For the complete documentation index, see llms.txt. This page is also available as Markdown.

Ein Break-Glass-Konto in Devolutions Cloud konfigurieren

Ein Break-Glass-Konto in Devolutions Cloud ist ein dediziertes Administratorkonto, das nur verwendet wird, wenn die normalen Anmeldewege nicht verfügbar sind, etwa während eines SSO-Ausfalls, bei einem falsch konfigurierten Identitätsanbieter, einem Bereitstellungsfehler oder einem Sicherheitsvorfall.

Dieser Artikel beschreibt, wann ein Break-Glass-Konto in Devolutions Cloud erforderlich ist und wie Sie eines einrichten, damit es im Bedarfsfall bereitsteht.

SSO-Ausfall: Microsoft Entra ID oder Okta nicht verfügbar

Verwenden Sie das Break-Glass-Konto, um sich anzumelden, wenn der IdP nicht verfügbar ist, sofern Force SSO nicht aktiviert ist. Wenn Force SSO aktiviert ist, verwenden Sie die Anwendungsidentität und die PowerShell-Prozedur, um Force SSO zuerst zu deaktivieren.

SSO-Fehlkonfiguration sperrt alle aus

Beispiele sind eine falsche Callback-URL, eine falsche Client-ID oder ein falsches Secret, eine fehlerhafte Domänenverifizierung, eine ungültige Okta- oder Entra-Konfiguration oder ein abgelaufenes Secret. Das Break-Glass-Konto ermöglicht es einem Administrator, wieder in Devolutions Cloud zu gelangen, um SSO-Einstellungen zu bearbeiten, zu löschen oder zu korrigieren, oder den dokumentierten PowerShell-Weg zu nutzen, wenn Force SSO die normale Anmeldung blockiert.

Force SSO wurde zu früh oder während einer fehlgeschlagenen Migration aktiviert

Force SSO wurde zu früh oder während einer fehlgeschlagenen Migration aktiviert. Dies ist der Fall mit dem höchsten Risiko. Ein Standard-Devolutions Account genügt nicht, wenn Force SSO alle Anmeldungen ohne SSO blockiert. Der dokumentierte Wiederherstellungsmechanismus ist eine Anwendungsidentität mit Rechten zur Systemkonfiguration, kombiniert mit dem Skript, das ForceSSOLogin = $false setzt.

SCIM-/Bereitstellungsfehler entfernt oder deaktiviert die falschen Benutzer

Wenn die Bereitstellung oder Aufhebung der Bereitstellung durch den IdP Administratoren entfernt oder die Gruppenzuweisung beschädigt, kann ein Break-Glass-Konto außerhalb des Bereitstellungsumfangs Benutzer und Gruppen wiederherstellen. Die Bereitstellung automatisiert die Benutzer- und Gruppenverwaltung. Benutzer, die nicht vom Authentifizierungsanbieter verwaltet werden, können nur hinzugefügt werden, wenn Force SSO für alle Benutzer deaktiviert ist.

Alle Administratoren sind nicht verfügbar

Beispiele sind Administratoren, die das Unternehmen verlassen haben, im Urlaub sind, im IdP deaktiviert wurden oder den Zugriff verloren haben. Die Devolutions Cloud-Inhaberschaft kann an einen anderen Administrator übertragen werden. Es ist nur ein Inhaber erlaubt, und nur Administratoren können als Inhaber zugewiesen werden.

Aussperrung oder Offboarding des Devolutions Cloud-Inhabers

Der Inhaber hat einen besonderen Status und kann nicht gelöscht werden. Nur aktuelle Administratoren können als Inhaber festgelegt werden, und wir empfehlen, die Anzahl der Administratorkonten möglichst gering zu halten. Ein Break-Glass-Administrator bietet eine kontrollierte Möglichkeit, die Governance wiederherzustellen, ohne alltägliche Administratoren mit zu vielen Rechten auszustatten.

Administratoren verlieren MFA oder den zweiten Faktor

Das Break-Glass-Konto sollte über eine unabhängige MFA und gespeicherte Wiederherstellungscodes verfügen. Das Devolutions Account unterstützt die zweistufige Verifizierung, alternative Verifizierungsmethoden und Anmelde-Wiederherstellungscodes. Wiederherstellungscodes werden ausdrücklich als letzte Möglichkeit für den Zugriff auf das Konto beschrieben.

