Como trocar a senha de usuários locais com Kerberos via Ansible

Prev Next

Este documento fornece instruções sobre como configurar e realizar a troca de senhas de usuários locais em dispositivos Windows utilizando a autenticação Kerberos via Ansible na Segura® Platform. Esta implementação elimina a dependência de NTLM, alinhando-se às recomendações de segurança da Microsoft.

:::(warning) (Atenção) Para que o playbook funcione corretamente, é obrigatório seguir os padrões de nomenclatura de domínio e hostname descritos nos passos 2 e 3. :::

Requisitos

  • Ser um usuário administrativo com permissão para criar/editar templates.
  • Ter a credencial e o dispositivo cadastrados na plataforma.

Passo 1: Configurar o template de execução

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Executions.
  2. No menu lateral, selecione Controle de templates > Templates.
  3. Configure o template Ansible para a troca de senha.
    1. Se já existir um template Ansible para troca de senha de usuários locais Windows com NTLM, localize-o e clique em Editar no menu de ações à direita.
    2. Se não existir, clique em Adicionar no canto superior direito.
  4. Na tela Template de execução, preencha ou altere os seguintes campos:
    1. Nome*: informe o nome do template.
    2. Status: mantenha habilitado para ativar o template.
    3. Executor*: selecione a opção Ansible.
    4. Tipo de execução*: selecione a opção Troca de senha.
    5. Playbook: selecione a opção Windows Kerberos change local user password.
    6. Inventory: selecione a opção Windows-PSRP-Kerberos.
  5. Clique em Salvar.

Uma mensagem de sucesso será exibida e o template criado será listado no relatório.

Passo 2: Modificar a conectividade do dispositivo

:::(info) (Info) Mais informações em Como configurar um dispositivo. :::

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione PAM Core.
  2. No menu lateral, selecione Dispositivos > Todos dispositivos.
  3. Localize o dispositivo desejado e clique em Editar no menu de ações à direita.
  4. Na tela Cadastro do dispositivo, acesse a aba Informações e preencha ou altere os seguintes campos:
    1. Nome do dispositivo*: deve ser preenchido com o FQDN.
    2. IP, Hostname ou URL de gerenciamento*: deve ser preenchido com o FQDN.
  5. Na aba Conectividades, clique em Adicionar para incluir uma nova conectividade.
    1. Tipo de conectividade: selecione a opção Windows RM.
    2. Porta: preencha com o valor 5985.
  6. Clique em Continuar até percorrer todas as abas, ou acesse a aba Revisão diretamente e clique em Salvar no final da página.

Uma mensagem de sucesso será exibida e a lista de dispositivos será apresentada.

Passo 3: Configurar a credencial

:::(info) (Info) Mais informações em Como configurar uma credencial. :::

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione PAM Core.
  2. No menu lateral, selecione Credenciais > Todas credenciais.
  3. Localize a credencial desejada e clique em Editar no menu de ações à direita.
  4. Na tela Cadastro da credencial, preencha ou altere os seguintes campos:
    1. Domínio: preencha o domínio inteiramente em letras maiúsculas.
    2. Informação Adicional: insira o hostname do KDC, no formato {"KDC": "hostname"}.
  5. Clique em Continuar até percorrer todas as abas, ou acesse a aba Revisão diretamente e clique em Salvar no final da página.

Uma mensagem de sucesso será exibida e a lista de credenciais será apresentada.

Passo 4: Solicitar a troca de senha

  1. Na Segura® Platform, na barra de navegação, passe o mouse sobre o Menu de produtos e selecione Executions.
  2. No menu lateral, selecione Operações de senhas > Todas as operações.
  3. No canto superior direito, clique em Solicitar troca de senha.
  4. Na tela exibida, preencha os campos:
    1. Credencial*: selecione uma credencial disponível para troca.
    2. Data de agendamento*: selecione a data e o horário do agendamento.
  5. Clique em Salvar.

Na lista do relatório, a solicitação aparecerá com o status Agendada. No menu Ações da linha do registro, é possível selecionar Solicitar a execução imediata para sobrepor o agendamento e iniciar a tentativa de troca imediatamente.