Fudo Enterprise 6.2 - dokumentacja systemu¶
Witaj!
Poniżej przedstawiono usprawnienia i modyfikacje wprowadzone w wersji 6.2 Fudo Enterprise. Aby skorzystać z wszystkich ulepszeń, pamiętaj o zaktualizowaniu systemu do najnowszej dostępnej wersji.
Wersja 6.2.1 (Najnowsza)
Wersja 6.2 wprowadza następujące usprawnienia i zmiany:
Monitorowanie sesji na żywo z użyciem AI [BETA] - agenci AI analizują sesję SSH w trakcie jej trwania, a polityka może zareagować na zgłoszone ustalenia, aż do wstrzymania lub zakończenia sesji. Funkcja jest domyślnie wyłączona, obsługuje wyłącznie SSH, a treść sesji jest przesyłana do skonfigurowanego modelu AI, który może być hostowany samodzielnie. Po etapie beta zostanie udostępniona jako osobno licencjonowany moduł. Zobacz Monitorowanie sesji na żywo z użyciem AI [BETA] oraz Polityka analizy sesji na żywo [BETA].
Usprawnienia udostępniania sesji (zobacz Udostępnianie sesji):
Linki udostępniania działają teraz na adresie Portalu Użytkownika, nie tylko na adresie Panelu Administracyjnego. Wygenerowanie linku zwraca oba adresy, zbudowane z tego samego klucza - wyślij ten, do którego odbiorca ma dostęp.
Udostępnienia uwierzytelnione - odbiorca musi zalogować się do Fudo przed obejrzeniem sesji, a jego tożsamość jest zapisywana. Udostępnienia anonimowe, oparte tylko na kluczu, pozostają dostępne.
Użytkownicy mogą samodzielnie udostępniać własne trwające sesje z Portalu Użytkownika, bez udziału administratora. Funkcję włącza się w sejfie opcją Zezwól użytkownikom na udostępnianie trwających sesji. Takie udostępnienia zawsze wymagają zalogowania, dają dostęp interaktywny i wygasają wraz z zakończeniem sesji.
Ważność „do zakończenia sesji” - udostępnienia trwających sesji nie wymagają już podawania przedziału czasu.
Nadzór na żywo - sejf może wymagać, aby sesję obserwowała określona liczba zalogowanych nadzorców. Sesja nie rozpoczyna się, dopóki się nie połączą, wstrzymuje się, gdy ich liczba spadnie, i wznawia automatycznie, gdy wróci do wymaganej. Funkcja działa dla RDP, VNC, powłok SSH, Telnet/TN3270/TN5250 oraz renderowanego HTTP. Anonimowi odbiorcy nie są liczeni do wymaganej liczby.
Historia dostępu - każde połączenie odbiorcy jest zapisywane wraz z tożsamością albo oznaczeniem Anonymous, adresem IP, użytym adresem oraz czasami obejrzenia, dołączenia i rozłączenia. Wpisy pozostają po dezaktywacji linku.
Przeprojektowane okno udostępniania.
Przechowywanie klucza głównego w module HSM. Fudo może korzystać z modułu HSM (Hardware Security Module), aby zapewnić sprzętową ochronę swojego klucza głównego. Integracja z HSM obsługuje rotację klucza KEK oraz wdrożenia klastrowe. Zobacz Przechowywanie klucza głównego w module HSM oraz Ochrona klucza głównego modułem Thales Luna HSM.
Uwaga
Rotacja KEK nie jest w tym wydaniu obsługiwana w klastrach.
Obsługa protokołu Oracle (TNS/TTC) [BETA] - natywne monitorowanie baz danych Oracle wraz z nagrywaniem sesji, odtwarzaniem i politykami komend SQL. Zobacz Oracle [BETA].
Ograniczenia dostępu oparte na lokalizacji. Połączenia można teraz zezwalać lub blokować na podstawie kraju i sieci, z których pochodzą. Polityka zawiera listę krajów i sieci i jest przypisywana użytkownikom poprzez grupy, obok wbudowanej polityki globalnej. Zobacz Polityki lokalizacji.
Własne zakresy w konfiguracjach OpenID Connect. Konfiguracja OpenID Connect może teraz zawierać własny zakres, przesyłany do dostawcy tożsamości obok standardowych zakresów
openid,profileorazZatwierdzanie Just-in-Time zależne od czasu - sejf z włączoną funkcją Just-in-Time może teraz pomijać etap zatwierdzania w godzinach objętych polityką codziennego dostępu użytkownika i wymagać zatwierdzonego żądania dostępu wyłącznie poza nimi. Zobacz Żądania dostępu.
Wymuszony format powodu w żądaniach Just-in-Time. Administratorzy mogą teraz wymagać, aby powody żądań dostępu odpowiadały zdefiniowanemu formatowi. Zobacz Żądania dostępu.
