Entrosity Vertex
Entrosity Vertex управлява Active Directory на тенанта от браузъра: потребители с всеки атрибут, пароли, групи и техните членове, организационни единици (OU), обекти на групови правила (GPO) (връзки, настройки в регистъра, филтриране по сигурност, резервни копия), фини политики за пароли и групов импорт от CSV на потребители. Всяка промяна се проверява, записва се в одитния журнал и се изпълнява на домейн контролер в мрежата на клиента.
Vertex е част от платформата Entrosity: влизате в
Entrosity Hub и отваряте Entrosity Vertex за
вашата организация, както всеки продукт на Entrosity. Адресът му е
/vertex на хоста на Hub.
API-то на Vertex е готово: всичко на тези страници може да се направи чрез него (Vertex API). Уеб интерфейсът все още се изгражда, затова тези страници описват какво можете да направите, а не къде да щракнете. В Hub Vertex е регистриран като изключен и в бета версия: никой не го вижда, докато администратор на платформата не го включи и не го пусне за организациите (Работа с Entrosity Vertex).
Какво прави
| Област | Какво получавате |
|---|---|
| Потребители | Търсене и филтриране (по текст, OU, включени, заключени, група); създаване; промяна на всеки атрибут, който не е в забранения списък, включително двоични; смяна на парола, отключване, включване и изключване; преместване, преименуване и изтриване; промяна на членството в групи; едно и също действие за до 500 потребители наведнъж (Потребители). |
| Групов импорт | Създаване или обновяване на хиляди потребители от CSV файл: първо преглед на всеки ред, после едно потвърдено прилагане и файл с резултата без пароли (Групов импорт). |
| Групи и OU | Създаване на групи (за сигурност или за разпространение, с всеки обхват), добавяне и премахване на членове; създаване, преименуване, преместване и изтриване на организационни единици (Групи и OU). |
| Групови правила | Списък на GPO и къде са свързани; създаване, преименуване, изключване на части и изтриване на GPO; свързване, разкачане, налагане и подреждане на връзки; настройки на правила в регистъра; филтриране по сигурност и делегиране; резервни копия на домейн контролера; пълният XML отчет на всяко GPO (Групови правила). |
| Политики за пароли | Фини политики за пароли (PSO): създаване, промяна на настройките им и избор на потребителите и групите, за които важат (Политики за пароли). |
| Операции и одит | Всяка заявка е операция със състояние, напредък и резултат; всяка промяна е в одитния журнал на тенанта. |
Vertex не управлява компютърни акаунти, не променя политиките по подразбиране на домейна, никога не пипа обекти извън дадените му OU, никога не променя привилегировани или вградени обекти и никога не записва атрибутите от забранения си списък.
Как достига до директорията
Vertex няма собствен конектор. Той използва конектора на обекта на Entrosity Axis на тенанта, инсталиран на домейн контролер, който изпълнява фиксиран PowerShell скрипт за всяка заявка като AD акаунта, зададен във Vertex.
- Vertex проверява заявката и я записва като операция.
- Поставя задача в опашката (
vertex.opза промени,vertex.readза четене) за избрания конектор на тенанта през вътрешното API на Axis. Задачата не съдържа тайни. - Конекторът на Axis на домейн контролера проверява локалната си защита и след това иска тайните на задачата (паролата на AD акаунта и паролите на нови потребители). Axis препраща заявката към Vertex, който проверява отново, че операцията все още е позволена, и предава тайните еднократно.
- Конекторът отваря PowerShell сесия към собствената си машина като AD
акаунта и изпълнява операцията с модулите
ActiveDirectoryиGroupPolicy. Преди да запише, скриптът проверява отново обхвата и защитата. - Резултатите се връщат като резултат на задачата, а големите (синхронизация, импорт, отчет на GPO) – на части, докато задачата върви. Vertex обновява огледалото си.
Нищо в мрежата на клиента не трябва да е достъпно от интернет: конекторът само се свързва навън към Axis. Подробности за протокола: Протокол на Vertex.
Огледалото
Списъците (потребители, групи, OU, GPO, политики за пароли) идват от огледалото на директорията във Vertex, а не от заявка на живо, затова са бързи и работят и докато конекторът е зает. Огледалото се обновява:
- чрез синхронизация на всеки 30 минути (интервалът на тенанта, от 5 до 1440 минути) и при поискване;
- след всяка промяна, с обекта такъв, какъвто го връща домейн контролерът;
- за един обект – чрез четене на живо, което връща и всички атрибути, и кои атрибути AD акаунтът може да записва.
Синхронизацията чете потребителите, групите, OU, политиките за пароли и GPO на целия домейн, включително това извън управляваните OU (показва се, но не може да се променя). За потребителите винаги се чете основен набор атрибути; тенантът може да добави още в настройките.
