In diesem Artikel erfahren Sie, welche Voraussetzungen für das Produkt Privileged Account and Session Management (PASM) erforderlich sind und wie Sie es bereitstellen.
1. Systemanforderungen
2. Privileged Account and Session Management (PASM) auf Hyper-V bereitstellen
3. Privileged Account and Session Management (PASM) auf VirtualBox bereitstellen
4. Privileged Account and Session Management (PASM) auf VMware Workstation Player bereitstellen
5. Privileged Account and Session Management (PASM) aus dem Azure Marketplace bereitstellen
6. Privileged Account and Session Management (PASM) auf einer VM in der Google Cloud Platform bereitstellen
SYSTEMANFORDERUNGEN
Die Mindestanforderungen für den Betrieb der PASM-Appliance sind unten beschrieben:
1. CPU – mindestens 1–2 CPUs für einfache Umgebungen mit wenigen Benutzern (bis zu 5 RDP-Sitzungen). Für eine kleine Bereitstellung (5–10 gleichzeitige Sitzungen) empfehlen wir 2–4 CPUs. Für eine mittlere Bereitstellung (10–50 gleichzeitige Sitzungen) empfehlen wir 4–8 CPUs. Für eine große Bereitstellung (mehr als 50 gleichzeitige Sitzungen) empfehlen wir 8–16+ CPUs. PASM ist aufgrund der Eigenschaften von RDP und der Videocodierung im Allgemeinen CPU-gebunden. Mehr gleichzeitige Sitzungen und höhere Auflösungen (z. B. 1080p oder 4K) erhöhen die CPU-Auslastung erheblich.
2. RAM – die Mindestanforderung an den Arbeitsspeicher beträgt 4 GB für bis zu 5 gleichzeitige Sitzungen. Für eine kleine Bereitstellung (5–10 RDP-Sitzungen) empfehlen wir 4–8 GB RAM. Für eine mittlere Bereitstellung (10–50 RDP-Sitzungen) empfehlen wir 8–16 GB RAM. Für eine große Bereitstellung (mehr als 50 RDP-Sitzungen) empfehlen wir 16–32 GB RAM. Jede Sitzung verbraucht zusätzlichen Speicher, daher ist die Skalierung des Arbeitsspeichers entsprechend der erwarteten Sitzungsanzahl entscheidend.
3. Netzwerk – die Mindestanforderung für die allgemeine Nutzung ist ein 1-Gbit/s-Netzwerk. Für mehr Benutzer, insbesondere bei bandbreitenintensiven Videos oder mehreren Benutzern, die PASM in Full-HD- oder 4K-Auflösung verwenden, sollte die Netzwerkgeschwindigkeit je nach Auslastung auf 10 Gbit/s oder mehr erhöht werden.
4. Anzeige- und Tastatureingabesprache – PASM unterstützt derzeit nur die Sprache en-US. Eine Liste der unterstützten Tastenanschläge können Sie hier herunterladen.
5. Empfohlene Browser – Chrome und Edge.
Privileged Account and Session Management (PASM) wird über eine vorkonfigurierte virtuelle Maschine/Appliance bereitgestellt. Die virtuelle PASM-Maschine kann auf Hyper-V, VirtualBox und VMWare bereitgestellt werden. Dieser Ansatz vereinfacht den Einrichtungsprozess, da die VM mit allen erforderlichen Komponenten und Konfigurationen geliefert wird. Die virtuellen PASM-Appliances können im Bereich HEIMDAL Dashboard -> Guide heruntergeladen werden:
IP-Adressen und Ports
PASM muss mit dem HEIMDAL-Kerndienst kommunizieren können (siehe diesen Artikel), mit dem DNS von Google (8.8.8.8, 8.8.4.4) und dem DNS von CloudFlare (1.1.1.1). Außerdem müssen die folgenden Ports geöffnet sein: 80 (HTTP), 123 (NTP), 443 (HTTPS), 389 (LDAP), 636 (LDAPS).
PRIVILEGED ACCOUNT AND SESSION MANAGEMENT (PASM) auf Hyper-V BEREITSTELLEN
1. Nachdem Sie die virtuelle Hyper-V-Appliance heruntergeladen haben, müssen Sie sie in einen gewünschten Ordner extrahieren.
2. Öffnen Sie den Hyper-V-Manager (falls noch nicht installiert, müssen Sie ihn installieren) und klicken Sie auf „Virtuelle Maschine importieren“, um die PASM-VM zu importieren:
3. Starten Sie die virtuelle Maschine nach dem Import und lassen Sie sie ausführen. Sobald das Betriebssystem gestartet wurde, wird Ihnen die lokale IP-Adresse des PASM-Portals angezeigt.
