For the complete documentation index, see llms.txt. This page is also available as Markdown.

Configurare un account break glass in Devolutions Cloud

Un account break glass in Devolutions Cloud è un account amministratore dedicato, utilizzato solo quando i normali percorsi di accesso non sono disponibili, ad esempio durante un'interruzione SSO, un provider di identità configurato in modo errato, un errore di provisioning o un incidente di sicurezza.

Questo articolo descrive quando è necessario un account break glass in Devolutions Cloud e come configurarne uno per essere pronti all'occorrenza.

Interruzione SSO: Microsoft Entra ID o Okta non disponibili

Utilizzi l'account break glass per accedere quando l'IdP non è disponibile, a condizione che Force SSO non sia abilitato. Se Force SSO è abilitato, utilizzi prima l'identità dell'applicazione e la procedura PowerShell per disabilitare Force SSO.

Una configurazione SSO errata blocca l'accesso a tutti

Alcuni esempi sono un URL di callback errato, un ID client o un segreto errato, una verifica del dominio non funzionante, una configurazione Okta o Entra non valida o un segreto scaduto. L'account break glass consente a un amministratore di rientrare in Devolutions Cloud per modificare, eliminare o correggere le impostazioni SSO, oppure di utilizzare il percorso PowerShell documentato se Force SSO blocca il login normale.

Force SSO è stato abilitato troppo presto o durante una migrazione non riuscita

Force SSO è stato abilitato troppo presto o durante una migrazione non riuscita. Questo è il caso a più alto rischio. Un Devolutions Account standard non è sufficiente se Force SSO blocca tutti gli accessi non SSO. Il meccanismo di ripristino documentato è un'identità dell'applicazione con diritti di configurazione di sistema, combinata con lo script che imposta ForceSSOLogin = $false.

Un errore SCIM/di provisioning rimuove o disabilita gli utenti sbagliati

Se il provisioning o il deprovisioning dall'IdP rimuove gli amministratori o interrompe l'assegnazione dei gruppi, un account break glass al di fuori dell'ambito di provisioning può ripristinare utenti e gruppi. Il provisioning automatizza la gestione utenti e gruppi. Gli utenti non gestiti dal provider di autenticazione possono essere aggiunti solo quando Force SSO è disabilitato per tutti gli utenti.

Tutti gli amministratori non sono disponibili

Alcuni esempi sono amministratori che hanno lasciato l'azienda, sono in vacanza, sono stati disabilitati nell'IdP o hanno perso l'accesso. La proprietà di Devolutions Cloud può essere trasferita a un altro amministratore. È consentito un solo proprietario e solo gli amministratori possono essere assegnati come proprietario.

Blocco dell'accesso o offboarding del proprietario di Devolutions Cloud

Il proprietario ha uno stato speciale e non può essere eliminato. Solo gli amministratori attuali possono essere impostati come proprietari e consigliamo di ridurre al minimo il numero di account amministratore. Un amministratore break glass fornisce un modo controllato per ripristinare la governance senza un over-provisioning degli amministratori quotidiani.

Gli amministratori perdono l'MFA o il secondo fattore

L'account break glass dovrebbe avere un MFA indipendente e codici di ripristino archiviati. Il Devolutions Account supporta la verifica in due passaggi, metodi di verifica alternativi e codici di ripristino dell'accesso. I codici di ripristino sono esplicitamente descritti come metodo di ultima istanza per accedere all'account.

Compromissione dell'IdP aziendale o errore di accesso condizionale

Durante un incidente relativo alle identità, potrebbe essere necessario un accesso a Devolutions Cloud che non dipenda dall'IdP compromesso. Questo le consente di disabilitare l'SSO, esaminare gli utenti, rimuovere gli amministratori compromessi, ruotare i segreti condivisi, esaminare i log e preservare la continuità operativa. Questo è il classico modello break glass o firecall: accesso di emergenza a un sistema sicuro quando l'accesso privilegiato non è altrimenti disponibile.

Problema SSO relativo alla verifica del dominio o al DNS

La verifica del dominio SSO è obbligatoria e dipende dai record TXT del DNS. Se il DNS o la convalida del dominio non funzionano, un amministratore break glass può accedere alle impostazioni di autenticazione e riparare la configurazione.

Chiave di ripristino di Devolutions Cloud

Conservi la chiave di ripristino di Devolutions Cloud in un luogo sicuro. Una chiave di ripristino temporanea viene inviata alla creazione di Devolutions Cloud. Al proprietario viene quindi richiesto, dopo 30 giorni, di rigenerare e scaricare una chiave senza scadenza; ai proprietari di Devolutions Cloud viene inoltre richiesto di convalidare la chiave dopo sei mesi.

Gestione di emergenza di utenti, gruppi, accessi e autorizzazioni delle casseforti

Se un incidente di sicurezza richiede di disabilitare utenti, modificare lo stato di amministratore, rimuovere l'accesso alle casseforti o ripristinare l'accesso per un team critico, l'account break glass fornisce un percorso amministrativo controllato. Nella gestione utenti di Devolutions Cloud, gli amministratori possono modificare ciò che gli utenti sono in grado di fare, assegnare gruppi di utenti, abilitare o disabilitare gli utenti e impostare lo stato di amministratore.

Account break glass di Devolutions Cloud e account firecall PAM

Non confonda un account break glass di Devolutions Cloud con un account privilegiato break glass o firecall PAM. Il modulo PAM di Devolutions Cloud governa gli account privilegiati e supporta l'approvazione del check-out, la reimpostazione automatica delle password, l'iniezione sicura delle password, i report di amministrazione e i log. Questi sono i controlli appropriati per l'accesso di emergenza a server, Active Directory, account Entra o altri sistemi di destinazione.

Un account break glass è utile anche come rete di sicurezza per i test di implementazione dell'SSO, le finestre di migrazione SSO o SCIM, la convalida delle procedure di trasferimento della proprietà, la verifica dell'archiviazione della chiave di ripristino, il test della documentazione di ripristino dell'account e la dimostrazione del funzionamento dell'accesso di emergenza durante gli audit.

Un account break glass non dovrebbe essere utilizzato per l'amministrazione quotidiana.

Configurazione consigliata per Devolutions Cloud

Utilizzi un account dedicato come cloud-breakglass@company.tld anziché un account nominativo di un dipendente. Lo renda amministratore di Devolutions Cloud, ma eviti di concedergli un ampio accesso alle casseforti o ai contenuti a meno che il runbook di emergenza non lo richieda. Non lo assegni come proprietario per impostazione predefinita, a meno che il suo modello di governance non richieda un fallback a livello di proprietario. Se deve poter essere proprietario, documenti chi può promuoverlo e quando.

Configuri l'MFA con almeno due percorsi di ripristino indipendenti, archivi i codici di ripristino dell'accesso offline, conservi la chiave di ripristino di Devolutions Cloud in un luogo sicuro, escluda l'account dal deprovisioning SCIM ove possibile e verifichi il login ogni trimestre. Se Force SSO è abilitato, crei anche l'identità dell'applicazione e archivi la chiave e il segreto dell'applicazione sotto duplice controllo, in modo che Force SSO possa essere disabilitato durante un blocco dell'accesso.

Ultimo aggiornamento

È stato utile?