Операции
Всяка заявка, която достига до директорията – промяна или четене на живо – е операция:
| Състояние | Значение |
|---|---|
pending | Проверена и записана; предава се на Axis. |
queued | Чака конектора. |
running | Конекторът я изпълнява (с напредък за дългите). |
succeeded | Изпълнена; огледалото е обновено. |
failed | Отказана или неуспешна, с код на грешка (Отстраняване на проблеми). |
cancelled | Отменена от потребител, преди да завърши. |
timeout | Няма отговор навреме. |
Операция в опашката, която конекторът не е започнал до един час (шест часа за партида от импорт), вече не се изпълнява. Промяна върви най-много 10 минути, четене – 30 минути, а партида от импорт – един час. Промените се изпълняват една по една, по ред на конектора; четенията могат да вървят успоредно с тях.
Защитни слоеве
Промяна достига до Active Directory само когато всички тези условия са изпълнени:
- Вашата роля. Имате правото за операцията в този тенант (Роли). Helpdesk е ограничен до смяна на пароли, отключване, включване и изключване, данни за контакт и членство в групи.
- Превключватели за промени. Настройките на директорията на тенанта позволяват този вид промяна: потребители, групи, OU, GPO, политики за пароли и отделно изтриване. По подразбиране всички са изключени.
- Управлявани OU. Обектът (а при преместване или нов обект – и целевата OU) е една от управляваните OU на тенанта или е под нея. Всичко останало е само за четене.
- Защитени обекти. Привилегированите и вградените обекти никога не се
променят:
adminCount=1(членове на административни групи и самите тези групи),isCriticalSystemObjectи обекти с относителен идентификатор под 1000. Никой не може да добави защитен обект в група чрез Vertex. Default Domain Policy и Default Domain Controllers Policy са само за четене. - Забранени атрибути. Атрибутите за идентичност, сигурност, делегиране и пароли никога не се записват чрез промяна на атрибути (списъкът); паролите, членството, включването и имената имат собствени операции.
- Ограничения на промените. Най-много 600 промени на потребител и
2000 на тенант в минута (
429 rate_limited; всеки член и всяка стойност в регистъра се броят). Приложеният групов импорт е едно потвърдено действие и не се ограничава на минута. - Потвърждение с парола (step-up). Промяната на настройките на директорията, всяко изтриване и прилагането на групов импорт изискват ново потвърждение на паролата ви в Hub.
- Нова проверка при изпълнение. Когато конекторът поиска тайните на
задачата, Vertex проверява отново, че операцията е активна,
превключвателите са все още включени, конекторът е все още избраният и
авторът все още има правото. Право, отнето след заявката, я спира
(
author_revoked). Тайните се предават само веднъж. - Локалната защита на конектора. Локален администратор на домейн контролера трябва да приеме управляваните OU и да включи локално промените на GPO, на политики за пароли и изтриването; конекторът ограничава и броя записи в минута (Локалната защита на конектора). Нищо по мрежата не променя защитата.
- Проверка на домейн контролера. Скриптът проверява отново управляваните OU, защитата и забранените атрибути преди всеки запис; той има последната дума.
- Собствените права на AD акаунта. Скриптът работи като зададения AD
акаунт, така че Active Directory отказва всичко, което не е делегирано
на този акаунт (
access_denied). - Одит. Всяка промяна се записва в одитния журнал на тенанта с автора, целта и параметрите си, никога с парола. Преди всяка промяна и преди изтриване GPO се архивират на домейн контролера.
Паролата на AD акаунта и паролите на нови потребители се пазят криптирани (AES-256-GCM) и никога не се връщат от API-то, не се показват в операциите и не се записват в одитния журнал.
Понятия
Тенанти
Тенант е организация клиент: организация в Entrosity Hub с включен Entrosity Vertex, със същия идентификатор. Един тенант управлява един домейн на Active Directory чрез един избран конектор.
Настройки на директорията
За всеки тенант: конекторът (конектор на Axis на тенанта на домейн
контролер), по желание конкретен домейн контролер, към който да се
свързва, AD акаунтът (DOMAIN\name или name@domain) и паролата му,
управляваните OU (до 100), OU по подразбиране за нови потребители,
UPN суфиксът за нови имена за вход, допълнителни атрибути на
потребителите за синхронизацията, интервалът на синхронизация и
превключвателите за промени
(Първи стъпки).
Обекти
Потребителите, групите, OU (и самият домейн) и политиките за пароли са
обекти, идентифицирани чрез своя objectGUID, така че преименуван или
преместен обект запазва идентичността си. Всеки има in_scope (под
управлявана OU, следователно може да се променя) и protected (никога не
се променя).
Влизане
- Влезте в Entrosity Hub (
https://hub.entrosity.com). - Отворете Entrosity Vertex за вашата организация. Нужна ви е роля във Vertex там: Tenant admin (администратор на тенанта) или Helpdesk (Роли). Администраторите на организацията дават роли в Hub (Членове на организацията).
В този раздел
- Първи стъпки: от празен тенант до първата промяна.
- Подготовка на домейн контролера: конекторът, AD акаунтът и правата му.
- Потребители, Групов импорт, Групи и OU, Групови правила, Политики за пароли: ежедневната работа.
- Роли и права, Локалната защита на конектора, Отстраняване на проблеми.
За администраторите на сървъра: Работа с Entrosity Vertex. За интегратори: Vertex API и Протокол на Vertex.