Nowy silnik RDP (FreeRDP 3). Proxy RDP zostało zaimplementowane ponownie na FreeRDP 3. Istniejące gniazda nasłuchiwania zachowują po aktualizacji poprzedni silnik - opcja Użyj starej implementacji RDP pozostaje w nich zaznaczona. Zobacz Konfigurowanie gniazda nasłuchiwania RDP.
Dźwięk w nagraniach RDP. Dźwięk z sesji zdalnej jest teraz przechwytywany i odtwarzany w odtwarzaczu sesji. Zobacz Sesje.
Przeprojektowany edytor polityki codziennego dostępu - okna dostępu rysuje się, przesuwa i skaluje bezpośrednio na siatce tygodniowej z dokładnością do 30 minut, można skopiować jeden dzień na cały tydzień oraz jednoznacznie wskazać, czy edycja zbiorcza scala się z istniejącymi harmonogramami, czy je nadpisuje. Zobacz Dodawanie sejfu.
Polityki czasowe dla użytkowników z dostępem do sejfów przez grupy. Przypisania grupa-sejf obsługują teraz opcję Zablokowane oraz Okres dostępu, tak jak przypisania bezpośrednie użytkownik-sejf. Politykę czasową pojedynczego użytkownika można również skonfigurować w sekcji Dostęp przez grupy, bez przypisywania go bezpośrednio do sejfu. Zobacz Dodawanie sejfu oraz Rozstrzyganie dostępu i priorytetyzacja.
Obsługa formatu syslog RFC 5424 - każdy zewnętrzny serwer syslog może teraz przesyłać wpisy dziennika zdarzeń w formacie RFC 3164 (BSD) albo RFC 5424. Istniejące serwery zachowują dotychczasowe zachowanie. Zobacz Zewnętrzne serwery syslog.
Dostępność modułu Produktywność jest określana przez plik licencji i może zostać wyłączona na życzenie klienta, w celu spełnienia wymogów prawnych ograniczających monitorowanie produktywności pracowników.
Konfigurowalny zakres automatycznych tras interfejsów. Można teraz zdecydować, czy trasy wynikające z adresów IP interfejsów są dodawane do wszystkich tablic routingu, czy tylko do tablicy danego interfejsu. Zobacz Konfiguracja ustawień sieciowych.
Obsługa francuskiego układu klawiatury (AZERTY). Zobacz Konfiguracja Portalu użytkownika oraz Konfiguracja ekranu logowania RDP/SSH/VNC.
Obsługa uwierzytelniania JWT. Fudo Enterprise może teraz przyjąć podpisany token JWT przekazany w nagłówku HTTP jako poświadczenie żądania, co pozwala zaporze aplikacyjnej lub reverse proxy uwierzytelniać użytkowników na obrzeżu sieci w imieniu Fudo.
Opcjonalne dołączanie domeny przy uwierzytelnianiu RADIUS. Nowa opcja Dołącz domenę do nazwy użytkownika w definicji zewnętrznego serwera uwierzytelniania RADIUS decyduje, czy domena AD użytkownika jest dołączana do loginu przesyłanego do serwera RADIUS. Zobacz Definicja serwera uwierzytelnienia zewnętrznego.
Uwaga
Opcja jest domyślnie włączona - również dla definicji istniejących przed aktualizacją - więc dotychczasowe zachowanie jest zachowane. Odznacz ją, gdy serwer RADIUS oczekuje samej nazwy użytkownika i sam ustala domenę.
Kontrola administratora nad metodami uwierzytelniania zarządzanymi przez użytkownika w Portalu Użytkownika - administrator może teraz zdecydować globalnie, które typy metod uwierzytelniania użytkownicy Portalu Użytkownika mogą samodzielnie dodawać i usuwać. Zobacz Metody zarządzane przez użytkownika w Portalu Użytkownika.
Moduły wyłączone dla użytkownika są teraz ukryte i zablokowane w Portalu Użytkownika. Użytkownik, któremu wyłączono moduł PSM lub Skarbiec haseł, widzi sekcję wyszarzoną i nie może do niej wejść - ani skorzystać z API tego modułu. Blokada działa natychmiast i nie czeka już na upływ 30-dniowego okresu aktywności użytkownika.
Przebudowane tabele przypisań. Listy służące do przypisywania grup, pul i praw do obiektów wyglądają teraz tak jak listy główne i obsługują działające zaznaczanie wielu pozycji.
Usprawnienia Skarbca haseł. Operacje zbiorcze usuwania, przenoszenia i uruchamiania modyfikatora sekretów raportują teraz postęp obiekt po obiekcie, pokazują, które pozycje się nie udały, nie przerywając pozostałych, i można je zatrzymać w trakcie. Wydanie uzupełniają drobniejsze poprawki w interfejsie skarbca. Zobacz Usuwanie sekretów.
