Einen benutzerdefinierten PAM-Anbieter in Devolutions Server erstellen
Benutzerdefinierte PAM-Provider werden mithilfe von Vorlagen erstellt und verwaltet. Vorlagen nutzen die Arbeit von Devolutions und der Community zur Erstellung von Providern und verringern so die Notwendigkeit, dass Benutzer sie von Grund auf neu erstellen müssen.
Eine Vorlage ist ein Objekt innerhalb von Devolutions PAM, das als Grundgerüst für die Erstellung eines benutzerdefinierten PAM-Providers dient.
Vorlagen leiten Devolutions Server bei der Zuordnung der Parameter und Ausgaben von Aktionsskripten zu den internen Eigenschaften von Devolutions PAM und erleichtern so die Eingabe und den Austausch von Informationen. Vorlagen ermöglichen es Benutzern, die Eigenschaften eines Identitätsproviders auszufüllen, um einen Provider zu erstellen.
Erstellen Sie eine benutzerdefinierte Vorlage oder importieren Sie eine der bereits vorhandenen Vorlagen.
Damit dies funktioniert, muss WinRM aktiviert sein.
Eine benutzerdefinierte PAM-Vorlage erstellen
Sobald die Aktionsskripte erstellt wurden, besteht der nächste Schritt darin, die benutzerdefinierte PAM-Vorlage in Devolutions Server zu entwickeln.
Gehen Sie in Devolutions Server zu Administration – Privilegierter Zugriff – Provider.
Klicken Sie auf Benutzerdefinierte PAM-Vorlagen.
Klicken Sie auf Hinzufügen, um eine neue Vorlage zu erstellen.
Geben Sie unter Allgemein einen Namen (erforderlich) und eine Beschreibung (optional) für Ihre neue Vorlage an. Es ist auch möglich, das angezeigte Symbol zu ändern.
Es können drei Aktionen aktiviert werden, jede mit ihrem eigenen Skript. Aktivieren Sie die Kontrollkästchen neben denjenigen, die dieser Provider implementieren soll.
Passwortrotation, um Kontopasswörter zurückzusetzen.
Heartbeat, um Konten zu synchronisieren.
Kontoerkennung, für das Scannen.
Es ist zwar nicht zwingend erforderlich, jede Aktion zu aktivieren, es wird jedoch empfohlen, dies zu tun, um die Vorteile eines benutzerdefinierten PAM-Providers voll auszuschöpfen.
Legen Sie in Provider-Eigenschaften und Kontoeigenschaften die Felder fest, die die Provider und Konten implementieren werden.
Provider-Eigenschaften definieren die Attribute, die der benutzerdefinierte PAM-Provider zur Authentifizierung und Verbindung mit einem Identitätsprovider verwendet. Zu diesen Eigenschaften können Benutzername, Passwort, Hostname oder jedes andere eindeutige Attribut eines Identitätsproviders gehören.
Kontoeigenschaften sind Attribute, die sich auf ein bestimmtes Konto bei einem Identitätsprovider beziehen. Gängige Kontoeigenschaften sind ID, Benutzername und Secret. Kontoeigenschaften identifizieren Provider-Konten eindeutig und stellen einen Wert bereit, um das Passwort eines Kontos oder andere sichere Anmeldeinformationen zu speichern.
Fügen Sie Eigenschaften hinzu, indem Sie auf Eigenschaft hinzufügen klicken. Geben Sie für jede Eigenschaft einen Namen und einen Typ an. Nachfolgend finden Sie eine Liste der verschiedenen Typen:
Boolean
Beschreibung (string)
Int
Passwort (SecureString)
Sensible Daten (SecureString)
String
Eindeutige Kennung (string)
Benutzername (string)
Stellen Sie sicher, dass Sie einen Typ "Eindeutige Kennung" angeben, wenn Sie die Kontoerkennung verwenden möchten. Dieses Feld hilft dabei, nachzuverfolgen, welche Konten seit dem letzten Scan hinzugefügt wurden.
Aktivieren Sie das Kontrollkästchen Erforderlich neben einer Eigenschaft, wenn die Felder für die Erstellung/Bearbeitung erforderlich sind.
Gehen Sie für jede Aktion, die im Abschnitt Allgemein aktiviert wurde, zum entsprechenden Abschnitt im linken Menü.
