Во втором квартале в ID появилась дополнительная защита при повышении прав в Windows, возможность аутентификации в сервисе через корпоративный SSO, управление аппаратными токенами из панели администратора и поддержка Kubernetes в OnPrem. Также сервис перевели на английский язык, упростили установку WinLogon и добавили инструменты для работы с неактивными пользователями.
В этой статье:
Второй фактор при повышении прав в Windows
Раньше второй фактор защищал вход пользователя в операционную систему, но не применялся при запросе прав администратора. Если злоумышленник получал пароль привилегированной учетной записи, он мог попытаться повысить права в системе.
Теперь запрос прав администратора в Windows можно подтверждать вторым фактором. Для этого необходимо установить WinLogon версии 1.2.7 или выше.
Дополнительная проверка снижает риск того, что злоумышленник получит привилегии с помощью украденного пароля. Она также защищает от случайных действий пользователей: например, сотрудник не сможет неосознанно предоставить права администратора вредоносной программе.
Двухфакторная аутентификация
ID — защита учетных записей сотрудников: подключений через VPN, RDG, ActiveSync, ADFS (протоколы OpenID Connect, SAML), защита входа в Windows, OWA.
Автоматическая установка WinLogon
Раньше для настройки двухфакторной аутентификации при входе в Windows нужно было последовательно установить системные компоненты, провайдер и фильтр. Если пользователь пропускал один из этапов или устанавливал компоненты в неправильном порядке, возникали ошибки. Администратору или инженеру внедрения приходилось тратить время на поиск причины ошибки и переустановку компонентов.
Теперь достаточно запустить один скрипт. Он проверит наличие необходимых компонентов и при необходимости установит их из дистрибутива. Дополнительно скачивать файлы не потребуется.
Это упрощает массовое внедрение WinLogon через групповые политики и снижает риск ошибок при установке на тысячи компьютеров. Скрипт также можно использовать в изолированных сетях без доступа в интернет.
Вход через корпоративный SSO
Теперь администраторы и пользователи могут входить в Панель управления и Личный кабинет ID через корпоративную систему единого входа — например, ADFS или Keycloak. Подключить функцию можно через менеджера внедрения.
Сотрудникам не нужно создавать отдельную учетную запись и запоминать еще один пароль. Организация продолжает использовать собственную парольную политику: самостоятельно определяет требования к сложности паролей, периодичность их смены и условия блокировки учетных записей.
Права администратора можно назначать автоматически на основе атрибутов, которые ID получает от провайдера идентификации. Например, сервис может определить уровень доступа сотрудника во время аутентификации. В таком сценарии приглашать администраторов и отдельно управлять ими из Панели управления не потребуется.
Управление аппаратными токенами из Панели управления
Раньше управление аппаратными токенами в OnPrem требовало ручных действий в терминале. Это усложняло настройку и увеличивало нагрузку на системных администраторов и техническую поддержку.
Теперь управлять токенами можно через интерфейс Панели управления. Администратор может выполнять необходимые операции в одном окне без работы с командной строкой.
Новый интерфейс делает настройку токенов понятнее и сокращает время на их обслуживание. Функция особенно полезна организациям, которые используют аппаратные токены и предъявляют повышенные требования к защите данных: государственным учреждениям, медицинским и образовательным организациям, а также компаниям финансового сектора.
Поддержка Kubernetes в OnPrem
Раньше ID OnPrem можно было развернуть только в Docker Swarm. Сейчас многие компании переходят на Kubernetes, поскольку эта платформа позволяет гибко управлять контейнерными приложениями и масштабировать их при росте нагрузки.
Начиная с версии 1.0.184 ID OnPrem можно развернуть в Kubernetes. Клиент получает Helm Chart — пакет файлов с параметрами, необходимыми для запуска приложения, — и самостоятельно устанавливает его в своем кластере.
Поддержка и администрирование кластера остаются на стороне клиента. Благодаря этому компания может использовать собственные инструменты и процессы развертывания.
Поддержка Kubernetes позволяет разместить ID на той же платформе, что и другие контейнерные приложения компании. Функция будет полезна DevOps-инженерам и системным администраторам организаций, которые уже используют Kubernetes или планируют перейти на него.
Интерфейс и документация на английском языке
На английский язык перевели:
- Личный кабинет пользователя;
- Панель управления администратора;
- Приложение Контур.Коннект;
- Руководство пользователя.
Сотрудники зарубежных подразделений смогут работать с ID без русскоязычного интерфейса и документации. Обновление ориентировано на международные компании, холдинги с филиалами за рубежом и организации, в которых работают иностранные специалисты.
Выгрузка и массовое удаление неактивных пользователей
В крупных компаниях со временем накапливаются учетные записи уволенных или давно неактивных сотрудников. Они занимают лицензии, усложняют работу со списком пользователей и могут стать дополнительной целью для злоумышленников.
Теперь на вкладке «Пользователи» можно:
- сформировать и выгрузить список учетных записей, которые не использовались более трех месяцев;
- загрузить CSV-файл со списком пользователей, которых нужно удалить.
Администратору не нужно искать и удалять каждую учетную запись вручную. Массовые операции сокращают время на обслуживание системы, помогают освободить занятые лицензии и уменьшить количество неиспользуемых учетных записей.
Функция особенно полезна крупным компаниям, холдингам и организациям с большим количеством сотрудников или высокой текучестью кадров.
Информационная безопасность бизнеса
Контур.Эгида — сервисы информационной безопасности: уменьшение рисков внутренних угроз и утечек конфиденциальных данных, предотвращение атак злоумышленников.