Создание пользователей и управление ими в локальной консоли управления (устаревшая версия)

Важно!

Defender для Интернета вещей теперь рекомендует использовать облачные службы Майкрософт или существующую ИТ-инфраструктуру для централизованного мониторинга и управления датчиками, а также планирует прекратить использование локальных консоль управления1 января 2025 г.

Дополнительные сведения см. в статье Развертывание гибридного или изолированного от сети управления OT-датчиками.

Microsoft Defender для Интернета вещей предоставляет средства для управления локальным доступом пользователей в сетевом датчике OT и локальных консоль управления. Управление пользователями Azure осуществляется на уровне подписки Azure с помощью Azure RBAC. Дополнительные сведения см. в разделе "Управление пользователями и доступом пользователей".

В этой статье описывается, как создавать, редактировать и удалять локальных пользователей, менять пароли, восстанавливать привилегированный доступ, интегрировать с Active Directory, определять глобальные права доступа и контролировать тайм-ауты сессий на локальной консоли управления. Каждая процедура указывает необходимые разрешения в качестве предварительных условий.

Привилегированные пользователи по умолчанию

По умолчанию каждый локальный консоль управления устанавливается с привилегированной поддержкой и пользователями cyberx, которые имеют доступ к расширенным средствам для устранения неполадок и настройки.

При первой настройке локальной консоль управления войдите с помощью одного из этих привилегированных пользователей, создайте начального пользователя с ролью Администратор, а затем создайте дополнительных пользователей для аналитиков безопасности и пользователей только для чтения.

Дополнительные сведения см. в разделах Установка программного обеспечения для мониторинга OT в локальной консоль управления и привилегированных локальных пользователей по умолчанию.

Добавить новых пользователей локальной консоли управления

В этой процедуре описывается создание новых пользователей для локальной консоль управления.

Примечание.

Эта процедура доступна для пользователей службы поддержки и cyberx, а также для всех пользователей с ролью Администратор.

Чтобы добавить пользователя, выполните приведенные далее действия.

  1. Войдите в локальную консоль управления и выберите Пользователи>+ Добавить пользователя.

  2. Выберите Создать пользователя и определите следующие значения:

    Имя Описание
    Username Введите имя пользователя.
    Электронная почта Введите адрес электронной почты пользователя.
    Имя Введите имя пользователя.
    Фамилия Введите фамилию пользователя.
    Роль Выберите роль пользователя. Дополнительные сведения см. в разделе Локальные роли пользователей.
    Группа доступа к удаленным сайтам Доступно только для локальной консоли управления.

    Выберите Все , чтобы назначить пользователя всем группам глобального доступа, или Специфичный , чтобы назначить их только определенной группе, а затем выберите группу в раскрывающемся списке.

    Дополнительные сведения см. в разделе Определение глобального разрешения на доступ для локальных пользователей.
    Password Выберите тип пользователя Локальный или Пользователь Active Directory.

    Для локальных пользователей введите пароль для пользователя. Требования к паролю:
    — не менее восьми символов.
    — буквы в нижнем и верхнем регистре
    — по крайней мере одно число
    — по крайней мере один символ

    Совет

    Интеграция с Active Directory позволяет связать группы пользователей с определенными уровнями разрешений. Если вы хотите создавать пользователей с помощью Active Directory, сначала настройте интеграцию Active Directory на локальной консоли управления, а затем вернитесь к этой процедуре.

  3. Когда закончите, нажмите кнопку Сохранить.

Новый пользователь добавляется и отображается на странице "Пользователи локальной консоли управления".

Чтобы отредактировать пользователя, выберите кнопку «Редактировать » для нужного пользователя и измените любые значения по мере необходимости.

Чтобы удалить пользователя:

Предупреждение

Удаление пользователя необратимо и не может быть отменено.

Чтобы удалить пользователя, выберите кнопку «Удалить » для нужного пользователя.

Изменение пароля пользователя

Следующие шаги описывают, как администраторы могут менять локальные пароли. Администратор пользователи могут изменять пароли для себя, для других пользователей аналитика безопасности или только для чтения. Привилегированные пользователи могут изменять собственные пароли и пароли для Администратор пользователей.

Совет

Если вам нужно восстановить доступ к учетной записи привилегированного пользователя, см. статью Восстановление привилегированного доступа к локальной консоль управления.

Примечание.

Эта процедура доступна только для пользователей поддержки или Cyberx , либо для пользователей с ролью администратора .

