Como configurar uma credencial JIT

Prev Next

A Segura® Platform oferece a possibilidade de utilizar credenciais Just-In-Time (JIT). Esta é uma configuração utilizada para gerenciar o tempo de utilização de serviços, como quando uma conta é criada, ativada ou necessita que permissões específicas adicionadas durante um período para execução de ações.

Info

Note que após esse acesso, a conta é excluída, inativada ou removida.

A configuração de acesso JIT é feita no momento em que você cadastra ou edita uma credencial. Caso você esteja cadastrando uma credencial, acesse a documentação sobre Como configurar uma credencial no Segura®. Caso você esteja editando uma credencial, siga os passos abaixo:

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione PAM Core.
  2. No menu lateral, selecione Credenciais > Todas credenciais.
  3. Na listagem de credenciais, localize a credencial que você editar e, na coluna Ações, clique no botão de mesmo nome, e selecione, no menu suspenso, a opção Editar.
Info

Antes de cadastrar uma credencial do tipo JIT, você precisa primeiro realizar a configuração dos templates de criação/exclusão e ativação/desativação dos sistemas que as credenciais irão utilizar. Esses templates serão configurados nas credenciais e depois utilizados no momento de inicialização da sessão proxy. Para maiores informações sobre como configurar templates de execução, acesse a documentação sobre Templates.

Os plugins não podem ser cadastrados pelo usuário.

Em ambos os modos, o formulário de Cadastro da credencial abrirá. No formulário, acesse a aba Configurações JIT e preencha os campos a seguir:

  1. Configuração de Just In Time: selecione o campo Ativo.
  2. No menu suspenso Tipo de Just In Time, selecione uma das duas opções:
    1. Criação e exclusão de credencial: a credencial JIT será criada ao solicitar a inicialização da sessão Proxy, e será excluída ao término da sessão. A criação e remoção de uma credencial JIT é um privilégio previamente definido que possibilita criar uma credencial com um período especificado, que será excluída automaticamente após esse período.
    2. Habilitar/Desabilitar a credencial: a credencial JIT será ativada ao solicitar a inicialização da sessão Proxy, e será inativada ao término da sessão.
  3. Na seção Configuração de autenticação marque a opção Utilizar a própria credencial para conectar se você deseja utilizar a credencial em questão para conexão. Caso contrário, desmarque a opção e indique uma credencial para realizar a autenticação no menu suspenso Credencial de autenticação.

De acordo com o Tipo de Just In Time que você escolheu, uma das duas seções será habilitada.

Caso você tenha selecionado Criação e exclusão de credencial, preencha os campos a seguir:

  1. No menu suspenso, Plugin de criação de credencial, selecione um dos plugins cadastrados.
  2. No menu suspenso, Template de criação de credencial, selecione um dos templates cadastrados.
  3. No menu suspenso, Plugin de remoção de credenciais, selecione um dos plugins cadastrados.
  4. No menu suspenso, Template de remoção de credencial, selecione um dos templates cadastrados.
  5. No campo Execução do JIT, selecione onde a automação é executada: Dispositivo do domínio ou Dispositivo alvo. Este campo aparece apenas para uma credencial de domínio. Para saber o que cada opção faz, consulte Onde a automação do JIT é executada.

Caso você tenha selecionado Habilitar/Desabilitar a credencial, preencha os campos a seguir:

  1. No menu suspenso, Plugin de habilitação de credencial, selecione um dos plugins cadastrados.
  2. No menu suspenso, Template de habilitação de credencial, selecione um dos templates cadastrados.
  3. No menu suspenso, Plugin de desativação de credenciais, selecione um dos plugins cadastrados.
  4. No menu suspenso, Template de desativação de credencial, selecione um dos templates cadastrados.

Ao final, clique em Salvar.

Onde a automação do JIT é executada

Para uma credencial de domínio, o Segura® executa os templates de criação e exclusão em um de dois dispositivos. O campo Execução do JIT decide qual deles:

  • Dispositivo do domínio: o Segura® executa a automação no dispositivo vinculado à credencial. Este é o padrão. O Active Directory concede o privilégio no domínio e o replica para o dispositivo alvo.
  • Dispositivo alvo: o Segura® executa a automação no dispositivo que a sessão tem como destino. O template de criação que você selecionou roda nesse dispositivo. Ele inclui a conta JIT no grupo de administradores locais do dispositivo quando a sessão é aberta. O template de remoção a retira quando a sessão termina.

Em um domínio distribuído entre regiões, a replicação pode demorar o suficiente para que o privilégio ainda não exista no dispositivo alvo quando a sessão começa. Dispositivo alvo concede o privilégio onde ele é utilizado, pelo tempo da sessão, sem esperar pela replicação.

Execução do JIT aparece apenas para uma credencial de domínio que utiliza Criação e exclusão de credencial. Uma credencial local já executa a sua automação no próprio dispositivo, e o tipo Habilitar/Desabilitar a credencial ativa uma única credencial existente.

A escolha vale para o template de criação e o de exclusão em conjunto. Selecioná-la não muda nada nas credenciais que você já configurou.

Requisitos para Dispositivo alvo

Com Dispositivo alvo, o Segura® abre uma conexão WinRM direta com cada dispositivo alvo e executa o template nele. Todo dispositivo utilizado dessa forma precisa estar acessível por WinRM.

O template de execução Windows RM precisa incluir !unsecure para WinRM HTTP na porta 5985. Confirme que o template escolhido tem essa linha antes de utilizá-lo.

Atenção

Se o template não incluir !unsecure na porta 5985, o provisionamento falha em um handshake SSL. O operador vê a mensagem Ocorreu um erro ao provisionar a credencial. A sessão não abre, e a remoção correspondente fica registrada como cancelada.


Você ainda tem dúvidas? Entre em contato com a Comunidade Segura®.