Для улучшения работы сайта мы используем файлы cookies. Оставаясь на сайте, вы соглашаетесь с политикой обработки персональных данных.

Настройка системы

1. Общие настройки

Раздел содержит инструкции по настройке системы Termit.

HTTPS

Чтобы изменить адрес брокера, загрузить ключ, сертификат и цепочку сертификатов:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на HTTPS и нажмите b  pencil.

  2. При необходимости измените адрес брокера.

  3. Чтобы загрузить сертификат или цепочку сертификатов, нажмите на поле Сертификат.

  4. Чтобы загрузить закрытый ключ, нажмите на поле Закрытый ключ.

  5. Нажмите Сохранить.

Настройки сохранены.

Внешний вид десктоп-клиента

Чтобы список опубликованных приложений и рабочих столов в десктоп-клиенте был разделен, настройте внешний вид в десктоп-клиенте:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Внешний вид десктоп-клиента и нажмите b  pencil.

  2. Активируйте опцию Разделение объектов на приложения и рабочие столы.

  3. Нажмите Сохранить.

Приложения и рабочие столы разделены по типу в десктоп-клиенте.

Многофакторная аутентификация

Чтобы настроить многофакторную аутентификацию (MFA):

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Многофакторная аутентификация и нажмите b  pencil.

  2. В поле Внутренние пользователи активируйте опции:

    • Многофакторная аутентификация при использовании Kerberos, если для аутентификации внутренних пользователей по Kerberos нужно использовать MFA при запуске десктоп-клиента и портала администрирования.

    • Многофакторная аутентификация при использовании имени пользователя и пароля, если для аутентификации внутренних пользователей по имени и паролю нужно использовать MFA при запуске десктоп-клиента и портала администрирования.

  3. В поле Внешние пользователи активируйте опцию Многофакторная аутентификация при использовании имени пользователя и пароля, если для аутентификации внешних пользователей по имени и паролю нужно использовать MFA при запуске десктоп-клиента и портала администрирования.

  4. Нажмите Сохранить.

Пользовательский портал

Можно включить возможность подключения пользователей через браузер (веб-клиент) без установки десктоп-клиента.

Чтобы включить возможность подключения пользователей через браузер:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Пользовательский портал и нажмите b  pencil.

  2. В поле Пользовательский портал активируйте опцию Доступ к пользовательскому порталу.

  3. Нажмите Сохранить.

Доступ к пользовательскому порталу через браузер включен.

Syslog/SIEM

Можно настроить переадресацию журнала в syslog-сервер.

Сведения о каждом событии в Termit отправляются как отдельное syslog-сообщение. Текст syslog-сообщения соответствует информации о событии, отображающейся в веб-интерфейсе системы в разделе Журнал событий.

Чтобы настроить параметры для интеграции Syslog:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Syslog/SIEM и нажмите b  pencil.

  2. Активируйте опцию Использование, чтобы запись событий отправлялась на syslog-сервер.

  3. При включенной интеграции в параметрах:

    • Адрес сервера — укажите адрес сервера.

    • Порт — укажите порт. По умолчанию 514 (6514 для TLS).

    • Протокол — выберите UDP или TCP.

    • Формат сообщений — выберите спецификацию RFC3164 или RFC5424.

    • Код подсистемы (facility) — выберите local0-local7.

    • TLS для отправки логов в Syslog — выберите Выключено или Включено. При выборе протокола TLS следует использовать доверенные сертификаты, указанные администратором в соответствующем разделе.

  4. Нажмите Сохранить.

Доверенные сертификаты

Доверенные сертификаты применяются для проверки соединения с LDAP-каталогами по протоколам LDAP StartTLS и LDAP over SSL. Кроме того, доверенные сертификаты необходимы для Syslog, когда он использует TLS для отправки логов.

Чтобы добавить доверенный сертификат:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Доверенные сертификаты и нажмите b  pencil.

  2. Чтобы добавить сертификат, нажмите b  add и загрузите его. Поддерживаются форматы PKCS#12/PEM/CER/CRT (в кодировке Base-64).

    Если цепочка доверенных сертификатов представлена в одном файле формата PEM, её необходимо разбить на отдельные части и загружать каждый сертификат в виде отдельного файла. При загрузке цепочки одним файлом в интерфейсе будет отображаться только подчинённый сертификат.

  3. При необходимости активируйте опцию Задать пароль и задайте пароль для сертификата.

  4. Нажмите Сохранить.

Добавленный сертификат появится в списке.

Чтобы удалить:

  1. Наведите курсор на сертификат и нажмите b  more vert.

  2. Нажмите Удалить сертификат.

