Перейти к основному содержимому
Версия: 7.x

Секреты и подключения

Раздел Администрирование → Секреты и подключения предназначен для централизованного управления учётными данными (логины, пароли, ключи) и настройки безопасного доступа к активам.

Это необходимо для задач, требующих аутентификации на целевых активах: «Инвентаризация» и «Аудит конфигурации».

Основные понятия

  • Подключение — это связующее звено, которое определяет, как именно использовать секрет. Оно объединяет в себе актив, протокол (SSH или WinRM), порт и сам секрет.

  • Подключение — правило доступа к конкретному активу. Оно объединяет: актив, протокол (SSH, WinRM или TELNET), порт и секрет.

Принцип работы

Процесс настройки аутентифицированного сканирования состоит из двух шагов:

  1. Создание секрета — указываете логин и пароль (или ключ) для доступа к целевой системе.
  2. Создание подключения — указываете, к какому активу, по какому протоколу и с помощью какого секрета система должна подключаться.

После этого подключение можно использовать при запуске задач «Инвентаризация» и «Аудит конфигурации».

Доступ к разделу

Просматривать раздел могут операторы с любой ролью. Создавать, изменять и удалять секреты и подключения может только Администратор.

Страница «Подключения»

По умолчанию при открытии раздела «Секреты и подключения» отображается страница «Подключения».

Таблица подключений содержит:

СтолбецОписание
НазваниеИмя подключения
ПротоколSSH, WinRM или TELNET
ПортПорт протокола
ОписаниеПроизвольное описание, заданное оператором
СекретСвязанный с подключением секрет
АктивАктив, для которого создано подключение
СозданоДата и время создания
ОбновленоДата и время последнего изменения
СтатусРезультат последней проверки подключения
ДействияКнопка ручной проверки подключения

Добавление подключения

  1. Нажать «Добавить подключение».
  2. В открывшемся окне заполнить:
    • Название подключения;
    • Протокол: SSH, WinRM или TELNET;
    • Актив для подключения;
    • Секрет — выберите существующий или создайте новый прямо в этом окне.
  3. Нажать «Добавить».
SSH и WinRM

Протоколы SSH и WinRM используются для задач «Инвентаризация» и «Аудит конфигурации». Инструкции по настройке целевых систем:

NTLM и Kerberos: дополнительные поля

При создании секрета типа «Пароль» и выборе аутентификации NTLM или Kerberos в окне «Настройки подключения» появятся дополнительные обязательные поля «FQDN» и «Область (realm)». Заполните их в соответствии с настройками вашего домена.

Проверка подключения

В Сканер-ВС предусмотрена проверка подключения до его сохранения:

  • Одиночная проверка — нажмите кнопку «Проверить подключение» в окне настройки. Доступна при создании или редактировании подключения к одному активу.
  • Одновременная проверка для нескольких активов — выберите несколько активов в таблице в правой части окна и нажмите кнопку запуска проверки. После запуска рядом с кнопкой появится кнопка остановки процесса.
к сведению

При одновременном создании подключения к нескольким активам Сканер-ВС создаёт отдельную запись подключения для каждого из выбранных активов.

Проверка может завершиться успешно или с ошибкой — в обоих случаях подключение можно сохранить, нажав «Добавить».

Редактирование и удаление подключений

Редактирование: кликните на строку подключения, чтобы открыть его карточку. Нажмите «Редактировать», внесите изменения, нажмите «Сохранить».

Удаление: выберите одно или несколько подключений в таблице, после чего станет активной кнопка удаления кнопка удаления.

Страница «Секреты»

Для перехода к странице секретов нажмите кнопку «Секреты» в правом верхнем углу страницы «Подключения». Для возврата нажмите «Подключения».

Таблица секретов содержит:

СтолбецОписание
Название секретаИмя секрета
ОписаниеПроизвольное описание, заданное оператором
АутентификацияТип аутентификации секрета
ПодключениеСвязанные сетевые настройки актива
СозданоДата и время создания
ОбновленоДата и время последнего изменения

Типы аутентификации

ТипОписание
BasicСтандартная аутентификация по логину и паролю
NTLMДля подключения к доменным ресурсам Windows (требует FQDN и область)
KerberosДля подключения к доменным ресурсам Windows (требует FQDN и область)
RSA / ECDSA / ED25519Аутентификация по SSH-ключу

Создание секрета

Нажмите «Добавить секрет +». В открывшемся окне выберите тип секрета:

Тип «Пароль»

  1. Выбрать протокол аутентификации: Basic, NTLM или Kerberos.
  2. Заполнить обязательные поля: «Название секрета» и «Логин».
  3. При необходимости заполнить:
    • «Пароль» — пароль учётной записи;
    • «Пароль для привилегированного доступа» — пароль для выполнения команд с правами администратора (например, через sudo). Обязателен для аудита конфигурации и инвентаризации программных пакетов, а также для последующего редактирования чувствительных полей секрета.
  4. Нажать «Добавить».
Пароль для привилегированного доступа

Пароль привилегированного доступа (sudo-пароль) необходим для выполнения команд с правами администратора на целевых активах. Без него задачи «Аудит конфигурации» и глубокая инвентаризация могут завершиться с неполными результатами.

Тип «Ключ»

  1. Заполнить обязательные поля: «Название секрета» и «Логин».
  2. При необходимости указать «Пароль для привилегированного доступа».
  3. Выбрать алгоритм ключа:
    • RSA — ключ по алгоритму RSA (2048, 3072 или 4096 бит);
    • ECDSA — ключ на основе эллиптической кривой (256, 384 или 521 бит);
    • ED25519 — ключ на основе кривой Curve25519 (отличается от ECDSA используемыми кривыми).
  4. Нажать «Добавить» для генерации ключа, или нажать «Импортировать ключ», чтобы загрузить существующий приватный ключ (файл .pem).
Импорт ключа

При переключении в режим импорта единственным обязательным файлом является приватный ключ (.pem). Перетащите файл в область импорта или нажмите на надпись в окне, чтобы выбрать файл.

Добавление подключения из карточки секрета

В окне создания секрета можно сразу создать подключение: нажмите кнопку «Добавить подключение +». Откроется окно настройки подключения (аналогичное описанному выше).

Редактирование и удаление секретов

Редактирование: кликните на строку секрета, чтобы открыть его карточку. Нажмите «Редактировать», внесите изменения, нажмите «Сохранить».

Для изменения чувствительной информации (логин, пароль) нажмите иконку переход в режим редактирования чувствительной информации («Перейти в режим редактирования чувствительной информации») и подтвердите доступ паролем привилегированного доступа, установленным при создании секрета.

Удаление выбранных секретов: отметьте нужные секреты и нажмите иконку удаления иконка удаления секретов.

Удаление всех неиспользуемых секретов: нажмите кнопку удалить неиспользуемые «Удалить неиспользуемые».