anfragen werden von Benutzern erstellt, die keine Berechtigung für den Zugriff auf die Ressourcen haben, denen jedoch die Berechtigung zum Senden von Zugriffsanfragen erteilt wurde:
Der Benutzer, der die Zugriffsanfrage sendet, kann ein genaues Datum und eine genaue Uhrzeit für die Zugriffsdauer auswählen. Nach dem Senden einer Zugriffsanfrage wird die ausstehende Anfrage auf der Benutzerseite im Bereich Anfragen mit dem Status „Ausstehend“ und einer Option zum Abbrechen angezeigt. Der Benutzer sieht nur seine eigenen Anfragen. Wenn die Anfrage abgelehnt wird, kann der Benutzer keine Verbindung zur Ressource herstellen. Wenn die Anfrage genehmigt wird, ändert sich die Schaltfläche „Anfordern“ in eine Schaltfläche Verbinden, und der Benutzer kann auf die Ressource zugreifen (nach Genehmigung der Anfrage erhält der Benutzer die Berechtigung Verwenden).
RESSOURCEN
Der Bereich Ressourcen bietet Optionen zum Hinzufügen und Verwalten von Verbindungen, Verbindungsgruppen und Zertifikaten.
VERBINDUNGEN
Auf dieser Seite kann ein regulärer Benutzer eine Verbindung mit einem Endpunkt herstellen oder die Berechtigung dafür anfordern
VERBINDUNGSGRUPPEN
Der reguläre Benutzer kann Gruppenberechtigungen erhalten, um remote mit der grafischen Oberfläche der Windows-Server oder -Desktops in dieser Gruppe zu interagieren. Benutzer erhalten vollständige Berechtigungen für die Interaktion mit Verbindungen, entsprechend der Funktion einer eigenständigen Verbindungseinrichtung.
ZERTIFIKATE
Reguläre Benutzer können die definierten Zertifikate verwenden, um eine Verbindung zu bestimmten Geräten herzustellen.
AUDIT-PROTOKOLLE
Nicht-Administratoren sehen nur die Audit-Protokolle ihrer eigenen Benutzerkonten. Die verfügbaren Protokolle können nach Typ, betroffener Ressource oder Datumsbereich gefiltert werden. Die Bereinigung der Audit-Protokolle erfolgt durch den Job, der jede Nacht um 1:00 Uhr UTC ausgeführt wird. Damit der Job ausgeführt werden kann, müssen die Container aktiv sein und ausgeführt werden.CSV herunterladen – diese Funktion ist auf allen Ressourcenseiten verfügbar und erfüllt eine wichtige Aufgabe für Benutzer, die Datenübertragbarkeit und Offlineanalysen benötigen. Bei ihrer Verwendung wird eine CSV-Datei (durch Kommas getrennte Werte) erstellt, die die aktuell auf der Seite angezeigten Daten enthält. Sie ist besonders für Administratoren hilfreich, die Berichte erstellen, Audits durchführen oder aus Compliance-Gründen Aufzeichnungen führen müssen. Die heruntergeladene Datei bildet den exakten Datenstand zum Zeitpunkt des Downloads ab, einschließlich aller aktiven Filter oder angewendeten Suchbegriffe. Dadurch wird sichergestellt, dass die Offline-Daten so relevant und spezifisch wie erforderlich sind.
Dark Mode – ändert das Design von hell zu dunkel.