  3. Нажмите Да.

Сертификат удален.

Администратор системы

«tadm» — локальная учетная запись, которая предназначена только для настроек брокера. Ее нельзя использовать для входа в десктоп-клиент, запуска приложений и рабочих столов.

«admin» — пароль по умолчанию от локальной учетной записи.

Обязательно измените пароль для повышения уровня безопасности системы.

Изменение параметров администратора системы

Чтобы изменить параметры администратора системы:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Администратор системы и нажмите b  pencil.

  2. При необходимости измените имя локального администратора системы.

  3. Введите старый пароль и задайте новый.

  4. Нажмите Сохранить.

Данные об администраторе системы изменены.

Разблокировка учетной записи администратора системы

При неудачной авторизации в систему Termit учетная запись блокируется. Подробнее смотрите в разделе Политика блокировки встроенных учетных записей.

Для разблокировки учетной записи администратора системы на портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Администратор системы и нажмите на b  unlock. Учетная запись разблокирована.

Глубина хранения журналов событий

В системе можно очищать старые записи журнала событий.

Чтобы настроить срок хранения записей:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Глубина хранения журнала событий и нажмите b  pencil.

  2. При включенной опции Никогда не удалять старые записи в журнале событий не будут очищаться.

    s  events

    Чтобы задать свой срок хранения, отключите эту опцию и задайте:

    • Срок хранения событий (дней) — период хранения событий журнала;

    • Время запуска — время запуска очистки журнала событий.

      s  events2
  3. Нажмите Сохранить.

После очистки в журнале событий появится запись о статусе операции: сколько событий было удалено, дата самой старой и новой сессии.

Чтобы настроить ограничение журнала событий по объёму выделенной памяти, выполните настройки через REST API. Подробнее о настройке.

Глубина хранения сессий

В системе можно очищать историю закрытых сессий пользователей.

Чтобы настроить срок хранения:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на Глубина хранения сессий и нажмите b  pencil.

  2. При включенной опции Никогда не удалять старые записи в журнале событий не будут очищаться.

    s  closed session

    Чтобы задать свой срок хранения, отключите эту опцию и задайте:

    • Срок хранения сессий (дней) — период хранения истории закрытых сессий;

    • Время запуска — время запуска очистки истории закрытых сессий.

      s  closed session2
  3. Нажмите Сохранить.

После очистки в журнале событий появится запись о статусе операции: сколько сессий было удалено, дата самой старой и новой сессии.

RADIUS

RADIUS-сервер (Remote Authentication Dial-In User Service) — сервер для централизованной аутентификации, авторизации и учета (AAA) пользователей.

Чтобы настроить RADIUS-сервер для аутентификации:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки наведите курсор на RADIUS и нажмите b  pencil.

  2. Чтобы использовать RADIUS-сервер, активируйте опцию Использование.

  3. При включенной опции в параметрах задайте:

    • Адрес сервера — IP-адрес RADIUS-сервера.

    • Порт — по умолчанию порт 1812. Вы можете указать другой.

    • Секрет для подключения к RADIUS-серверу — общий пароль между RADIUS-клиентом и RADIUS-сервером.

      Проверьте, что все брокеры добавлены в конфигурацию RADIUS-сервера в качестве RADIUS-клиентов.

    • Идентификатор NAS для внутренних пользователей — символы NAS ID для внутренних пользователей.

    • Идентификатор NAS для внешних пользователей — символы NAS ID для внешних пользователей.

      При подключении десктоп-клиента RADIUS-сервер использует NAS ID (Network Access Server Identifier) для:

      • классификации запросов, которые поступили от RADIUS-клиентов;

      • применения соответствующих настроек или политик для внутренних и внешних пользователей.

    • Таймаут подключения (сек.) — время ожидания отклика от RADIUS-сервера при попытке установить с ним соединение.

    • Количество попыток подключения — количество попыток подключения к RADIUS-серверу.

  4. Активируйте опцию Использование RADIUS только для проверки второго фактора, если требуется использовать RADIUS-сервер только для проверки второго фактора (например, TOTP). В этом случае проверка первого фактора будет выполняться брокером через LDAP-сервер.

  5. В параметре Протокол аутентификации RADIUS выберите протокол PAP, CHAP или MSCHAPv2.

  6. Нажмите Сохранить.

RADIUS-сервер настроен.

Политика блокировки встроенных учетных записей

Политика блокировки встроенных учетных записей необходима для обеспечения безопасности системы и применяется только для локальной учетной записи «tadm». Учетная запись блокируется, если пользователь совершает несколько неудачных попыток входа в систему Termit. Это помогает предотвратить несанкционированный доступ к данным и ресурсам компании.

