Управление учетными данными

📚 Учетные данные в IDENTYX

INFRAX получает учетные данные из централизованного хранилища IDENTYX. Создание, изменение и удаление учетных данных выполняется в интерфейсе Identyx.

Этот раздел описывает только то, как INFRAX использует учетные данные. Для работы с самими записями обращайтесь к документации IDENTYX:

📖 Документация IDENTYX по учетным данным:

ℹ️ О системе учетных данных

INFRAX использует централизованное хранилище учетных данных IDENTYX для ручного выбора, автоматического подбора и наследования учетных данных по иерархии объектов. Для каждого подключения система сначала пытается подобрать одну подходящую запись, а при необходимости открывает окно выбора.

Обзор системы

Система управления учетными данными в INFRAX решает несколько ключевых задач:

Возможности системы

  • Централизованное хранение — все учетные данные хранятся в единой защищенной системе IDENTYX
  • Типизация по протоколам — поддержка разных типов учетных данных для разных сервисов и подключений
  • Иерархическое наследование — учетные данные можно задавать на уровне папок с автоматическим наследованием вниз по дереву
  • Автоматический подбор — система Best Credential запрашивает наиболее подходящие учетные данные для узла
  • Интеграция с IAM — тесная интеграция с системой управления идентификацией

Хранение учетных данных

INFRAX поддерживает хранение учетных данных для различных типов подключений и протоколов.

Поддерживаемые типы учетных данных

Тип Назначение Поддерживаемые поля
rdp Remote Desktop Protocol Логин, пароль, домен
ssh Secure Shell Логин, пароль, приватный ключ, passphrase
vnc Virtual Network Computing Пароль VNC, SSH логин и пароль (для туннеля)
winbox MikroTik RouterOS Логин, пароль
vmware VMware vSphere/vCenter Логин, пароль
proxmox Proxmox VE Логин, пароль
hyperv Microsoft Hyper-V Логин, пароль, домен
ℹ️ Интеграция с IDENTYX

Все учетные данные физически хранятся в системе IDENTYX. INFRAX получает доступ к ним через защищенный API, используя OIDC-сессию пользователя и передавая путь объекта вместе с предпочтительным типом подключения.

Управление учетными данными через IDENTYX

Когда INFRAX не может подобрать единственную подходящую запись автоматически, открывается встроенное окно IDENTYX. В нем можно выбрать учетные данные из хранилища или перейти к их управлению.

Режимы работы окна IDENTYX

  1. При удаленном подключении к узлу, если Best Credential не вернул единственную запись
  2. При выполнении операций, где требуется выбрать учетные данные вручную или из хранилища
  3. При переходе в режим управления учетными данными через окно Identyx
ℹ️ Правила доступа

Действие Мои учетные записи позволяет любому пользователю с правом просмотра объекта управлять только своими личными учетными записями для этого объекта. Групповые учетные записи остаются доступны членам группы для выбора и автоматического использования, но создавать, изменять и удалять их может только администратор IAM, который также входит в группу-владельца. Системные учетные записи для настройки и синхронизации узла отделены от личных и групповых и требуют права управления узлом.

Иерархическое наследование

Одна из ключевых особенностей системы — возможность задавать учетные данные на уровне папок в иерархии узлов с автоматическим наследованием вложенными объектами.

Принцип работы наследования

Уровни настройки учетных данных

  • Корневая папка (/objects) — учетные данные доступны для всех узлов в системе
  • Родительские папки — учетные данные доступны для всех вложенных папок и узлов
  • Конкретный узел — учетные данные привязаны только к этому узлу

Пример иерархии

/objects
├── /datacenter1
│   ├── Server1          ← Наследует учетные данные от /datacenter1
│   └── Server2          ← Наследует учетные данные от /datacenter1
└── /datacenter2
    ├── Server3          ← Наследует учетные данные от /datacenter2
    └── Server4          ← Имеет собственные учетные данные (переопределение)
✅ Преимущество наследования

Вы можете настроить учетные данные один раз на уровне папки (например, для всех серверов в датацентре), и они автоматически будут применяться ко всем вложенным узлам. Это значительно упрощает управление в больших инфраструктурах.

Переопределение учетных данных

Если для конкретного узла требуются другие учетные данные, вы можете переопределить унаследованные записи, добавив учетные данные непосредственно для этого узла в IDENTYX.

Система Best Credential

Best Credential — это механизм автоматического подбора, который запрашивает у IDENTYX наиболее подходящие учетные данные для конкретного узла и типа подключения.

Как работает Best Credential

Алгоритм выбора учетных данных

  1. Запрос к IDENTYX API — система запрашивает лучшие учетные данные для узла
  2. Фильтрация по типу — отбираются записи нужного типа (rdp, ssh, vnc и т.д.)
  3. Учет иерархии — учитываются как учетные данные узла, так и унаследованные записи из папок
  4. Автоматическое применение — если найдена ровно одна подходящая запись, она используется сразу
  5. Выбор пользователем — если найдено несколько вариантов, открывается выбор или ручной ввод
ℹ️ Как это экономит время

Благодаря Best Credential в большинстве случаев не нужно вручную вводить учетные данные: система либо подставляет единственную подходящую запись, либо открывает понятный выбор между несколькими вариантами.

