Управление токенами приложений
Приложения, программы или скрипты входят в систему с учетными данными целевых систем, баз данных и т.д., точно так же, как это делают реальные люди. Пароли, которые используют клиентские приложения, хранятся в базах данных, конфигурационных файлах и т. д. Это делает целевые системы уязвимыми, если клиентское приложение будет взломано или скомпрометировано каким-либо образом, что приведет к доступу к паролям и их использованию для атаки на целевые системы.
Чтобы предотвратить подобные атаки, паролями целевых систем можно управлять с помощью модуля Хранилища секретов, а клиентские приложения могут извлекать пароли учетных записей от целевых систем с помощью модуля управления паролями и взаимодействия приложений (AAPM). Для каждого приложения, которому необходимо получить доступ к УЗ, заводится специальный token и указываются УЗ или группы УЗ, доступные для выдачи. В модуле отсутствуют лимитированные метрики, например, количество выданных api-токенов или общее количество запросов к системе.
Для каждого токена можно использовать дополнительные механизмы защиты и проверки:
Срок действия для токена;
Количество срабатываний для токена;
Допустимы Source-ip для токена (поддерживается указание маски сети);
Дополнительная ротация пароля УЗ после выдачи через API, с настраиваемым промежутком времени;
Дополнительные проверки пересылаемого pin-кода, пути до контрольного файла, хеш-сумма контрольного файла и т.д.;
Количество используемых в системе токенов не ограниченно и можно выдавать любые УЗ и секреты, хранимые в хранилище секретов Infrascope.
Решаемые модулем задачи:
Выдача УЗ, для автоматизации задач.
Если в организации используются внешние скрипты, можно использовать AAPM для безопасной выдачи УЗ через API. Нет необходимости хранить УЗ в самих скриптах или конфигурационных файлах, актуальные УЗ можно выдавать через API по факту, когда они необходимы.
Защита базы данных.
Если в организации используются базы данных, вместо хранения паролей для доступа в конфигурационных файлах приложений, можно использовать AAPM для выдачи актуальных УЗ. Приложения будут запрашивать пароль у модуля во время выполнения, обеспечивая безопасное взаимодействие с базой данных.
Управление доступом к сетевым устройствам.
При работе с сетевыми устройствами приложения могут запрашивать УЗ через AAPM, обеспечивая безопасное управление сетью.
Интеграция с системами управления учетными записями.
AAPM может использоваться для интеграции с системами управления учетными записями, такими как LDAP\LDAPS. Приложения могут запрашивать учетные данные для выполнения операций с УЗ через AAPM.
Выдача УЗ для удаленного управления серверами.
AAPM может выдавать целевые УЗ для удаленного администрирования серверов (например, по SSH или RDP). Приложения и администраторы могут запрашивать УЗ через AAPM для подключения к целевым системам.
| Перед настройкой учетных записей Токена приложения необходимо создать учетную запись Хранилища секретов. |
См. в этом разделе:
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.