Fudo Enterprise 6.1 - dokumentacja systemu¶
Witaj!
Poniżej przedstawiono usprawnienia i modyfikacje wprowadzone w wersji 6.1 Fudo Enterprise. Aby skorzystać z wszystkich ulepszeń, pamiętaj o zaktualizowaniu systemu do najnowszej dostępnej wersji.
Wersja 6.1 (Najnowsza)
Wersja 6.1 wprowadza następujące usprawnienia i zmiany:
- Dodano obsługę kontroli poleceń sudo:
Dodano nowy typ polityki sudo do definiowania reguł wykonywania poleceń sudo.
Dodano wtyczkę sudo, która przed wykonaniem polecenia sprawdza je względem skonfigurowanej polityki.
Dodano powiadomienia dotyczące wykonanych poleceń sudo, dostępne w Fudo Officer 2.3.32 i nowszych.
- Usprawniono funkcje Skarbca haseł:
Dodano audyt haseł pod kątem ujawnionych haseł, umożliwiający administratorom wgranie listy haseł i ostrzeganie użytkowników, gdy hasło ze Skarbca haseł zostanie znalezione na tej liście.
Dodano obsługę rotacji kluczy SSH za pomocą modyfikatorów sekretów, w tym konfigurację zasobu docelowego dla klucza SSH oraz wybór typu klucza SSH w politykach zmiany sekretów.
Zaktualizowano powiązaną terminologię interfejsu z modyfikatory/weryfikatory haseł na modyfikatory/weryfikatory sekretów, aby lepiej odzwierciedlała obsługę różnych typów sekretów.
Dodano rozszerzenie przeglądarki Skarbca haseł dla desktopowych wersji Chrome, Firefox, Edge i Safari. Rozszerzenie umożliwia użytkownikom dostęp do sekretów ze Skarbca haseł i ich wyszukiwanie, automatyczne uzupełnianie rozpoznanych formularzy logowania, żądanie dostępu do sekretów z ograniczeniami oraz korzystanie z przyznanego wyłącznego pobrania bezpośrednio z poziomu przeglądarki.
- Rozszerzono obsługę uwierzytelniania Kerberos:
Dodano uwierzytelnianie Kerberos dla operacji Discovery, modyfikatorów sekretów i weryfikatorów sekretów.
Dodano obsługę uwierzytelniania Kerberos w wielodomenowych środowiskach Active Directory.
Dodano osobne przełączniki konfiguracji dla RDP, uwierzytelniania zewnętrznego i synchronizacji LDAP. Dodano opcje wyłączenia mechanizmów awaryjnych NTLM i LDAP simple bind w celu ściślejszej kontroli uwierzytelniania.
Dodano obsługę LDAP channel binding dla User Directory, LDAP Discovery oraz opartych na LDAP modyfikatorów sekretów.
Dodano opcjonalne ponowne użycie kodu TOTP dla metod uwierzytelniania OATH. Po włączeniu tej opcji ten sam prawidłowy czasowy kod jednorazowy może być używany dla wielu równoległych połączeń w aktualnym oknie czasowym, co wspiera scenariusze automatyzacji i masowego dostępu.
- Dodano obsługę provisioningu SCIM 2.0 z Fudo jako dostawcą usług:
Zmieniono nazwę User Directory na User Sources i dodano dedykowaną kartę SCIM Provisioning do konfiguracji integracji SCIM z zewnętrznymi dostawcami tożsamości.
Dodano opcje generowania, rotacji i wyłączania kluczy API SCIM.
Dodano informacje Zarządzane przez dla użytkowników i grup, w tym nowe kolumny i filtry do identyfikowania obiektów zarządzanych przez SCIM, Fudo lub User Directory.
Dodano czytelniejsze informacje o statusie i blokowaniu użytkowników oraz grup zarządzanych przez SCIM, w tym zachowanie lokalnego blokowania w Fudo oraz wskaźniki zarządzania zewnętrznego.
- Usprawniono renderowane sesje HTTP:
Rozszerzono tryb Kiosk Browser o konfigurowalne zachowanie paska adresu URL: ukryty, tylko do odczytu albo edytowalny.
Dodano opcjonalny limit kart przeglądarki wraz z powiadomieniem, które pozwala użytkownikom otworzyć link w bieżącej karcie po osiągnięciu skonfigurowanego limitu.
Dodano obsługę wgrywania i pobierania plików w sesjach RDP.
Dodano Azure Key Vault jako nowy typ zewnętrznego repozytorium haseł.
Usprawniono obsługę LAPS i operacji na hasłach przez dodanie obsługi nowoczesnych formatów haseł LAPS opartych na JSON z mechanizmem awaryjnym dla formatów starszego typu, czytelniejszych błędów pobierania haseł, ulepszonych formularzy konfiguracji certyfikatów oraz mocniejszego logowania w operacjach zmiany i weryfikacji haseł.
Dodano obsługę uwierzytelniania FIDO2 w Panelu Administracyjnym i Portalu Użytkownika, umożliwiając użytkownikom logowanie się za pomocą zarejestrowanych kluczy bezpieczeństwa.