4. Um die PASM-Einrichtungsseite aufzurufen, öffnen Sie auf einem Computer, der sich im selben Netzwerk wie die virtuelle PASM-Maschine befindet, einen Browser und geben Sie die IP-Adresse ein, die auf der Oberfläche der virtuellen PASM-Maschine angezeigt wurde.
5. Sie werden aufgefordert, die EULA zu akzeptieren, einen Namen für den PASM-Server einzugeben, ihn mit dem HEIMDAL-Lizenzschlüssel zu aktivieren, ein Administratorkonto zu erstellen und die Zwei-Faktor-Authentifizierung dafür einzurichten:
PRIVILEGED ACCOUNT AND SESSION MANAGEMENT (PASM) auf VirtualBox BEREITSTELLEN
1. Nachdem Sie die VirtualBox-Appliance heruntergeladen haben, müssen Sie sie in den Oracle VM VirtualBox Manager importieren.
2. Öffnen Sie den Oracle VM VirtualBox Manager, klicken Sie auf Datei -> Appliance importieren, und laden Sie die heruntergeladene virtuelle Appliance. Wählen Sie den Speicherort für den Basisordner der Maschine aus und klicken Sie auf Fertigstellen.
3. Starten Sie die virtuelle Maschine nach dem Import und lassen Sie sie ausführen. Sobald das Betriebssystem gestartet wurde, wird Ihnen die lokale IP-Adresse des PASM-Portals angezeigt.
4. Um die PASM-Einrichtungsseite aufzurufen, öffnen Sie auf einem Computer, der sich im selben Netzwerk wie die virtuelle PASM-Maschine befindet, einen Browser und geben Sie die IP-Adresse ein, die auf der Oberfläche der virtuellen PASM-Maschine angezeigt wurde.
5. Sie werden aufgefordert, die EULA zu akzeptieren, einen Namen für den PASM-Server einzugeben, ihn mit dem HEIMDAL-Lizenzschlüssel zu aktivieren, ein Administratorkonto zu erstellen und die Zwei-Faktor-Authentifizierung dafür einzurichten:
PRIVILEGED ACCOUNT AND SESSION MANAGEMENT (PASM) auf VMware Workstation Player BEREITSTELLEN
1. Nachdem Sie die VMware-Appliance heruntergeladen haben, doppelklicken Sie auf das Image, um es zu installieren.
2. Sobald VMware Workstation 17 Player gestartet wurde, geben Sie einen Namen und einen Speicherpfad an und klicken Sie auf Importieren.
3. Nach dem Import können Sie die virtuelle Maschine starten, indem Sie auf die Schaltfläche Virtuelle Maschine starten klicken und sie ausführen lassen.
4. Sobald das Betriebssystem gestartet wurde, wird Ihnen die lokale IP-Adresse des PASM-Portals angezeigt.
5. Um die PASM-Einrichtungsseite aufzurufen, öffnen Sie auf einem Computer, der sich im selben Netzwerk wie die virtuelle PASM-Maschine befindet, einen Browser und geben Sie die IP-Adresse ein, die auf der Oberfläche der virtuellen PASM-Maschine angezeigt wurde.
6. Sie werden aufgefordert, die EULA zu akzeptieren, einen Namen für den PASM-Server einzugeben, ihn mit dem HEIMDAL-Lizenzschlüssel zu aktivieren, ein Administratorkonto zu erstellen und die Zwei-Faktor-Authentifizierung dafür einzurichten:
PRIVILEGED ACCOUNT AND SESSION MANAGEMENT (PASM) aus dem Azure Marketplace BEREITSTELLEN
1. Melden Sie sich bei Microsoft Azure an und öffnen Sie den Marketplace.
2. Suchen Sie nach Heimdal PASM.
3. Sie sollten Heimdal Privileged Account and Session Management finden. Klicken Sie auf die Dropdown-Schaltfläche Erstellen, um den Heimdal Privileged Account and Session Management BYOL-Plan auszuwählen.
4. Fahren Sie mit der Konfiguration der VM fort und führen Sie sie nach Abschluss der Konfiguration aus.
5. Sobald das Betriebssystem gestartet wurde, wird Ihnen die lokale IP-Adresse des PASM-Portals angezeigt.
6. Um die PASM-Einrichtungsseite aufzurufen, öffnen Sie auf einem Computer, der sich im selben Netzwerk wie die virtuelle PASM-Maschine befindet, einen Browser und geben Sie die IP-Adresse ein, die auf der Oberfläche der virtuellen PASM-Maschine angezeigt wurde.