Чтобы сбросить пароль пользователя на локальной консоли управления:

  1. Войдите в локальную консоль управления и выберите Пользователи.

  2. На странице Пользователи найдите пользователя, пароль которого необходимо изменить.

  3. В правой части этой строки пользователя нажмите кнопку Изменить .

  4. На появившемся экране Изменение пользователя прокрутите вниз до раздела Изменение пароля . Введите и подтвердите новый пароль.

    Пароли должны содержать не менее 16 символов, содержать строчные и прописные буквы, цифры и один из следующих символов: #%*+,-./:=?@[]^_{}~

  5. По завершении выберите Обновить .

Восстановление привилегированного доступа к локальной консоль управления

Следующие шаги описывают, как восстановить пароль поддержки или пользовательского пароля Cyberx на локальной консоли управления. Дополнительные сведения см. в статье Привилегированные локальные пользователи по умолчанию.

Примечание.

Эта процедура доступна только для пользователей поддержки и CyberX .

Для восстановления привилегированного доступа к локальной консоли управления:

  1. Начните вход в локальную консоль управления. На экране входа в поля Имя пользователя и Пароль выберите Восстановление пароля.

  2. В диалоговом окне Восстановление пароля выберите CyberX или Support в раскрывающемся меню и скопируйте уникальный код идентификатора, отображаемый в буфер обмена.

  3. Перейдите на страницу Defender для Интернета вещей Сайты и датчики на портале Azure. Возможно, стоит открыть портал Azure в новой вкладке или окне браузера, оставив локальную консоль управления открытой.

    В настройках портала Azure >Каталоги + подписки убедитесь, что выбрана подписка, к которой были подключены ваши датчики в Defender for IoT.

  4. На странице Сайты и датчики выберите в раскрывающемся меню Дополнительные действия пункт >Восстановить пароль локальной консоли управления.

    Снимок экрана параметра восстановления пароля локальной консоли управления.

  5. В открывшемся диалоговом окне Восстановление введите уникальный идентификатор, скопированный в буфер обмена из локальной консоль управления, и нажмите кнопку Восстановить. Файл password_recovery.zip загружается автоматически.

    Все файлы, скачанные из портала Azure, подписаны корневым центром доверия, благодаря чему ваши устройства используют только подписанные файлы.

  6. На вкладке локального консоль управления в диалоговом окне Восстановление пароля выберите Отправить. Перейдите к файлу password_recovery.zip, который вы скачали с портала Azure, и загрузите его.

    Примечание.

    Если появляется сообщение об ошибке, указывающее на недействительность файла, возможно, в настройках портала Azure была выбрана неверная подписка.

    Вернитесь к Azure и щелкните значок параметров на верхней панели инструментов. На странице Каталоги и подписки убедитесь, что выбрана подписка, в которой датчики были подключены к Defender для Интернета вещей. Затем повторите действия в Azure, чтобы скачать файл password_recovery.zip и снова загрузить его в локальную консоль управления.

  7. Нажмите кнопку Далее. Появится созданный системой пароль для локального консоль управления, который будет использоваться выбранным пользователем. Обязательно запишите пароль, так как он не будет отображаться снова.

  8. Нажмите кнопку Далее еще раз, чтобы войти в локальную консоль управления.

Интеграция пользователей с Active Directory

Настройте интеграцию между локальной консоль управления и Active Directory, чтобы:

  • Разрешить пользователям Active Directory входить в локальную консоль управления
  • Использование групп Active Directory с коллективными разрешениями, назначенными всем пользователям в группе

Например, используйте Active Directory, если у вас есть большое количество пользователей, которым требуется назначить доступ только для чтения, и вы хотите управлять этими разрешениями на уровне группы.

Дополнительные сведения см. в разделе поддержка Microsoft Entra ID датчиков и локальных консолей управления.

Примечание.

Эта процедура доступна только для пользователей поддержки и cyberx , либо для любого пользователя с ролью администратора .

Для интеграции с Active Directory:

  1. Войдите в локальную консоль управления и выберите Параметры системы.

  2. Прокрутите вниз до области Интеграции консоли управления справа и выберите Active Directory.

  3. Выберите параметр Active Directory Integration Enabled (Включена интеграция Active Directory) и введите следующие значения для сервера Active Directory:

    Поле Описание
    Полное доменное имя контроллера домена Полное доменное имя (FQDN) точно так, как оно отображается на сервере LDAP. Например, введите host1.subdomain.contoso.com.