Режимы работы

Режим Описание Когда используется
Автоподбор Система сама выбирает единственную подходящую запись Когда для узла и типа подключения есть ровно одна подходящая учетная запись
Из хранилища Пользователь выбирает запись из IDENTYX вручную Когда нужно открыть окно Identyx и выбрать сохраненные учетные данные
Ручной ввод Пользователь вводит учетные данные вручную Когда учетные данные не найдены, или пользователь выбирает ручной ввод

Параметры поиска

strict_type

Параметр strict_type определяет, насколько строго система ищет учетные данные:

  • false (по умолчанию) — система может вернуть ближайшую подходящую запись, если точного совпадения нет
  • true — система вернет только запись строго указанного типа

Использование учетных данных

Ввод учетных данных при подключении

Когда вы пытаетесь подключиться к узлу, система сначала обращается к Best Credential API. Если найдено ровно одно подходящее совпадение, оно используется автоматически. Если совпадений несколько или нужна ручная настройка, открывается окно ввода учетных данных.

Окно ввода учетных данных содержит:

  • Поле "Домен" — необязательное, используется для Windows-подключений
  • Поле "Имя пользователя" — логин для подключения
  • Поле "Пароль" — пароль для подключения
  • Кнопка "Выбрать из хранилища" — открывает окно IDENTYX для выбора сохраненных учетных данных
  • Кнопка "Применить автоподбор" — доступна при сценариях, где поддерживается автоматический подбор

Автоматическое получение учетных данных

При выполнении массовых операций, где допустим автоподбор, INFRAX может запросить учетные данные для каждого узла без ручного ввода для каждого подключения.

✅ Массовые операции

В режиме автоподбора система подбирает учетные данные для каждого узла через Best Credential API и использует только подходящие записи из IDENTYX.

Поведение strict_type

Если для операции включен strict_type, INFRAX запрашивает только учетные данные точного типа. Это полезно, когда для узла существует несколько близких записей и нужно исключить нежелательный вариант.

Безопасность учетных данных

Безопасность учетных данных обеспечивается комплексом мер на различных уровнях системы.

Меры безопасности

Хранение и передача

  • Централизованное хранилище — все учетные данные хранятся в защищенной системе IDENTYX
  • Шифрование — пароли и приватные ключи хранятся в зашифрованном виде
  • HTTPS — все взаимодействие с IDENTYX API происходит по защищенному соединению
  • OIDC сессии — доступ к учетным данным возможен только в рамках активной OIDC сессии пользователя

Контроль доступа

  • Права доступа — система прав INFRAX определяет, к каким узлам пользователь может подключаться
  • Аудит — все операции с учетными данными логируются
  • Изоляция — учетные данные не хранятся в самом INFRAX, а используются только во время текущей операции
⚠️ Важно для безопасности

Учетные данные передаются из IDENTYX в INFRAX только для конкретной операции и не сохраняются в базе данных INFRAX.

Рекомендации по безопасности

  • Используйте различные учетные данные для разных уровней доступа
  • Регулярно меняйте пароли через систему IDENTYX
  • Для SSH-подключений предпочитайте использование приватных ключей вместо паролей
  • Настраивайте учетные данные на максимально высоком уровне иерархии для упрощения ротации
  • Проверяйте логи доступа к учетным данным

Рекомендации по работе

Проект учетных данных

Структурирование по иерархии

Организуйте учетные данные в соответствии с иерархией вашей инфраструктуры:

  • Общие учетные данные для всего проекта — на корневом уровне
  • Учетные данные для датацентра или площадки — на уровне соответствующих папок
  • Специфичные учетные данные — непосредственно для конкретных узлов

Слово «площадка» здесь употреблено в бытовом смысле — как группа оборудования в одном месте. В INFRAX Площадка — это отдельная сущность: удаленная сеть, узлы которой доступны только через шлюз площадки. В дереве она тоже является папкой, поэтому учетными данными на ней управляют через тот же пункт контекстного меню Мои учетные записи и по тем же правилам доступа, а ее узлы наследуют их обычным образом. Подробнее — в разделе «Площадки».

Типизация учетных данных

Создавайте отдельные учетные записи для разных типов подключений:

  • RDP-подключения к Windows серверам
  • SSH-подключения к Linux серверам
  • Административные подключения к сетевому оборудованию
  • Учетные данные для управления виртуализацией

Управление жизненным циклом

Регулярная ротация паролей

  1. Установите регулярный график смены паролей (например, раз в 90 дней)
  2. Меняйте пароли в системе IDENTYX
  3. Поскольку INFRAX читает данные из централизованного хранилища, изменения автоматически применяются во всех сценариях подключения
  4. Проверяйте работоспособность обновленных учетных данных
✅ Совет

При использовании иерархического наследования смена учетных данных на уровне папки автоматически распространяется на все вложенные узлы, что значительно упрощает ротацию паролей в крупных инфраструктурах.

Устранение типичных проблем

Учетные данные не находятся автоматически

Возможные причины:

  • Учетные данные не добавлены в IDENTYX для данного узла или родительской папки
  • Тип учетных данных в IDENTYX не соответствует запрашиваемому протоколу
  • Указан параметр strict_type, но точного совпадения типа нет

Решение: Откройте окно Identyx и добавьте учетные данные нужного типа для узла или его родительской папки.

Система предлагает выбрать из нескольких учетных данных

Причина: Для узла и типа подключения найдено несколько подходящих учетных записей (например, одни на уровне узла, другие унаследованы от папки).

Решение: Выберите наиболее подходящую запись из списка или удалите лишние записи в IDENTYX.