7. Sie werden aufgefordert, die EULA zu akzeptieren, einen Namen für den PASM-Server einzugeben, ihn mit dem HEIMDAL-Lizenzschlüssel zu aktivieren, ein Administratorkonto zu erstellen und die Zwei-Faktor-Authentifizierung dafür einzurichten:
PRIVILEGED ACCOUNT AND SESSION MANAGEMENT (PASM) auf einer VM in der Google Cloud Platform BEREITSTELLEN
1. Zunächst müssen Sie das OVA-Image in die Google-Cloud-Konsole importieren. Obwohl es keine Aktion zum Importieren von OVA gibt, können Sie dies über den Bereich Compute Engine -> Buckets durchführen.
2. Erstellen Sie im Bereich Buckets einen neuen Bucket (z. B. pasm_gcp_platform)
3. Laden Sie Ihre OVA-Datei (heimdal-pasm-virtualbox.ova) hoch.
4. Sobald das Image hochgeladen wurde, klicken Sie oben rechts in der Google-Cloud-Konsole auf das Cloud-Shell-Symbol (>_).
5. Führen Sie in der Cloud Shell (integriert in die Weboberfläche) den folgenden Befehl aus, um das Image zu importieren (stellen Sie vor diesem Schritt sicher, dass Sie Ihr SSD-Kontingent auf 1 TB erhöhen, da die PASM-Appliance auf mehr als 500 GB anwächst, und dass der Benutzer über alle Berechtigungen für den Bucket verfügt):
gcloud compute instances import pasm-gcp --source-uri=gs://pasm-gcp/heimdal-pasm-virtualbox.ova --os=ubuntu-2204 --zone=europe-central2-a
Dies führt zu Folgendem:
• Die OVA-Datei wird entpackt
• Die VMDK-Datei wird in das native Format von Google konvertiert
• Ein mit GCE kompatibles Disk-Image wird erstellt
• Eine laufende VM-Instanz mit dem Namen pasm-gcp (pasm-gcp ist der Name des Buckets und der Speicherort der OVA-Datei) wird automatisch bereitgestellt.
6. Nachdem der Import abgeschlossen ist (5–10 Minuten), gehen Sie zu Compute Engine -> VM-Instanzen. Dort wird die laufende PASM-Appliance angezeigt. Sie können sie nun über die Benutzeroberfläche stoppen/starten, daraus ein benutzerdefiniertes Image erstellen, sie freigeben oder duplizieren. Von nun an wird das importierte Image unter „Compute Engine → Images → Benutzerdefinierte Images“ angezeigt. Anschließend können Sie es bei zukünftigen VMs als Startdisk auswählen.
WICHTIG
Aktivieren oder wählen Sie während des GCP-Image-Importprozesses nicht Open vSwitch (OVS) aus. Der Google-Daisy-Übersetzer führt netplan apply in einer eingeschränkten Umgebung aus, in der der OVS-Daemon nicht ausgeführt werden kann, wodurch der Import fehlschlägt. PASM verwendet den standardmäßigen Linux-Netzwerk-Stack und benötigt OVS nicht. Da PASM als geschlossene Appliance bereitgestellt wird und während der Bereitstellung keine Änderungen auf Betriebssystemebene unterstützt, kann jeder Versuch des Import-Workflows, mit OVS-Komponenten zu interagieren, zu einer fehlgeschlagenen Konvertierung führen.
Einrichtung von Privileged Account and Session Management (PASM) in einer Secure Access Zone
Privileged Account and Session Management (PASM) kann problemlos innerhalb einer Secure Access Zone bereitgestellt werden. Es wird empfohlen, die unten aufgeführten Voraussetzungen und empfohlenen Sicherheitsmaßnahmen zu erfüllen. Das Bereitstellungsmodell der Secure Access Zone bietet zwar eine zusätzliche Ebene der Netzwerksegmentierung, die strikte Einhaltung der folgenden Bedingungen ist jedoch zwingend erforderlich, um eine sichere Betriebsumgebung für PASM aufrechtzuerhalten.
Um die Sicherheit und Integrität der Heimdal-PASM-Bereitstellung in einer Secure Access Zone zu gewährleisten, müssen die folgenden Bedingungen erfüllt sein:
- Sicheres Kommunikationsprotokoll (HTTPS mit Zertifikat): PASM muss so konfiguriert werden, dass HTTPS als einziges Kommunikationsprotokoll verwendet wird. Dazu muss ein gültiges, vertrauenswürdiges SSL/TLS-Zertifikat auf der PASM-Instanz installiert werden, um alle zwischen Benutzern und dem Modul übertragenen Daten zu verschlüsseln.