По умолчанию политика включена, и после трех неудачных попыток входа в систему учетная запись блокируется на один час.

Чтобы задать собственную политику блокировки встроенных учетных записей:

  1. На портале администрирования в разделе Настройки, на вкладке Общие настройки, наведите курсор на Политика блокировки встроенных учетных записей и нажмите b  pencil.

  2. Включите опцию Использование, если хотите, чтобы политика блокировки работала. Или вы можете отключить эту опцию, если не хотите применять политику блокировки.

  3. При включенной опции в параметрах задайте:

    • Число неудачных попыток входа — число неудачных попыток, после которых учетная запись пользователя будет заблокирована.

    • Срок блокировки учетных записей (мин) — срок блокировки учетных записей.

      За время блокировки злоумышленник не сможет подобрать пароль методом перебора или с помощью вредоносного ПО. А пользователь, который действительно хочет войти в свой аккаунт, за это время может восстановить доступ, если он забыл пароль или столкнулся с временными техническими проблемами.

      s  policy
  4. Нажмите Сохранить.

Политика блокировки встроенных учетных записей задана.

Инструкция по разблокировке учетной записи администратора системы приведена в разделе Разблокировка учетной записи администратора системы.

2. LDAP-каталоги

LDAP (Lightweight Directory Access Protocol) — протокол, который используется для получения информации из служб каталогов (AD, FreeIPA, ALD Pro, SambaDC, Red ADM и так далее) о пользователях, группах и связях между ними. Эта информация в дальнейшем используется для аутентификации и авторизации пользователей на портале администрирования, в десктоп-клиенте и на терминальных серверах/ВРМ.

LDAP представляет информацию об этих сущностях в виде набора объектов (пользователь, группа), каждый из которых имеет определенный набор атрибутов (имя пользователя, имя группы, список членов группы, номер телефона пользователя). Можно добавить несколько групп. Также поддерживаются вложенные группы.

Для работы пользователей с Termit необходимо, чтобы система могла выполнять поиск пользователей в LDAP-каталоге, получать список групп, в которые входит пользователь, и т.д. Для этого администратору нужно указать имена классов и ряд атрибутов для объектов «Пользователь» и «Группа»:

  • Общие атрибуты для классов объектов:

    • Атрибут для идентификации объектов — в значении этого атрибута хранится уникальный ID объекта.

    • Атрибут, содержащий имя объекта, указанное для списка членов групп — в значении этого атрибута описано уникальное имя объекта в списке членов групп. Имя объекта однозначно определяет его положение в иерархической структуре каталога.

  • Атрибуты для класса объекта «Пользователь»:

    • Атрибут для получения отображаемого имени пользователя — значение этого атрибута применяется при отображении пользователей в интерфейсе, например, при входе в систему.

    • Атрибут для поиска пользователя — атрибут применяется для поиска пользователя по его имени при аутентификации на портале администрирования или в десктоп-клиенте.

    • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — в значении этого атрибута описано имя, которое будет передаваться на сервер под управлением Linux.

    • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — в значении этого атрибута описано имя, которое будет передаваться на сервер под управлением Windows.

  • Атрибуты для класса объекта «Группа»:

    • Атрибут для получения отображаемого имени группы — значение этого атрибута применяется при отображении групп в интерфейсе. Например, при добавлении ролей или при настройке прав на запуск приложения.

    • Атрибут со списком членов групп — в значении этого атрибута находится информация о группе, в состав которой входят пользователи и другие группы.

В Termit поддерживаются:

  • следующие LDAP-каталоги для аутентификации пользователей по паролю и получения информации о пользователях, группах и связях между ними:

    • AD

    • SambaDC

    • Red ADM

    • FreeIPA

    • ALD Pro

    • OpenLDAP

  • защищенные протоколы передачи данных LDAP Over SSL и LDAP StartTLS.

На вкладке LDAP-каталоги при наведении курсора на полное имя каталога можно:

  • проверить соединение, нажав b  test connection;

  • удалить LDAP-каталог, нажав b  delete;

  • синхронизировать данные LDAP-каталога, нажав b  cached. Можно запустить полную или инкрементальную синхронизацию;

  • настроить Kerberos, нажав b  kerberos.

  • изменить настройки LDAP-каталога, нажав b  pencil.

Добавление LDAP-каталога

Чтобы добавить LDAP-каталог:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку LDAP-каталоги и нажмите Добавить LDAP.

  3. Задайте параметры для подключения службы каталогов:

    • Полное имя — отображаемое имя в списке LDAP-каталогов и при входе в систему.