- Usprawniono konfigurację serwera syslog:
Dodano obsługę TLS dla wysyłania logów do serwerów syslog przez TCP.
Dodano dedykowany widok Serwery syslog w sekcji Dziennik zdarzeń, umożliwiający przeglądanie skonfigurowanych serwerów syslog i szczegółów ich połączeń.
Usprawniono zarządzanie kluczami API przez dodanie przyjaznych nazw, konfigurowalnych czasów wygaśnięcia oraz podpowiedzi kluczy, które ułatwiają identyfikację istniejących kluczy API bez ujawniania ich pełnej wartości.
Zaktualizowano boczny pasek narzędzi Webclienta dla sesji RDP, SSH i VNC. Pasek narzędzi jest teraz wyświetlany po prawej stronie okna sesji i ma odświeżony wygląd.
Usprawniono konfigurację sieciową klastra, umożliwiając administratorom wybór, czy lokalny adres wiązania ma być również używany jako adres węzła. Zapewnia to większą elastyczność wdrożeń klastrowych w środowiskach z NAT lub niestandardowym routingiem sieciowym.
Usprawniono niezawodność generowania raportów PDF przez zastąpienie poprzedniego mechanizmu konwersji HTML do PDF dedykowanym silnikiem renderowania PDF.
Przywrócono widoczność użytkowników przypisanych do konkretnej metody uwierzytelniania zewnętrznego, co ułatwia administratorom przegląd zależności przed zarządzaniem konfiguracją uwierzytelniania.
Rozszerzono walidację certyfikatów dla połączeń z serwerami zdalnymi o dopasowanie nazwy hosta i adresu, gdy włączona jest weryfikacja CA, zapewniając dokładniejsze dopasowanie tożsamości serwera.
Przywrócono powiadomienia walidacji łączności dla konfiguracji DNS i NTP, dzięki czemu administratorzy są informowani, gdy skonfigurowane serwery są nieosiągalne lub niedziałające.
Dodano obsługę przypisywania tej samej kombinacji konta anonimowego i gniazda nasłuchiwania tunelu do wielu Sejfów. Sesje ustanowione przez takie tunele są teraz poprawnie powiązane z użytkownikiem, który utworzył tunel, a istniejące ograniczenia dla konfiguracji bez gniazd nasłuchiwania tunelu pozostają wymuszone.
Usprawniono operacje na dużej ilości obiektów w tabelach przez dodanie opcji wyboru wszystkich obiektów, widoczności postępu oraz czytelnego statusu zakończenia operacji.
Dodano nowe kolumny do listy użytkowników: Metody uwierzytelniania, Uwierzytelnienia zewnętrzne oraz Zarządzane przez, co ułatwia przeglądanie szczegółów uwierzytelniania i źródła zarządzania bezpośrednio z tabeli.
Usprawniono synchronizację modeli AI w środowiskach klastrowych, aby zapewnić dostępność wytrenowanych modeli na węzłach po wycofaniu zmian i po dołączeniu nowych węzłów do klastra.
Dodano skrypty weryfikacji znaczników czasu do pobieranych sesji TGZ dla systemów Windows i macOS, umożliwiając użytkownikom weryfikację informacji o znakowaniu czasem sesji.
Dodano DMZ Gateway jako urządzenie wirtualne dla wdrożeń Reverse Proxy, dostępne na życzenie klienta. Klienci mogą wdrożyć dedykowany obraz maszyny wirtualnej oparty na FreeBSD na swoim hypervisorze, aby wystawić sshd(8), którego Fudo używa do ustanowienia odwrotnego tunelu SSH.
Dodano możliwość generowania SBOM, umożliwiając dostarczenie Software Bill of Materials dla komponentów Fudo na życzenie klienta.
Zaktualizowano bazę systemu operacyjnego do FreeBSD 14.4.
Zaktualizowano OpenSSH do wersji 10.2.
Dodano obsługę TLS 1.3 dla połączeń z Panelem Administracyjnym, Portalem Użytkownika, ShareAccess i Fudo Officer, aby poprawić zgodność z nowoczesnymi standardami bezpieczeństwa.
Zaktualizowano konfigurację algorytmów uwierzytelniania komunikatów SSH przez przeniesienie UMAC-64 i UMAC-64-ETM do opcji starszego typu, zachowując zgodność wsteczną z istniejącymi implementacjami SSH, a jednocześnie utrzymując podstawową listę algorytmów zgodną z aktualnymi zaleceniami bezpieczeństwa.
- Usprawnienia ShareAccess:
Usprawniono proces parowania Gateway z Fudo Enterprise przez dodanie czytelniejszych wskazówek konfiguracji i walidacji kluczowych wymagań przed ustanowieniem połączenia.
Dodano wybór regionu połączenia dla Gateway z pomiarem opóźnień i automatycznym wskazaniem najszybszego dostępnego regionu.
Dodano obsługę pul serwerów synchronizowanych z Fudo Enterprise.
