Создание пользователей и управление ими с помощью сетевого датчика OT

Microsoft Defender для Интернета вещей предоставляет средства для управления локальным доступом пользователей в сетевом датчике OT. Пользователи Azure управляются на уровне подписки Azure. Для получения дополнительной информации смотрите обзор управления пользователями Defender для IoT.

В этой статье описывается, как создавать, редактировать и удалять локальных пользователей непосредственно на сетевом сенсоре OT, настраивать интеграцию с Active Directory и восстанавливать привилегированный доступ. Некоторые процедуры требуют роли администратора или привилегированной учетной записи пользователя. Для подробностей смотрите требования, указанные в каждом разделе.

Привилегированные пользователи по умолчанию

По умолчанию каждый сетевой датчик OT устанавливается с привилегированным администратором, который имеет доступ к расширенным средствам для устранения неполадок и настройки.

При первой настройке датчика войдите в систему под пользователем admin, создайте первого пользователя с ролью Admin, а затем создайте дополнительных пользователей для аналитиков безопасности и пользователей с правами только на чтение.

Дополнительные сведения см. в разделах Установка и настройка датчика OT и привилегированных локальных пользователей по умолчанию.

Версии датчика, предшествующие версии 23.1.x, также включают cyberx и cyberx_host привилегированных пользователей. В версиях 23.1.x и более поздних эти пользователи устанавливаются, но не включены по умолчанию.

Чтобы включить учетные записи пользователей cyberx и cyberx_host в версиях 23.1.x и выше, например для использования с Defender for IoT CLI, сбросьте пароль для этих учетных записей. Дополнительные сведения см. в разделе Изменение пароля пользователя датчика.

Настройка подключения Active Directory

Рекомендуем настроить локальных пользователей на вашем OT сенсоре с помощью Active Directory, чтобы пользователи Active Directory могли войти в ваш сенсор и использовать группы Active Directory, с коллективными правами, назначенными всем пользователям группы.

Например, используйте Active Directory, если у вас есть большое количество пользователей, которым требуется назначить доступ только для чтения, и вы хотите управлять этими разрешениями на уровне группы.

Совет

Когда вы будете готовы приступить к управлению параметрами датчиков OT в масштабе всей организации, настройте параметры Active Directory в портале Azure. После применения параметров из портал Azure параметры в консоли датчика будут доступны только для чтения. Дополнительные сведения см. в разделе Настройка параметров датчика OT на портале Azure (общедоступная предварительная версия).

Для интеграции с Active Directory:

  1. Войдите в свой OT-датчик и выберите Параметры системы>Интеграции>Active Directory.

  2. Выберите параметр Active Directory Integration Enabled (Включена интеграция Active Directory ).

  3. Введите следующие значения для сервера Active Directory:

    Имя Описание
    Полное доменное имя контроллера домена Полное доменное имя (FQDN) точно так, как оно отображается на сервере LDAP. Например, введите host1.subdomain.contoso.com.

    Если при использовании FQDN возникает проблема с интеграцией, проверьте конфигурацию DNS. При настройке интеграции можно также ввести явный IP-адрес сервера LDAP вместо полного доменного имени.
    Порт контроллера домена Порт, на котором настроен протокол LDAP. Например, используйте порт 636 для подключений LDAPS (SSL).
    Основной домен Доменное имя, например subdomain.contoso.com, и выберите тип подключения для конфигурации LDAP.

    Поддерживаемые типы подключений: LDAPS/NTLMv3 (рекомендуется), LDAP/NTLMv3 или LDAP/SASL-MD5
    Группы Active Directory Выберите + Добавить , чтобы добавить группу Active Directory к каждому указанному уровню разрешений при необходимости.

    При вводе имени группы убедитесь, что вы вводите имя группы точно так, как оно определено в конфигурации Active Directory на ldap-сервере. Используйте эти имена групп при добавлении новых пользователей датчика в Active Directory.

    Поддерживаемые уровни разрешений включают только чтение, аналитик безопасности, Администратор и доверенные домены.

    Важно!

    При вводе параметров LDAP:

    • Определите значения точно так, как они отображаются в Active Directory, за исключением случая.
    • Используйте только строчные буквы, даже если в конфигурации Active Directory используются заглавные буквы.
    • Ldap и LDAPS не могут быть настроены для одного домена. Однако можно настроить каждый из них в разных доменах, а затем использовать их одновременно.
  4. Чтобы добавить другой сервер Active Directory, выберите + Добавить сервер в верхней части страницы и определите эти значения сервера.

  5. После добавления всех серверов Active Directory нажмите кнопку Сохранить.

    Например, вы можете:

    Снимок экрана: конфигурация интеграции Active Directory на датчике.

Добавление новых пользователей датчика OT

В этой процедуре описывается создание новых пользователей для определенного сетевого датчика OT.