Konfigurowalny próg pewności OCR. Nowe ustawienie systemowe określa minimalną pewność wymaganą, aby rozpoznany tekst został zindeksowany. Próg można ustawić w zakresie od 0 do 100, a domyślna wartość 95 zachowuje dotychczasowe zachowanie. Niższe wartości mogą poprawić wykrywanie tekstu w zaszumionych sesjach, zwiększając ryzyko fałszywych trafień.
Bezpieczne przechowywanie sekretów w Fudo Officer. Fudo 6.2 dodaje endpointy API wydające klucz bazy danych osobny dla każdego urządzenia. Nadchodzące wydanie Fudo Officer użyje go do przechowywania danych aplikacji w zaszyfrowanej bazie zamiast w pliku chronionym kodem PIN urządzenia, eliminując podatność na łamanie PIN-u metodą siłową.
Skarbiec haseł w Fudo Officer. Nadchodzące wydanie aplikacji mobilnej Fudo Officer udostępni Skarbiec haseł na telefonie: przeglądanie i wyszukiwanie dostępnych kolekcji, podglądanie szczegółów sekretu, wysyłanie żądania dostępu, gdy wymagane jest zatwierdzenie, oraz wypełnianie pasującego sekretu w innej aplikacji na Androidzie i iOS. Użytkownicy będą mogli także przeglądać, filtrować i tworzyć własne sekrety osobiste - loginy, klucze SSH, notatki i certyfikaty - bezpośrednio w aplikacji.
Weryfikacja nazwy hosta TLS dla monitorowanych serwerów. Fudo sprawdza, czy certyfikat serwera obejmuje adres, z którym się łączy; zachowaniem tym steruje nowa opcja Weryfikuj nazwę hosta, ustawiana osobno dla każdego serwera. Po aktualizacji opcja pozostaje wyłączona, więc istniejące serwery nie są objęte zmianą.
Rozszerzenie przeglądarkowe Skarbca haseł 1.1 (zobacz Rozszerzenie przeglądarkowe Fudo Password Vault):
Dodano obsługę przeglądania, dodawania i usuwania sekretów w Skarbcu osobistym.
Dodano obsługę uwierzytelniania dwuskładnikowego (2FA).
Zaktualizowano system bazowy FreeBSD do najnowszego wspieranego wydania poprawkowego 14.4, wraz z ostatnimi poprawkami bezpieczeństwa.
Dodano nagłówek
Permissions-Policyw odpowiedziach interfejsów webowych, wyłączając funkcje przeglądarki nieużywane przez Fudo Enterprise.Dodano nagłówek
Cache-Control: no-storew odpowiedziach aplikacji. Po aktualizacji nie trzeba już ręcznie czyścić pamięci podręcznej przeglądarki.Zmieniono preferencję szyfrów w połączeniach z monitorowanymi serwerami SSH tak, aby AES-GCM był oferowany przed AES-CTR. Zapobiega to nieudanym połączeniom z serwerami obsługującymi tylko starsze algorytmy MAC.
Spis treści¶
- O dokumentacji
- Motywy kolorystyczne Panelu Administracyjnego
- Wstęp
- Instalacja i pierwsze uruchomienie
- Szybki start
- Sesje
- Filtrowanie sesji
- Odtwarzanie sesji
- Wstrzymywanie sesji
- Przerywanie połączenia
- Dołączanie do sesji
- Udostępnianie sesji
- Komentowanie sesji
- Zarządzanie retencją sesji
- Eksportowanie sesji
- Usuwanie sesji
- Przetwarzanie OCR sesji
- Replikacja sesji w konfiguracji klastrowej
- Znakowanie czasem sesji
- Wymagane potwierdzenie dostępu
- AI - Analiza behawioralna sesji
- AI - Podsumowanie sesji przy użyciu sztucznej inteligencji
- Żądania dostępu
- Raporty
- Zarządzanie użytkownikami
- Zarządzanie sesjami
- Serwery
- Dodawanie serwera
- Dodawanie serwera HTTP
- Dodawanie serwera Modbus
- Dodawanie serwera MS SQL
- Dodawanie serwera MySQL
- Dodawanie serwera Oracle [BETA]
- Tworzenie serwera PostgreSQL
- Dodawanie serwera RDP
- Dodawanie serwera SSH
- Dodawanie serwera Telnet
- Dodawanie serwera Telnet 3270
- Dodawanie serwera Telnet 5250
- Dodawanie serwera VNC
- Dodawanie serwera TCP
- Zakresy portów w konfiguracji serwerów
- Konfiguracja serwera z odwrotnym tunelem SSH
- Importowanie listy serwerów z pliku CSV
