Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Блокировка пользователей

Если пользователь несколько раз подряд вводит неверные учетные данные, StarVault на некоторое время прекращает попытки проверки их учетных данных и вместо этого немедленно возвращается с ошибкой "отказано в разрешении". Это "блокировка пользователя". Время, на которое пользователь будет заблокирован, называется “продолжительностью блокировки”. Пользователь сможет войти в систему по истечении этого срока. Количество неудачных попыток входа, после которых пользователь будет заблокирован, называется “порогом блокировки”. Счетчик порога блокировки обнуляется через несколько минут без попыток входа в систему или после успешной попытки входа в систему. Время, по истечении которого счетчик будет обнулен после отсутствия попыток входа в систему, называется "сброс счетчика блокировки". Это может предотвратить как автоматические, так и целевые запросы, т.е. атаки на основе подбора пароля пользователем, а также автоматические атаки.

Функция блокировки пользователя включена по умолчанию. Значения по умолчанию для "порога блокировки" - 5 попыток, "продолжительности блокировки" - 15 минут, "сброса счетчика блокировки" - 15 минут.

Функцию блокировки пользователя можно отключить следующим образом:

  • Это можно отключить глобально, используя переменную окружения VAULT_DISABLE_USER_LOCKOUT.

  • Его можно отключить для всех поддерживаемых методов аутентификации (ldap, user pass и approve) или для конкретного поддерживаемого метода аутентификации, используя параметр disable_lockout в разделе user_lockout в файле конфигурации. Для получения более подробной информации смотрите конфигурацию блокировки пользователя.

  • Его можно отключить для определенного режима авторизации, используя auth tune. Пожалуйста, смотрите команду auth tune или auth tune api для получения более подробной информации.

Эта функция поддерживается только методами аутентификации user pass, ldap и approve.

1. Приоритет

Приоритет настройки блокировки пользователя следующий:

  1. Настройка для автоматического подключения с помощью tune

  2. Настройка метода аутентификации в файле конфигурации

  3. Настройка для "всех" методов аутентификации в файле конфигурации

  4. Значения по умолчанию

Приоритет отключения блокировки пользователя следующий:

  1. Отключить с помощью переменной среды VAULT_DISABLE_USER_LOCKOUT

  2. Настройка для автоматического подключения с помощью tune

  3. Настройка для метода аутентификации в конфигурационном файле

  4. Настройка для "всех" методов аутентификации в конфигурационном файле

  5. Значения по умолчанию

2. Конфигурация

Параметры блокировки пользователя можно настроить с помощью конфигурационного файла для всех методов авторизации или для конкретного метода авторизации (user pass, ldap или approle). Пожалуйста, посмотрите конфигурацию блокировки пользователя для получения более подробной информации.

Конфигурацию блокировки пользователя для метода auth по заданному пути можно настроить с помощью auth tune. Пожалуйста, посмотрите команду auth tune или auth tune api для получения более подробной информации.

3. API

Пожалуйста, смотрите sys/locked-users API для получения более подробной информации.