    • Базовое уникальное имя. Например, для домена example.com: «DC=example,DC=com».

    • Имя пользователя. Например, для домена example.com: «CN=termitsvc,CN=users,DC=example,DC=com».

    • Пароль — пароль от сервисной учетной записи.

  4. Нажмите Далее.

  5. Чтобы задать атрибуты используемого LDAP-каталога, укажите:

    • Тип LDAP-каталога — тип: AD, FreeIPA или Другой.

      Тип зависит от выбранной схемы LDAP:

      • Для Red ADM требуется выбрать тип каталога AD.

      • Для Samba DC требуется выбрать тип каталога AD и вручную указать для параметра Атрибут для аутентификации на терминальном сервере/ВРМ Windows значение userPrincipalName.

        Рекомендация: при подключении Samba DC к брокеру рекомендуется использовать только защищённые протоколы LDAP over SSL или LDAP StartTLS.

      • Для ALD Pro требуется выбрать тип каталога FreeIPA.

      • Для OpenLDAP и других реализаций LDAP-каталогов требуется выбрать тип Другой.

      AD
      • Класс объекта «Пользователь» — user

      • Класс объекта «Группа» — group

      • Атрибут для идентификации объектов — objectGUID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — samAccountName

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — distinguishedName

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — samAccountName

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — uSNChanged

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      FreeIPA
      • Класс объекта «Пользователь» — inetuser

      • Класс объекта «Группа» — ipausergroup

      • Атрибут для идентификации объектов — ipaUniqueID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — uid

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — dn

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — whenChanged

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      Другой (для OpenLDAP)
      • Класс объекта «Пользователь» — posixAccount

      • Класс объекта «Группа» — posixGroup

      • Атрибут для идентификации объектов — entryUUID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — uid

      • Атрибут со списком членов групп — memberUid

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — modifyTimestamp

      • Выключите опцию Поддержка range для получения членов группы.

  6. Нажмите Далее.

  7. На вкладке Синхронизация, укажите:

    • Период синхронизации (мин.).

    • Включите опцию Инкрементальная синхронизация для включения частичной синхронизации.

      1. Опция Инкрементальная синхронизация и поле Период инкрементальной синхронизации (мин.) доступны только для LDAP-каталогов с типом AD.

      2. Значение должно быть меньше периода полной синхронизации.

    • Период инкрементальной синхронизации (мин.)

  8. Нажмите Далее.

  9. На вкладке Список серверов добавьте LDAP-серверы. Чтобы добавить адрес сервера LDAP, нажмите b  add.

    Система всегда работает с первым LDAP-сервером. Если сервер становится недоступен, система переходит к следующему.

  10. Укажите:

    • Адрес сервера — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».

    • Протокол — выберите из списка:

      Перед выбором протоколов LDAP Over SSL и LDAP StartTLS добавьте доверенный сертификат.

      • LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.

      • LDAP Over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.

        При работе с VDI, а также при создании групп терминальных серверов/ВРМ через Termit с использованием zVirt необходимо использовать протокол LDAP Over SSL (LDAPS). Это связано с тем, что при создании виртуальной машины из шаблона выполняется процедура её регистрации в LDAP-каталоге. Данная процедура поддерживается только в случае использования защищённого соединения, поэтому необходимо применять именно шифрованный метод — LDAPS.

      • LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.

    • Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.

  11. Нажмите Сохранить  Далее.

  12. На вкладке Подтверждение информации проверьте:

    • заданные на предыдущих шагах параметры;

    • соединение. При успешном соединении появится сообщение «Проверка соединения прошла успешна».

      При необходимости вы можете вернуться на предыдущие шаги и изменить параметры.

  13. Нажмите Сохранить.

Для синхронизации данных созданного LDAP-каталога нажмите b  cached. Состояние синхронизации LDAP и системы смотрите в разделе Журнал событий.

При использовании более одной службы каталогов каждый из каталогов должен быть добавлен на портале администрирования в раздел Настройки  LDAP-каталоги. Поддерживаемые типы доверительных отношений смотреть в разделе.

Изменение настроек LDAP-каталога

Чтобы изменить настройки LDAP-каталога:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку LDAP-каталоги и наведите курсор на полное имя каталога.

  3. Нажмите b  pencil.

  4. Активируйте/деактивируйте опцию LDAP используется, если необходимо включить/отключить LDAP-каталог.

  5. При включенном LDAP измените параметры:

    • Полное имя — отображаемое имя в списке LDAP-каталогов и при входе в систему.

    • Базовое уникальное имя. Например, для домена example.com: «DC=example,DC=com».