Zmieniono weryfikację domeny podczas onboardingu organizacji z obowiązkowej na opcjonalną.
Spis treści¶
- O dokumentacji
- Motywy kolorystyczne Panelu Administracyjnego
- Wstęp
- Instalacja i pierwsze uruchomienie
- Szybki start
- Sesje
- Filtrowanie sesji
- Odtwarzanie sesji
- Wstrzymywanie sesji
- Przerywanie połączenia
- Dołączanie do sesji
- Udostępnianie sesji
- Komentowanie sesji
- Zarządzanie retencją sesji
- Eksportowanie sesji
- Usuwanie sesji
- Przetwarzanie OCR sesji
- Replikacja sesji w konfiguracji klastrowej
- Znakowanie czasem sesji
- Wymagane potwierdzenie dostępu
- AI - Analiza behawioralna sesji
- AI - Podsumowanie sesji przy użyciu sztucznej inteligencji [BETA]
- Żądania dostępu
- Raporty
- Zarządzanie użytkownikami
- Zarządzanie sesjami
- Serwery
- Pule
- Konta
- Gniazda nasłuchiwania
- Dodawanie gniazda nasłuchiwania
- Konfigurowanie gniazda nasłuchiwania SSH
- Konfigurowanie gniazda nasłuchiwania RDP
- Konfigurowanie gniazda nasłuchiwania VNC
- Konfigurowanie gniazda nasłuchiwania HTTP
- Konfigurowanie gniazda nasłuchiwania Modbus
- Konfigurowanie gniazda nasłuchiwania MySQL
- Konfigurowanie gniazda nasłuchiwania PostgreSQL
- Konfigurowanie gniazda nasłuchiwania TCP
- Konfigurowanie gniazda nasłuchiwania MS SQL
- Konfigurowanie gniazda nasłuchiwania Telnet
- Konfigurowanie gniazda nasłuchiwania Telnet 3270
- Konfigurowanie gniazda nasłuchiwania Telnet 5250
- Modyfikowanie gniazda nasłuchiwania
- Blokowanie gniazda nasłuchiwania
- Odblokowanie gniazda nasłuchiwania
- Usuwanie gniazda nasłuchiwania
- Dodawanie gniazda nasłuchiwania
- Sejfy
- Wykrywanie (Discovery)
- Zdalne aplikacje
- Polityki
- Do pobrania
- Produktywność
- Skarbiec haseł
- Opis modułu
- Kolekcje
- Sekrety
- Monitorowanie dostępu do sekretów
- Rozszerzenie przeglądarkowe Fudo Password Vault
- Skompromitowane hasła
- Modyfikatory sekretów
- Ustawienia
- System
- Konfiguracja sieci
- Powiadomienia
- Sztuczna inteligencja
- Uwierzytelnienie
- Zewnętrzne repozytoria haseł
- Zewnętrzna macierz dyskowa
- Zasoby
- Kopia zapasowa i retencja
- Konfiguracja klastrowa
- Synchronizacja użytkowników z LDAP - User Directory
- Provisioning SCIM 2.0 (automatyczne tworzenie i aktualizowanie użytkowników)
- Zarządzanie dostępem do konfiguracji SCIM
- Konfiguracja SCIM Provisioning
- Konfiguracja dostawcy tożsamości
- Rotacja klucza API
- Wyłączanie SCIM Provisioning
- Zachowanie kont zarządzanych przez SCIM
- Mapowanie atrybutów
- Ograniczenia obiektów zarządzanych przez SCIM
- Model blokowania
- Uwierzytelnianie za pomocą OIDC
- Audyt
- Model uwierzytelniania w oparciu o certyfikaty
- Login Timeout
- Przywracanie poprzedniej wersji systemu
- Ponowne uruchomienie systemu
- Zmiana frazy szyfrującej
- Integracja z serwerem CERB
- Czynności serwisowe
- Dziennik zdarzeń
- Aktywność konta w Portalu Użytkownika
- Informacje uzupełniające
- Fudo Officer 2.3
- Fudo ShareAccess
- Aplikacje klienckie
- Rozwiązywanie problemów
- Przypadki użycia
- Dwuskładnikowe uwierzytelnienie OATH z Google Authenticator
- Konfiguracja uwierzytelnienia OpenID Connect w Microsoft Entra (Azure)
- Konfiguracja usługi Remote Desktop Services na serwerze Windows dla Fudo Enterprise
- Niestandardowa nazwa hosta RDP w tytule sesji
- Zarządzanie certyfikatami na potrzeby połączeń RDP
- Konfiguracja Single Sign On (SSO)
- Obsługa zmiany haseł kont lokalnych z wykorzystaniem konta domenowego przy użyciu modyfikatora sekretów WinRM
- Konfiguracja rotacji kluczy SSH dla konta
- Konfiguracja ograniczonej delegacji protokołu Kerberos dla serwera MSSQL(TDS)
- Nawiązywanie połączeń z serwerami przez tunel SSH w Fudo Enterprise
- Często zadawane pytania
- Słownik pojęć