Ordnen Sie die Eigenschaften des Providers/Kontos zu, die das Skript zum Funktionieren benötigt, indem Sie Folgendes angeben:
Name: Name der Variable im Skript.
Quelle: Ob der Wert vom Provider oder vom Konto bereitgestellt wird.
Eigenschaft: Die Quelleigenschaft, die in das Skript eingefügt wird.
Alle Aktionen haben zugehörige Aktionsskripte mit mindestens zwei oder drei Parametern. Benutzerdefinierte PAM-Provider müssen verstehen, wie eine Eigenschaft einem Skriptparameter zugeordnet wird, um die Beziehung zwischen dem benutzerdefinierten PAM-Provider-Objekt (Provider oder Konto) und jedem Aktionsskript zu definieren. Skriptparameter ermöglichen es Ihnen, dem benutzerdefinierten PAM-Provider anzugeben, welche Parameter jedes Ihrer Aktionsskripte besitzt und welcher Eigenschaft des benutzerdefinierten PAM-Providers dieser Skriptparameter zugeordnet werden soll. Falls erforderlich, können Sie weitere Skriptparameter hinzufügen.
Fügen Sie das Skript der Aktion ein, indem Sie entweder auf Ihrem Computer danach suchen oder das Feld Skript manuell bearbeiten. Sie können auch ein Basisskript generieren, auf dem Sie aufbauen können.
Testen Sie Ihr Skript, sobald es fertig ist, und speichern Sie dann Ihre neue Vorlage. Ihre neue benutzerdefinierte PAM-Vorlage wurde erstellt und ist in der Vorlagenliste zu finden. Sie können zum Abschnitt "Einen benutzerdefinierten PAM-Provider erstellen" springen.
Vorlagenbeispiel
Nachfolgend finden Sie ein Beispiel für Werte einer vollständigen benutzerdefinierten PAM-Vorlage, die auf den folgenden Aktionsskripten basiert:
Provider-Eigenschaften
IdentityProviderEndpoint
String
Ja
IdentityProviderEndpointUserName
UserName
Ja
IdentityProviderEndpointPassword
Password
Ja
Kontoeigenschaften
AccountUserName
UniqueIdentifier
Ja
AccountSecret
Password
Ja
Skriptparametertypen
IdentityProviderEndpoint
Passwortrotation, Heartbeat, Kontoerkennung
IdentityProviderEndpoint
Provider
Ja
IdentityProviderEndpointUserName
Passwortrotation, Heartbeat, Kontoerkennung
IdentityProviderEndpointUserName
Provider
Ja
IdentityProviderEndpointPassword
Passwortrotation, Heartbeat, Kontoerkennung
IdentityProviderEndpointPassword
Provider
Ja
NewPassword
Passwortrotation
N/A
System
Ja
AccountUserName
Passwortrotation, Heartbeat
AccountUserName
Konto
Ja
AccountSecret
Heartbeat
AccountSecret
Konto
Ja
Eine benutzerdefinierte PAM-Vorlage importieren
Gehen Sie in Devolutions Server zu Administration – Privilegierter Zugriff – Provider.
Klicken Sie auf Benutzerdefinierte PAM-Vorlagen.
Klicken Sie auf Importieren.
Laden Sie Ihre .json-Datei hoch und klicken Sie dann auf Importieren.
Passen Sie die Vorlageneinstellungen bei Bedarf an und klicken Sie dann auf Speichern.
Ihre Vorlage wurde nun importiert und ist in der Liste Benutzerdefinierte PAM-Vorlagen zu finden.
Einen benutzerdefinierten PAM-Provider erstellen
Sobald Ihre Vorlage erstellt oder importiert wurde, können Sie einen benutzerdefinierten PAM-Provider erstellen.
Gehen Sie zu Administration – Privilegierter Zugriff – Provider und klicken Sie dann auf Hinzufügen.
Gehen Sie im linken Menü zu Benutzerdefiniert und wählen Sie dann Ihre neue Vorlage in der Liste aus. Klicken Sie auf Weiter.
Geben Sie auf der Konfigurationsseite Provider einen Namen und einen Benutzernamen an, da diese Informationen erforderlich sind. Legen Sie dann bei Bedarf die anderen Optionen entsprechend Ihren Anforderungen fest.
Klicken Sie auf Speichern.
Ihr neuer benutzerdefinierter PAM-Provider wurde erstellt und ist in der Providerliste zu finden.
Siehe auch
Zuletzt aktualisiert
War das hilfreich?