A Segura® Platform oferece a possibilidade de utilizar credenciais Just-In-Time (JIT). Esta é uma configuração utilizada para gerenciar o tempo de utilização de serviços, como quando uma conta é criada, ativada ou necessita que permissões específicas adicionadas durante um período para execução de ações.
Note que após esse acesso, a conta é excluída, inativada ou removida.
A configuração de acesso JIT é feita no momento em que você cadastra ou edita uma credencial. Caso você esteja cadastrando uma credencial, acesse a documentação sobre Como configurar uma credencial no Segura®. Caso você esteja editando uma credencial, siga os passos abaixo:
- Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione PAM Core.
- No menu lateral, selecione Credenciais > Todas credenciais.
- Na listagem de credenciais, localize a credencial que você editar e, na coluna Ações, clique no botão de mesmo nome, e selecione, no menu suspenso, a opção Editar.
Antes de cadastrar uma credencial do tipo JIT, você precisa primeiro realizar a configuração dos templates de criação/exclusão e ativação/desativação dos sistemas que as credenciais irão utilizar. Esses templates serão configurados nas credenciais e depois utilizados no momento de inicialização da sessão proxy. Para maiores informações sobre como configurar templates de execução, acesse a documentação sobre Templates.
Os plugins não podem ser cadastrados pelo usuário.
Em ambos os modos, o formulário de Cadastro da credencial abrirá. No formulário, acesse a aba Configurações JIT e preencha os campos a seguir:
- Configuração de Just In Time: selecione o campo Ativo.
- No menu suspenso Tipo de Just In Time, selecione uma das duas opções:
- Criação e exclusão de credencial: a credencial JIT será criada ao solicitar a inicialização da sessão Proxy, e será excluída ao término da sessão. A criação e remoção de uma credencial JIT é um privilégio previamente definido que possibilita criar uma credencial com um período especificado, que será excluída automaticamente após esse período.
- Habilitar/Desabilitar a credencial: a credencial JIT será ativada ao solicitar a inicialização da sessão Proxy, e será inativada ao término da sessão.
- Na seção Configuração de autenticação marque a opção Utilizar a própria credencial para conectar se você deseja utilizar a credencial em questão para conexão. Caso contrário, desmarque a opção e indique uma credencial para realizar a autenticação no menu suspenso Credencial de autenticação.
De acordo com o Tipo de Just In Time que você escolheu, uma das duas seções será habilitada.
Caso você tenha selecionado Criação e exclusão de credencial, preencha os campos a seguir:
- No menu suspenso, Plugin de criação de credencial, selecione um dos plugins cadastrados.
- No menu suspenso, Template de criação de credencial, selecione um dos templates cadastrados.
- No menu suspenso, Plugin de remoção de credenciais, selecione um dos plugins cadastrados.
- No menu suspenso, Template de remoção de credencial, selecione um dos templates cadastrados.
- No campo Execução do JIT, selecione onde a automação é executada: Dispositivo do domínio ou Dispositivo alvo. Este campo aparece apenas para uma credencial de domínio. Para saber o que cada opção faz, consulte Onde a automação do JIT é executada.
Caso você tenha selecionado Habilitar/Desabilitar a credencial, preencha os campos a seguir:
- No menu suspenso, Plugin de habilitação de credencial, selecione um dos plugins cadastrados.
- No menu suspenso, Template de habilitação de credencial, selecione um dos templates cadastrados.
- No menu suspenso, Plugin de desativação de credenciais, selecione um dos plugins cadastrados.
- No menu suspenso, Template de desativação de credencial, selecione um dos templates cadastrados.
Ao final, clique em Salvar.
Onde a automação do JIT é executada
Para uma credencial de domínio, o Segura® executa os templates de criação e exclusão em um de dois dispositivos. O campo Execução do JIT decide qual deles:
- Dispositivo do domínio: o Segura® executa a automação no dispositivo vinculado à credencial. Este é o padrão. O Active Directory concede o privilégio no domínio e o replica para o dispositivo alvo.
- Dispositivo alvo: o Segura® executa a automação no dispositivo que a sessão tem como destino. O template de criação que você selecionou roda nesse dispositivo. Ele inclui a conta JIT no grupo de administradores locais do dispositivo quando a sessão é aberta. O template de remoção a retira quando a sessão termina.
Em um domínio distribuído entre regiões, a replicação pode demorar o suficiente para que o privilégio ainda não exista no dispositivo alvo quando a sessão começa. Dispositivo alvo concede o privilégio onde ele é utilizado, pelo tempo da sessão, sem esperar pela replicação.
Execução do JIT aparece apenas para uma credencial de domínio que utiliza Criação e exclusão de credencial. Uma credencial local já executa a sua automação no próprio dispositivo, e o tipo Habilitar/Desabilitar a credencial ativa uma única credencial existente.
A escolha vale para o template de criação e o de exclusão em conjunto. Selecioná-la não muda nada nas credenciais que você já configurou.
Requisitos para Dispositivo alvo
Com Dispositivo alvo, o Segura® abre uma conexão WinRM direta com cada dispositivo alvo e executa o template nele. Todo dispositivo utilizado dessa forma precisa estar acessível por WinRM.
O template de execução Windows RM precisa incluir !unsecure para WinRM HTTP na porta 5985. Confirme que o template escolhido tem essa linha antes de utilizá-lo.
Se o template não incluir !unsecure na porta 5985, o provisionamento falha em um handshake SSL. O operador vê a mensagem Ocorreu um erro ao provisionar a credencial. A sessão não abre, e a remoção correspondente fica registrada como cancelada.
Você ainda tem dúvidas? Entre em contato com a Comunidade Segura®.