Kompromittierung des Unternehmens-IdP oder Ausfall des bedingten Zugriffs

Während eines Identitätsvorfalls benötigen Sie möglicherweise einen Devolutions Cloud-Zugriff, der nicht vom kompromittierten IdP abhängt. So können Sie SSO deaktivieren, Benutzer überprüfen, kompromittierte Administratoren entfernen, gemeinsam genutzte Secrets rotieren, Protokolle prüfen und die Geschäftskontinuität sicherstellen. Dies ist das klassische Break-Glass- oder Firecall-Muster: Notzugriff auf ein sicheres System, wenn privilegierter Zugriff anderweitig nicht verfügbar ist.

Domänenverifizierungs- oder DNS-bezogenes SSO-Problem

Die SSO-Domänenverifizierung ist verpflichtend und hängt von DNS-TXT-Einträgen ab. Wenn DNS oder die Domänenvalidierung ausfällt, kann ein Break-Glass-Administrator auf die Authentifizierungseinstellungen zugreifen und die Konfiguration reparieren.

Devolutions Cloud Recovery key

Bewahren Sie den Devolutions Cloud Recovery key an einem sicheren Ort auf. Ein temporärer Recovery key wird gesendet, wenn Devolutions Cloud erstellt wird. Der Inhaber wird dann nach 30 Tagen aufgefordert, einen nicht ablaufenden Schlüssel neu zu generieren und herunterzuladen; Devolutions Cloud-Inhaber werden außerdem nach sechs Monaten aufgefordert, den Schlüssel zu validieren.

Notfallverwaltung von Benutzern, Gruppen, Zugriffen und Tresor-Berechtigungen

Wenn ein Sicherheitsvorfall es erfordert, Benutzer zu deaktivieren, den Administratorstatus zu ändern, den Tresor-Zugriff zu entfernen oder den Zugriff für ein kritisches Team wiederherzustellen, bietet das Break-Glass-Konto einen kontrollierten Administratorweg. In der Devolutions Cloud-Benutzerverwaltung können Administratoren ändern, was Benutzer tun können, Benutzergruppen zuweisen, Benutzer aktivieren oder deaktivieren und den Administratorstatus festlegen.

Devolutions Cloud Break-Glass-Konto und PAM-Firecall-Konto

Verwechseln Sie ein Devolutions Cloud Break-Glass-Konto nicht mit einem privilegierten PAM-Break-Glass- oder Firecall-Konto. Das Devolutions Cloud PAM-Modul verwaltet privilegierte Konten und unterstützt die Auschecken-Genehmigung, automatisches Zurücksetzen von Passwörtern, sicheres Einfügen von Passwörtern, Administrationsberichte und Protokolle. Dies sind die geeigneten Kontrollen für den Notzugriff auf Server, Active Directory, Entra-Konten oder andere Zielsysteme.

Ein Break-Glass-Konto ist außerdem als Sicherheitsnetz nützlich für Tests der SSO-Einführung, SSO- oder SCIM-Migrationsfenster, die Validierung von Verfahren zur Inhaberübertragung, die Überprüfung der Aufbewahrung des Recovery keys, das Testen der Dokumentation zur Kontowiederherstellung und den Nachweis, dass der Notzugriff bei Audits funktioniert.

Ein Break-Glass-Konto sollte nicht für die tägliche Administration verwendet werden.

Empfohlene Einrichtung für Devolutions Cloud

Verwenden Sie ein dediziertes Konto wie cloud-breakglass@company.tld anstelle eines personenbezogenen Mitarbeiterkontos. Machen Sie es zu einem Devolutions Cloud-Administrator, vermeiden Sie jedoch, ihm einen umfassenden Tresor- oder Inhaltszugriff zu gewähren, sofern das Notfall-Runbook dies nicht erfordert. Weisen Sie es nicht standardmäßig als Inhaber zu, es sei denn, Ihr Governance-Modell erfordert eine Rückfalloption auf Inhaberebene. Wenn es inhaberfähig sein muss, dokumentieren Sie, wer es befördern darf und wann.

Konfigurieren Sie MFA mit mindestens zwei unabhängigen Wiederherstellungswegen, bewahren Sie Anmelde-Wiederherstellungscodes offline auf, halten Sie den Devolutions Cloud Recovery key an einem sicheren Ort, schließen Sie das Konto wo möglich von der SCIM-Deprovisionierung aus und testen Sie die Anmeldung vierteljährlich. Wenn Force SSO aktiviert ist, erstellen Sie außerdem die Anwendungsidentität und bewahren Sie den Anwendungsschlüssel und das Secret unter Vier-Augen-Kontrolle auf, damit Force SSO während einer Aussperrung deaktiviert werden kann.

Zuletzt aktualisiert

War das hilfreich?