    • Имя пользователя. Например, для домена example.com: «CN=termitsvc,CN=users,DC=example,DC=com».

    • Пароль — пароль от сервисной учетной записи.

  6. Нажмите Далее.

  7. Чтобы задать атрибуты используемого LDAP-каталога, укажите:

    • Тип LDAP-каталога — тип: AD, FreeIPA или Другой.

      Тип зависит от выбранной схемы LDAP:

      • Для Red ADM требуется выбрать тип каталога AD.

      • Для Samba DC требуется выбрать тип каталога AD и вручную указать для параметра Атрибут для аутентификации на терминальном сервере/ВРМ Windows значение userPrincipalName.

        Рекомендация: при подключении Samba DC к брокеру рекомендуется использовать только защищённые протоколы LDAP over SSL или LDAP StartTLS.

      • Для ALD Pro требуется выбрать тип каталога FreeIPA.

      • Для OpenLDAP и других реализаций LDAP-каталогов требуется выбрать тип Другой.

      AD
      • Класс объекта «Пользователь» — user

      • Класс объекта «Группа» — group

      • Атрибут для идентификации объектов — objectGUID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — samAccountName

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — distinguishedName

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — samAccountName

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — uSNChanged

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      FreeIPA
      • Класс объекта «Пользователь» — inetuser

      • Класс объекта «Группа» — ipausergroup

      • Атрибут для идентификации объектов — ipaUniqueID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — uid

      • Атрибут со списком членов групп — member

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — dn

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — whenChanged

      • Для чтения большого количества пользователей в группе включите опцию Поддержка range для получения членов группы.

      Другой (для OpenLDAP)
      • Класс объекта «Пользователь» — posixAccount

      • Класс объекта «Группа» — posixGroup

      • Атрибут для идентификации объектов — entryUUID

      • Атрибут для получения отображаемого имени пользователя — cn

      • Атрибут для получения отображаемого имени группы — cn

      • Атрибут для поиска пользователя — uid

      • Атрибут со списком членов групп — memberUid

      • Атрибут, содержащий имя объекта, указанное для списка членов групп — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Linux — uid

      • Атрибут для аутентификации на терминальном сервере/ВРМ Windows — msDS-PrincipalName

      • Атрибут для поиска только измененных объектов — modifyTimestamp

      • Выключите опцию Поддержка range для получения членов группы.

  8. Нажмите Далее.

  9. На вкладке Синхронизация, укажите:

    • Период синхронизации (мин.)

    • Включите опцию Инкрементальная синхронизация для включения частичной синхронизации.

      1. Опция Инкрементальная синхронизация и поле Период инкрементальной синхронизации (мин.) доступны только для LDAP-каталогов с типом AD.

      2. Значение должно быть меньше периода полной синхронизации.

    • Период инкрементальной синхронизации (мин.)

  10. Нажмите Далее.

  11. На вкладке Список серверов:

Можно добавить адрес сервера LDAP
  1. Нажмите b  add.

  2. Укажите:

    • Адрес — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».

    • Протокол — выберите из списка:

      Перед выбором протоколов LDAP Over SSL и LDAP StartTLS добавьте доверенный сертификат.

      • LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.

      • LDAP Over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.

        При работе с VDI, а также при создании групп терминальных серверов/ВРМ через Termit с использованием zVirt необходимо использовать протокол LDAP Over SSL (LDAPS). Это связано с тем, что при создании виртуальной машины из шаблона выполняется процедура её регистрации в LDAP-каталоге. Данная процедура поддерживается только в случае использования защищённого соединения, поэтому необходимо применять именно шифрованный метод — LDAPS.

      • LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.

    • Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.

  3. Нажмите Сохранить.

Можно изменить адрес сервера LDAP
  1. Наведите курсор на адрес сервера и нажмите b  pencil.

  2. Измените:

    • Адрес — IP-адрес или FQDN LDAP-сервера, например «termit-example-01.com».

    • Протокол — выберите из списка:

      • LDAP — технология шифрования данных при подключении к LDAP-серверу не используется. Данные передаются в открытом виде по порту 389. Не рекомендуется использовать в продуктовых инсталляциях.

      • LDAP Over SSL — защищенная версия протокола LDAP, которая использует технологию шифрования SSL/TLS при подключении к LDAP-серверу по порту 636.

        При работе с VDI необходимо использовать протокол LDAP Over SSL.

      • LDAP StartTLS — защищенная версия протокола LDAP, при использовании которой сначала устанавливается незащищенное соединение по порту 389, а затем отправляется запрос на шифрование.

