Just-in-Time-Erhebung und -Bereitstellung aktivieren
Nachdem Sie AD PAM in Ihrer Umgebung bereitgestellt haben, können Sie die Just-in-Time-Rechteerhebung und -Bereitstellung aktivieren, um bei Bedarf temporären privilegierten Zugriff zu gewähren.
Just-in-Time-Rechteerhebung
Fügen Sie die Berechtigung zum Erstellen von Benutzergruppen zu Ihrem PAM-Domänenanbieterkonto in AD hinzu.
Identifizieren Sie die Benutzergruppen in AD, die für die Just-in-Time-Rechteerhebung verfügbar sein sollen.
Gehen Sie zurück in Devolutions Server oder Devolutions Cloud zu Administration – Privilegierter Zugriff – Anbieter und klicken Sie bei Ihrem PAM-Anbieter auf Bearbeiten.
Wählen Sie im linken Menü den Abschnitt JIT-Rechteerhebung aus.
Wählen Sie die zuvor identifizierte Benutzergruppe aus.
Wenn Sie den JIT-Zugriff auf bestimmte Konten beschränken möchten, klicken Sie auf Privilegiensätze aktivieren.
Fügen Sie dem Gruppennamen ein Präfix hinzu, z. B.
DVLS-JIT-.Wählen Sie einen Speicherort für die zu erstellenden temporären Gruppen aus.
Wenn Sie mehrere DCs haben, konfigurieren Sie eine Replikationslatenz, um sicherzustellen, dass die JIT genügend Zeit hat, sich zwischen allen DCs zu replizieren. Klicken Sie auf Speichern.
Just-in-Time-Bereitstellung
Öffnen Sie die Konsole Active Directory-Benutzer und -Computer (ADUC), klicken Sie mit der rechten Maustaste auf die Organisationseinheit (OU), die Ihr PAM-Konto enthält, und wählen Sie Delegate Control....
Folgen Sie dem Assistenten und stellen Sie sicher, dass Sie im Schritt der Aufgabendelegierung die Berechtigung Create, delete, and manage user accounts aktivieren.
Aus Gründen der geringsten Rechte können Sie Create a custom task to delegate verwenden, um nur die minimal erforderlichen Berechtigungen zum Erstellen von Benutzern in AD hinzuzufügen.
Gehen Sie zurück in Devolutions Server oder Devolutions Cloud zu Administration – Privilegierter Zugriff – Anbieter und klicken Sie bei Ihrem PAM-Anbieter auf Bearbeiten.
Öffnen Sie die Registerkarte JIT-Rechteerhebung und wählen Sie die zuvor identifizierte Benutzergruppe aus.
Wählen Sie einen Speicherort für die zu erstellenden temporären Benutzer aus.
Wenn Sie mehrere Domänencontroller (DCs) haben, konfigurieren Sie die Replikationslatenz, damit die JIT-Änderungen genügend Zeit haben, sich auf alle DCs zu replizieren, und klicken Sie auf Speichern.
Fügen Sie in Ihrem PAM-Tresor einen neuen Domänenbenutzer hinzu.
Geben Sie den Benutzernamen für das Konto ein.
Aktivieren Sie das Kontrollkästchen Just-In-Time (JIT)-Konto und klicken Sie auf Speichern.
Zuletzt aktualisiert
War das hilfreich?