- Modyfikowanie serwera
- Blokowanie serwera
- Odblokowanie serwera
- Usuwanie serwera
- Dodawanie serwera
- Pule
- Konta
- Gniazda nasłuchiwania
- Dodawanie gniazda nasłuchiwania
- Konfigurowanie gniazda nasłuchiwania SSH
- Konfigurowanie gniazda nasłuchiwania RDP
- Konfigurowanie gniazda nasłuchiwania VNC
- Konfigurowanie gniazda nasłuchiwania HTTP
- Konfigurowanie gniazda nasłuchiwania Modbus
- Konfigurowanie gniazda nasłuchiwania MySQL
- Konfigurowanie gniazda nasłuchiwania Oracle [BETA]
- Konfigurowanie gniazda nasłuchiwania PostgreSQL
- Konfigurowanie gniazda nasłuchiwania TCP
- Konfigurowanie gniazda nasłuchiwania MS SQL
- Konfigurowanie gniazda nasłuchiwania Telnet
- Konfigurowanie gniazda nasłuchiwania Telnet 3270
- Konfigurowanie gniazda nasłuchiwania Telnet 5250
- Modyfikowanie gniazda nasłuchiwania
- Blokowanie gniazda nasłuchiwania
- Odblokowanie gniazda nasłuchiwania
- Usuwanie gniazda nasłuchiwania
- Dodawanie gniazda nasłuchiwania
- Sejfy
- Wykrywanie (Discovery)
- Zdalne aplikacje
- Polityki
- Do pobrania
- Produktywność
- Serwery
- Skarbiec haseł
- Opis modułu
- Kolekcje
- Sekrety
- Monitorowanie dostępu do sekretów
- Rozszerzenie przeglądarkowe Fudo Password Vault
- Skompromitowane hasła
- Modyfikatory sekretów
- Ustawienia
- System
- Data i czas
- Certyfikaty
- Dostęp SSH
- Szyfrowanie konfiguracji
- SNMP
- Znakowanie czasem
- Modyfikatory sekretów - aktywny węzeł klastra
- Funkcjonalności wrażliwe
- Konfigurowanie serwera proxy HTTP
- Aktualizacja systemu
- Hotfix
- Informacje o licencji i zarządzanie licencją
- Diagnostyka
- Eksportowanie/importowanie konfiguracji systemu
- Konfiguracja sieci
- Powiadomienia
- Sztuczna inteligencja
- Uwierzytelnienie
- Zewnętrzne repozytoria haseł
- Zewnętrzna macierz dyskowa
- Zasoby
- Kopia zapasowa i retencja
- Konfiguracja klastrowa
- Synchronizacja użytkowników z LDAP - User Directory
- Provisioning SCIM 2.0 (automatyczne tworzenie i aktualizowanie użytkowników)
- Zarządzanie dostępem do konfiguracji SCIM
- Konfiguracja SCIM Provisioning
- Konfiguracja dostawcy tożsamości
- Rotacja klucza API
- Wyłączanie SCIM Provisioning
- Zachowanie kont zarządzanych przez SCIM
- Mapowanie atrybutów
- Atrybuty, które nie są obsługiwane
- Przykładowe ładunki
- Ograniczenia obiektów zarządzanych przez SCIM
- Model blokowania
- Uwierzytelnianie za pomocą OIDC
- Audyt
- Model uwierzytelniania w oparciu o certyfikaty
- Login Timeout
- Przywracanie poprzedniej wersji systemu
- Ponowne uruchomienie systemu
- Zmiana frazy szyfrującej
- Integracja z serwerem CERB
- Czynności serwisowe
- System
- Dziennik zdarzeń
- Aktywność konta w Portalu Użytkownika
- Informacje uzupełniające
- Fudo Officer 2.3
- Fudo ShareAccess
- Aplikacje klienckie
- Rozwiązywanie problemów
- Przypadki użycia
- Dwuskładnikowe uwierzytelnienie OATH z Google Authenticator
- Konfiguracja uwierzytelnienia OpenID Connect w Microsoft Entra (Azure)
- Konfiguracja usługi Remote Desktop Services na serwerze Windows dla Fudo Enterprise
- Niestandardowa nazwa hosta RDP w tytule sesji
- Zarządzanie certyfikatami na potrzeby połączeń RDP
- Konfiguracja Single Sign On (SSO)
- Obsługa zmiany haseł kont lokalnych z wykorzystaniem konta domenowego przy użyciu modyfikatora sekretów WinRM
- Konfiguracja rotacji kluczy SSH dla konta
- Konfiguracja ograniczonej delegacji protokołu Kerberos dla serwera MSSQL(TDS)
- Nawiązywanie połączeń z serwerami przez tunel SSH w Fudo Enterprise
- Ochrona klucza głównego modułem Thales Luna HSM
- Często zadawane pytania
- Słownik pojęć