    • Порт — порт выбирается автоматически в зависимости от выбранного протокола. При необходимости параметр можно изменить.

  3. Нажмите Сохранить.

Можно удалить адрес сервера LDAP
  1. Наведите курсор на адрес сервера и нажмите b  delete.

  2. Чтобы подтвердить удаление, нажмите Да.

Удаление LDAP-каталога

Чтобы удалить LDAP-каталог:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку LDAP-каталоги и наведите курсор на полное имя каталога.

  3. Нажмите b  delete.

  4. Нажмите Да.

После удаления LDAP-каталога пользователи не смогут:

  • войти в портал администрирования;

  • подключиться к десктоп-клиенту;

  • запускать приложения в десктоп-клиенте.

Настройка Kerberos

Необходимые настройки описаны в статье Настройка Kerberos.

3. Роли

На вкладке Роли можно настроить роли:

  • Администраторы. Администраторы обладают всеми правами в системе.

  • Служба поддержки. Служба поддержки может просматривать настройки, информацию о серверах и сессиях в разделе Обзор, журнал событий, список сессий, завершать сессии и блокировать пользователей. Выполняет функцию L1 технической поддержки.

  • Пользователи. Владельцы учетных записей, дающих доступ к Termit. Только пользователи могут запускать приложения.

  • Аудитор ИБ. Пользователям с ролью «Аудитор ИБ» предоставлены права на доступ в режиме «Только чтение», без возможности внесения изменений, к разделам: Обзор, Группы серверов, Серверы, Приложения, Сессии, Журнал событий и Настройки.

Настройка роли

Чтобы настроить роли:

  1. На портале администрирования в разделе Настройки перейдите на вкладку Роли.

  2. Выберите нужную роль и нажмите b  pencil.

  3. Нажмите b  add.

    При нажатии на b  add необходимо добавлять группы пользователей из всех LDAP-каталогов, которые будут использоваться. После добавления в списке для каждой группы будет указано, к какому LDAP-каталогу она принадлежит.

  4. Добавьте группы из каталога пользователей для выбранной роли. Можно добавить несколько групп. Также поддерживаются вложенные группы.

  5. Нажмите Сохранить  Сохранить.

Удаление группы пользователей

Чтобы удалить группу пользователей:

  1. На портале администрирования в разделе Настройки перейдите на вкладку Роли.

  2. Выберите нужную роль и нажмите b  pencil.

  3. Наведите курсор на группу пользователей и нажмите b  delete.

  4. Нажмите Да.

  5. Нажмите Сохранить.

Группа пользователей удалена.

4. Категории

Категория приложений — объединение приложений в одну группу для удобства работы с ними.

Администраторы могут управлять категориями приложений и списком всех категорий.

На вкладке Категории можно:

  • Найти нужные категории приложений по имени, нажав b  filter.

  • Обновить список категорий, нажав b  refresh.

  • Настроить видимость столбцов, нажав b  column.

Создание новой категории

Чтобы создать категорию:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Категории и нажмите Создать категорию

  3. Задайте параметры категории:

    • Название категории — отображаемое название категории в списке.

    • (Опционально) Описание — описание категории.

  4. Нажмите Создать.

Категория создана.

Далее вы можете выбрать созданную категорию при добавлении приложения.

Изменение настроек категории

Чтобы изменить настройки категории:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Категории.

  3. Наведите курсор на категорию и нажмите b  pencil.

  4. Измените параметры категории:

    • Название категории — отображаемое название категории в списке.

    • (Опционально) Описание — описание категории.

  5. Нажмите Сохранить.

Параметры категории изменены.

Удаление категории

Чтобы удалить категорию:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Категории.

  3. Наведите курсор на категорию и нажмите b  more vert.

  4. Нажмите Удалить категорию.

  5. Нажмите Да.

Категория удалена.

Для отмены действия нажмите Нет.

5. Виртуализация

Источник виртуализации — это экземпляр развернутой системы/платформы виртуализации того или иного типа, который обеспечивает управление жизненным циклом виртуальных машин.

Администраторы могут управлять источниками виртуализации.

На вкладке Виртуализация можно:

  • Найти нужные источниками виртуализации по имени, нажав b  filter.

  • Обновить список источников, нажав b  refresh.

  • Настроить видимость столбцов, нажав b  column.

    s  filter virtualization

Добавление источника виртуализации

Чтобы добавить источник виртуализации:

  1. Загрузите корневой сертификат zVirt из портала администрирования zVirt. Подробнее в разделе "Установка сертификата СА".

    Для работы с источником виртуализации zVirt используется только HTTPS, поэтому без добавления корневого сертификата соединение не установится.