- Mindestanzahl administrativer Benutzer: Die Anzahl der Benutzer mit Administratorrechten auf der PASM-Plattform muss auf das für den Systembetrieb und die Wartung unbedingt erforderliche Minimum beschränkt werden. Das Prinzip der geringsten Berechtigung muss für alle Administratorkonten strikt eingehalten werden.
- Obligatorische Zwei-Faktor-Authentifizierung (2FA) für Benutzer: Alle menschlichen Konten, die auf die PASM-Oberfläche zugreifen, müssen für die Anmeldung mit der Zwei-Faktor-Authentifizierung (2FA) konfiguriert werden und diese verwenden. Dadurch wird das Risiko einer Kompromittierung von Anmeldedaten erheblich reduziert.
Die folgenden Maßnahmen werden dringend empfohlen (und sind in einigen Fällen wichtige Best Practices), um die Sicherheitslage der Bereitstellung in der Secure Access Zone weiter zu verbessern:
- Netzwerkzugriff beschränken (Portbeschränkung): Alle eingehenden und ausgehenden Netzwerkports zur PASM-Instanz und von ihr müssen auf Firewall-Ebene der Secure Access Zone blockiert werden, mit Ausnahme von Port 443 (HTTPS). Dadurch wird sichergestellt, dass nur die sichere, durch ein Zertifikat geschützte Kommunikation mit der PASM-Weboberfläche zulässig ist.
- Hohe Passwortkomplexität erzwingen: Für alle Konten auf der Plattform muss eine Richtlinie für sichere Passwörter durchgesetzt werden. Passwörter sollten einen Mindeststandard hinsichtlich der Komplexität erfüllen (Mindestlänge von 12 Zeichen, einschließlich einer Kombination aus Großbuchstaben, Kleinbuchstaben, Zahlen und Sonderzeichen).
- Geplante Passwortrotation implementieren: Konfigurieren und erzwingen Sie eine Richtlinie für die regelmäßige und automatische Rotation von Passwörtern für alle Benutzer- und Dienstkonten, die auf PASM zugreifen (dies wird manuell von jedem Benutzer durchgeführt). Dadurch wird sichergestellt, dass selbst kompromittierte Anmeldedaten nur eine begrenzte Gültigkeitsdauer haben.
Heimdal Security stellt das PASM-Produkt mit robusten Sicherheitsfunktionen bereit. Die Gesamtsicherheit der Bereitstellung hängt jedoch von der Einhaltung der angegebenen Sicherheitskonfigurationen, der Netzwerkinfrastruktur und der betrieblichen Richtlinien durch den Kunden ab.
WICHTIG
Falls Sie über eine spezifische Netzwerkinfrastruktur verfügen, in der ein DHCP-Server nicht so eingestellt ist, dass er neuen Teilnehmern (dem PASM-Host) automatisch IP-Adressen zuweist, können Sie sich mit den nach dem Start der Appliance angezeigten Anmeldedaten am PASM-Host anmelden und die Netzwerkeinstellungen entsprechend Ihren Anforderungen ändern.
Gehen Sie dazu wie folgt vor:
1. Melden Sie sich mit dem Benutzer heimdal-user und dem in Klammern angezeigten Passwort an der PASM-Appliance (Ubuntu) an und drücken Sie Enter.
2. Konfigurieren Sie eine statische IP-Adresse für den PASM-Host (das Gateway und die DNS-Server), indem Sie die Netzwerkeinstellungen bearbeiten:
sudoedit /etc/netplan/99-heimdal-manual-config-eth0.yaml
Kommentieren Sie alle Zeilen aus. Ändern Sie anschließend die IP-Adresse, das Gateway und die DNS-Server und drücken Sie STRG+X, um zu Speichern und Ja (zum Speichern des geänderten Puffers) zu gelangen. Ignorieren Sie die Tatsache, dass die Datei an einem temporären Speicherort gespeichert wird.
3. Nachdem Sie die gewünschten Netzwerkeinstellungen konfiguriert haben, führen Sie Folgendes aus:
sudo netplan apply
4. Die neue IP-Adresse des PASM-Hosts sollte übernommen und in der Benutzeroberfläche angezeigt werden.
Wenn Sie das Passwort des Benutzerkontos heimdal-user ändern möchten, können Sie passwd verwenden. Der PASM-Host kann durch Ausführen von sudo reboot neu gestartet werden. Ein Herunterfahren kann durch Ausführen von sudo shutdown -h now eingeleitet werden.
Hinweis: Behalten Sie die Nameserveradressen 8.8.8.8 und 8.8.4.4 bei, da das Modul diese benötigt, um Updates durchzuführen und optimal zu funktionieren.