    Если при использовании FQDN возникает проблема с интеграцией, проверьте конфигурацию DNS. При настройке интеграции можно также ввести явный IP-адрес сервера LDAP вместо полного доменного имени.
    Порт контроллера домена Порт, на котором настроен протокол LDAP.
    Основной домен Доменное имя, например subdomain.contoso.com, и выберите тип подключения для конфигурации LDAP.

    Поддерживаемые типы подключений: LDAPS/NTLMv3 (рекомендуется), LDAP/NTLMv3 или LDAP/SASL-MD5
    Группы Active Directory Выберите + Добавить , чтобы добавить группу Active Directory к каждому указанному уровню разрешений при необходимости.

    При вводе имени группы убедитесь, что вы ввели имя группы, как оно определено в конфигурации Active Directory на ldap-сервере. Затем обязательно используйте эти группы при создании новых пользователей датчика из Active Directory.

    Поддерживаемые уровни разрешений включают только чтение, аналитик безопасности, Администратор и доверенные домены.

    Добавьте группы в качестве доверенных конечных точек в отдельную строку от других групп Active Directory. Чтобы добавить доверенный домен, добавьте доменное имя и тип подключения доверенного домена. Доверенные конечные точки можно настроить только для пользователей, которые были определены в разделе пользователи.

    Выберите + Добавить сервер , чтобы добавить другой сервер, и при необходимости введите его значения и сохраните после завершения.

    Важно!

    При вводе параметров LDAP:

    • Определите значения точно так, как они отображаются в Active Directory, за исключением случая.
    • Используйте только строчные буквы в имени пользователя, даже если в конфигурации Active Directory указаны заглавные буквы.
    • Ldap и LDAPS не могут быть настроены для одного домена. Однако можно настроить каждый из них в разных доменах, а затем использовать их одновременно.

    Например, вы можете:

    Снимок экрана: конфигурация интеграции Active Directory в локальной консоль управления.

  4. Создание правил группы доступа для локальных консоль управления пользователей.

    Если вы настраиваете группы Active Directory для локальных консоль управления пользователей, необходимо также создать правило группы доступа для каждой группы Active Directory. Учетные данные Active Directory не будут работать для пользователей локальной консоли управления без соответствующего правила для группы доступа.

    Дополнительные сведения см. в разделе Определение глобального разрешения на доступ для локальных пользователей.

Определение разрешения глобального доступа для локальных пользователей

Крупные организации часто имеют сложную модель разрешений пользователей, основанную на глобальных организационных структурах. Для управления локальными пользователями Defender для Интернета вещей рекомендуется использовать глобальную бизнес-топологию, основанную на подразделениях, регионах и сайтах, а затем определять разрешения доступа пользователей для этих сущностей.

Создайте группы доступа пользователей , чтобы установить глобальное управление доступом в локальных ресурсах Defender для Интернета вещей. Каждая группа доступа содержит правила о пользователях, которые могут получать доступ к определенным сущностям в вашей бизнес-топологии, включая бизнес-подразделения, регионы и сайты.

Дополнительные сведения см. в разделе Локальные глобальные группы доступа.

Примечание.

Эта процедура доступна для пользователей службы поддержки и cyberx, а также для всех пользователей с ролью Администратор.

Перед созданием групп доступа также рекомендуется:

  • Определите, какие пользователи будут связаны с группами доступа, которые вы создаёте. Для назначения пользователей для доступа к группам доступны два варианта:

    • Назначение групп группам Active Directory: Убедитесь, что вы настроили экземпляр Active Directory для интеграции с локальной консолью управления.

    • Назначение локальных пользователей. Убедитесь, что вы создали локальных пользователей.

      Пользователи с Администратор ролями по умолчанию имеют доступ ко всем сущностям бизнес-топологии и не могут быть назначены группам доступа.

  • Тщательно настройте топологию бизнеса. Чтобы правило было успешно применено, необходимо назначить датчики зонам в окне Управление сайтом . Дополнительные сведения см. в статье Создание сайтов и зон OT в локальной консоль управления.

Для создания групп доступа:

  1. Войдите в локальную консоль управления как пользователь с Администратор ролью.

  2. В меню навигации слева выберите Группы доступа , а затем выберите Добавить .

  3. В диалоговом окне Добавление группы доступа введите понятное имя группы доступа, не более 64 символов.