  2. На портале администрирования Termit в левом меню выберите раздел Настройки.

  3. Перейдите на вкладку Общие и загрузите доверительный сертификат zVirt. Подробнее в разделе в разделе.

  4. Перейдите на вкладку Виртуализация и нажмите Добавить источник.

  5. Задайте параметры для добавления источника виртуализации:

    • Тип — задается по умолчанию zVirt.

    • Имя — укажите название источника виртуализации.

    • (Опционально) Описание — добавьте описание источника виртуализации.

    • URL — укажите HTTPS-адрес источника виртуализации.

    • Доступно с версии 2.4.23 Менеджер пользователей — выберите систему хранения пользователей KEYCLOAK или AAA_JDBC.

      Если в zVirt не используется KeyCloak, то в версии Termit 2.4.10 добавление источника виртуализации возможно только через API. Подробнее в разделе.

    • Пользователь — укажите логин пользователя, у которого есть полномочия совершать операции в системе виртуализации (zVirt). Формат учётной записи: username@zvirt или username@internal.

    • Пароль — введите пароль от учетной записи системы виртуализации (zVirt).

  6. Нажмите Проверить соединение. После этого отправится тестовый запрос в систему виртуализации (zVirt) для проверки правильности выполненных настроек. При успешном соединении появится сообщение «Проверка соединения прошла успешна».

  7. Нажмите Создать.

Перевод источника виртуализации в режим обслуживания

Когда источник виртуализации находится на обслуживании, можно проводить плановые работы на платформе виртуализации. Чтобы перевести источник виртуализации в режим обслуживания:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Виртуализация.

  3. Наведите курсор на нужный источник виртуализации и нажмите b  build.

  4. Нажмите Да.

При включении статуса «На обслуживании» система Termit временно прекращает обработку запросов к источнику виртуализации. Статус источника виртуализации изменится на «На обслуживании».

Включение источника виртуализации

Чтобы включить источник виртуализации:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Виртуализация.

  3. Наведите курсор на нужный источник виртуализации и нажмите b  play.

При включении источник виртуализации будет доступен, будут возможны подключения виртуальных машин, и его статус изменится на «Включен».

Изменение настроек источника виртуализации

Чтобы изменить настройки источника виртуализации:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Виртуализация и наведите курсор на источник виртуализации.

  3. Нажмите b  pencil.

  4. Измените параметры:

    • Имя — название источника виртуализации.

    • (Опционально) Описание — описание источника виртуализации.

    • URL — URL-адрес источника виртуализации.

    • Пользователь — логин пользователя у которого есть полномочия совершать операции в системе виртуализации (zVirt).

    • Пароль — введите пароль от учетной записи системы виртуализации (zVirt).

  5. Нажмите Проверить соединение. После этого отправится тестовый запрос в систему виртуализации (zVirt) для проверки правильности выполненных настроек. При успешном соединении появится сообщение «Проверка соединения прошла успешна».

  6. Нажмите Сохранить.

Удаление источника виртуализации

Нельзя удалить источник виртуализации, если он указан в группе ВРМ. Подробнее в разделе Удаление группы ВРМ.

Чтобы удалить источник виртуализации:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Виртуализация.

  3. Наведите курсор на нужную группу ВРМ и нажмите b  more vert.

  4. Нажмите Удалить.

  5. Нажмите Да.

После удаления источника виртуализации пользователи не смогут создавать ТС через систему виртуализации (zVirt) и группы виртуальных рабочих мест.

6. Внешний доступ

Чтобы пользователи могли подключаться к терминальным серверам вне внутренней сети, необходимо задать отдельный (внешний) адрес брокера и настроить SSH или TLS шлюзы. После настроек внешних подключений:

  • внешние пользователи будут проходить через отдельный балансировщик, расположенный в демилитаризованной зоне (DMZ);

  • внешние пользователи будут использовать шлюз, расположенный в DMZ, для подключения к терминальным серверам;

  • прочие пользователи будут проходить через балансировщик во внутренней сети;

  • прочие пользователи смогут подключаться к терминальным серверам напрямую, без шлюза.

На вкладке Внешний доступ можно:

Настройка внешнего подключения

Чтобы настроить внешнее подключение:

После включения настроек, изменения адреса или сертификатов сервисы брокера будут перезагружены, и он будет недоступен в течение не более 5 минут.

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ и нажмите Настройки.

  3. Чтобы настроить внешнее подключение, активируйте опцию Включить.

  4. Заполните блок Настройки внешнего балансировщика:

    • В параметре Общедоступный адрес укажите FQDN брокера. Он должен отличаться от FQDN брокера, который был указан при развертывании брокера или при изменении настроек HTTPS.

    • Загрузите сертификат, выданный для указанного FQDN. Сертификат потребуется только в том случае, если вы включаете эти настройки или меняете внешний адрес брокера. Если меняются только настройки шлюзов, то сертификат не нужен.

    • Загрузите закрытый ключ, выданный для указанного FQDN.

  5. В блоке Настройки шлюзов удаленного доступа:

    • В параметре Время жизни сертификата (сек.) задайте срок действия временного сертификата.

    • В параметре Тип шлюза выберите шлюз SSH или TLS.

  6. Нажмите Сохранить.

  1. Балансировщик нагрузки для внешних подключений следует настроить таким образом, чтобы он перенаправлял запросы с порта 443 на порт 10443, где установлен брокер.

  2. При открытии сессии через шлюз и при отсутствии TLS-шлюза система выдает ошибку Нет доступных включенных шлюзов.

Добавление шлюза

Для добавления нового шлюза удаленного доступа:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ и нажмите Новый шлюз.

  3. Задайте параметры:

    • (Опционально) Адрес — укажите FQDN-имя шлюза;

      1. FQDN-имя, указанное в шлюзе удаленного доступа, должен транслироваться:

        1. во внешний (белый) FQDN-имя — при обращении внешних пользователей (через интернет);

        2. во внутренний (серый) FQDN-имя — при обращении брокер-серверов из внутренней сети.

      2. Поле Порт доступно при выборе значения SSH в поле Тип шлюза.

      3. Поле Описание доступно при выборе значения TLS в поле Тип шлюза.

    • (Опционально) Порт — по умолчанию TCP-порт 22.

    • (Опционально) Описание — добавьте описание TLS шлюза.

    • Тип шлюза — выберите шлюз SSH или TLS.

  4. Нажмите Сохранить.

Шлюз удаленного доступа появится в списке.

Скачивание корневого сертификата

Доступно только для SSH-шлюзов.

При запуске терминальной сессии брокер создает временный сертификат и закрытый ключ. Когда десктоп-клиент подключается к шлюзу удаленного доступа, он использует сертификат и закрытый ключ, предоставленные брокером. Срок действия временного сертификата можно задать в настройках внешнего подключения.

Аутентификация на SSH-шлюзе выполняется по сертификату, что повышает безопасность системы и снижает вероятность атак злоумышленников.

Чтобы скачать корневой сертификат и установить его на шлюзе:

  1. На портале администрирования в разделе Настройки в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ.

  3. Нажмите b  more vert.

  4. Нажмите Скачать корневой сертификат.

  5. Пропишите корневой сертификат на этапе установки шлюза удаленного доступа.

    После успешной настройки шлюза на аутентификацию по сертификату десктоп-клиент подключится к серверу через этот шлюз.

    Если сертификат устареет или окажется скомпрометированным, создайте новый:

  6. На портале администрирования в разделе Настройки в левом меню выберите раздел Настройки.

  7. Перейдите на вкладку Внешний доступ.

  8. Нажмите b  more vert.

  9. Нажмите Генерация нового сертификата.

Выключение шлюза

Перед выключением шлюза на нем должны быть завершены все сессии. Выполните следующие действия:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ.

  3. Наведите курсор на нужный шлюз и нажмите stop circle.

  4. Нажмите Да.

После выключения шлюза доступ к серверу для всех будет будет неограничен, и его статус изменится на «Выключен».

Перевод шлюза в режим обслуживания

Когда шлюз находится на обслуживании, можно проводить на нем плановые работы. Чтобы перевести шлюз в режим обслуживания:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ.

  3. Наведите курсор на нужный шлюз и нажмите b  build.

  4. Нажмите Да.

Статус шлюза изменится на «На обслуживании». При включении статуса «На обслуживании» шлюз со стороны системы Termit будет недоступен.

Включение шлюза

Чтобы включить шлюз:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ.

  3. Наведите курсор на нужный источник виртуализации и нажмите b  play.

  4. Нажмите Да.

При включении шлюз будет доступен, доступ внешних пользователей будет ограничен, и его статус изменится на «Включен».

Удаление шлюза

Чтобы удалить шлюз:

  1. На портале администрирования в левом меню выберите раздел Настройки.

  2. Перейдите на вкладку Внешний доступ.

  3. Наведите курсор на шлюз и нажмите b  more vert.

  4. Нажмите Удалить.

  5. Нажмите Да.

После удаления шлюза внешние пользователи не смогут запустить сессию, но при этом могут подключиться к брокеру и запустить десктоп клиент.