  4. Выберите ДОБАВИТЬ ПРАВИЛО, а затем выберите параметры бизнес-топологии, которые нужно включить в группу доступа. Параметры, отображаемые в диалоговом окне Добавление правила , — это сущности, созданные на страницах Enterprise View and Site Management . Например, вы можете:

    Снимок экрана: диалоговое окно

    Если они еще не существуют, глобальные бизнес-подразделения и регионы по умолчанию создаются для первой созданной группы. Если не выбрать какие-либо подразделения или регионы, пользователи в группе доступа получат доступ ко всем сущностям бизнес-топологии.

    Каждое правило может включать только один элемент для каждого типа. Например, для каждого правила можно назначить одну бизнес-единицу, один регион и один сайт. Если вы хотите, чтобы одни и те же пользователи имели доступ к нескольким подразделениям, в разных регионах создайте дополнительные правила для группы. Если группа доступа содержит несколько правил, логика правила объединяет все правила с помощью логики AND.

    Все создаваемые правила отображаются в диалоговом окне Добавление группы доступа , где их можно изменить или удалить при необходимости. Например, вы можете:

    Снимок экрана: диалоговое окно

  5. Добавьте пользователей одним или обоими из следующих методов:

    • Если появится параметр Назначить группу Active Directory , при необходимости назначьте этой группе доступа группу пользователей Active Directory. Например, вы можете:

      Снимок экрана: добавление группы Active Directory в группу глобального доступа.

      Если параметр не отображается и вы хотите включить группы Active Directory в группы доступа, убедитесь, что группа Active Directory включена в интеграцию с Active Directory. Для получения дополнительной информации см. раздел «Интеграция пользователей с Active Directory».

    • Добавьте локальных пользователей в группы, изменив существующих пользователей на странице Пользователи . На странице Пользователи нажмите кнопку Изменить для пользователя, которого вы хотите назначить группе, а затем обновите значение группы доступа к удаленным сайтам для выбранного пользователя. Дополнительные сведения см. в статье Добавление новых пользователей локальной консоли управления.

Изменения сущностей топологии

Если позже вы измените сущность топологии и это изменение влияет на логику правила, правило будет автоматически удалено.

Если изменения сущностей топологии влияют на логику правил, поэтому все правила удаляются, группа доступа остается, но пользователи не смогут войти в локальную консоль управления. Вместо этого пользователи получают уведомления о необходимости обратиться к локальному администратору консоль управления за помощью по входу. Отредактируйте каждого затронутого пользователя (см. Добавить новых локальных пользователей консоли управления), чтобы обновить их назначение Remote Sites Access Group так, чтобы он больше не входил в старую группу доступа.

Управление тайм-аутами сеансов пользователей

По умолчанию локальные пользователи выходят из сеансов после 30 минут бездействия. Администратор пользователи могут использовать локальный интерфейс командной строки, чтобы включить или отключить эту функцию или настроить пороговые значения бездействия. Дополнительные сведения см. в статье Работа с командами Интерфейса командной строки Defender для Интернета вещей.

Примечание.

Любые изменения тайм-аутов сеансов пользователей сбрасываются до значений по умолчанию при обновлении ПО. Дополнительные сведения см. в разделе "Обновление программного обеспечения мониторинга OT".

Примечание.

Эта процедура доступна только для пользователей поддержки и CyberX .

Для управления тайм-аутами пользовательских сессий в локальной консоли управления:

  1. Войдите в локальную консоль управления через терминал и запустите:

    sudo nano /var/cyberx/properties/authentication.properties
    

    Отобразятся следующие выходные данные:

    infinity_session_expiration = true
    session_expiration_default_seconds = 0
    # half an hour in seconds
    session_expiration_admin_seconds = 1800
    session_expiration_security_analyst_seconds = 1800
    session_expiration_read_only_users_seconds = 1800
    certificate_validation = true
    CRL_timeout_seconds = 3
    CRL_retries = 1
    
    
  2. Выполните одно из следующих действий.

    • Чтобы полностью отключить тайм-ауты пользовательских сессий, измените infinity_session_expiration = true их на infinity_session_expiration = false. Снова измените его, чтобы снова включить его.

    • Для корректировки периода тайм-аута неактивности настройте одно из следующих значений на требуемое время — в секундах:

      • session_expiration_default_seconds для всех пользователей
      • session_expiration_admin_seconds только для пользователей с правами администратора
      • session_expiration_security_analyst_secondsТолько для пользователей аналитика безопасности
      • session_expiration_read_only_users_secondsтолько для пользователей с правами только для чтения