Примечание.

Эта процедура доступна для администраторов, пользователей Cyberx, cyberx_host , а также для любого пользователя с ролью администратора .

Чтобы добавить пользователя, выполните приведенные далее действия.

  1. Войдите в консоль датчика и выберите Пользователи>+ Добавить пользователя.

  2. На странице Создание пользователя | На странице Пользователи введите следующие сведения:

    Имя Описание
    Имя пользователя Введите понятное имя пользователя.
    Электронная почта Введите адрес электронной почты пользователя.
    Имя Введите имя пользователя.
    Фамилия Введите фамилию пользователя.
    Роль Выберите одну из следующих ролей пользователей: Администратор, Аналитик безопасности или Только чтение. Дополнительные сведения см. в разделе Локальные роли пользователей.
    Password Выберите тип пользователя Локальный или Пользователь Active Directory.

    Для локальных пользователей введите пароль для пользователя. Требования к паролю:
    — не менее восьми символов.
    — буквы в нижнем и верхнем регистре
    — по крайней мере одно число
    — по крайней мере один символ

    Пароли локальных пользователей могут изменяться только Администратор пользователями.

    Совет

    Интеграция с Active Directory позволяет связать группы пользователей с определенными уровнями разрешений. Если вы хотите создать пользователей с помощью Active Directory, сначала настройте подключение Active Directory , а затем вернитесь к этой процедуре.

  3. Когда закончите, нажмите кнопку Сохранить.

Новый пользователь будет добавлен и отображается на странице Пользователи датчика.

Чтобы изменить пользователя, щелкните значок Изменить для пользователя, которого вы хотите изменить, и измените все значения при необходимости.

Предупреждение

При удалении пользователя эта учетная запись удаляется из датчика. Это действие не может быть отменено. Перед продолжением убедитесь, что пользователю больше не нужен доступ.

Чтобы удалить пользователя, нажмите кнопку Удалить для пользователя, которого вы хотите удалить.

Изменение пароля пользователя датчика

В этой процедуре описано, как пользователи с ролью «Администратор» могут изменять пароли локальных пользователей. Администратор пользователи могут изменять пароли для себя, для других пользователей аналитика безопасности или только для чтения. Привилегированные пользователи могут изменять собственные пароли и пароли для Администратор пользователей.

Совет

Если вам нужно восстановить доступ к привилегированной учетной записи пользователя, см. раздел Восстановление привилегированного доступа к датчику.

Примечание.

Эта процедура доступна только для пользователей cyberx, admin или cyberx_host , либо для пользователей с ролью администратора .

Чтобы изменить пароль пользователя на датчике:

  1. Войдите в датчик и выберите Пользователи.

  2. На странице Пользователи датчика найдите пользователя, пароль которого необходимо изменить.

  3. В правой части строки этого пользователя выберите меню параметров (...), >Изменить, чтобы открыть панель пользователя.

  4. В области пользователя справа в области Изменение пароля введите и подтвердите новый пароль. Если вы изменяете собственный пароль, вам также потребуется ввести текущий пароль.

    Требования к паролю:

    • Не менее восьми символов
    • Буквы в нижнем и верхнем регистре
    • По крайней мере одно число
    • По крайней мере один символ
  5. Когда закончите, нажмите кнопку Сохранить.

Восстановление привилегированного доступа к датчику

В этой процедуре описано, как восстановить привилегированный доступ к датчику для пользователей cyberx, admin или cyberx_host. Дополнительные сведения см. в статье Привилегированные локальные пользователи по умолчанию.

Примечание.

Эта процедура доступна только для пользователей cyberx, admin или cyberx_host .

Чтобы восстановить привилегированный доступ к датчику:

  1. Начните вход в сетевой датчик OT. На экране входа выберите ссылку Сбросить пароль. Например, вы можете:

    Снимок экрана: экран входа датчика со ссылкой Сброс пароля.

  2. В диалоговом окне Сброс пароля в меню Выбор пользователя выберите пользователя, пароль которого вы восстанавливаете: Cyberx, Администратор или CyberX_host.

  3. Скопируйте уникальный код идентификатора, показанный в разделе Сброс идентификатора пароля , в буфер обмена. Например, вы можете:

    Снимок экрана: диалоговое окно сброса пароля на датчике OT.

  4. Перейдите на страницу Defender для Интернета вещей Сайты и датчики на портале Azure. Возможно, стоит открыть портал Azure в новой вкладке или окне браузера, оставив вкладку сенсора открытой.

    В параметрах портала Azure >Каталоги и подписки убедитесь, что вы выбрали подписку, к которой был подключен ваш датчик в Defender for IoT.

  5. На странице Сайты и датчики найдите датчик, с которым вы работаете, и выберите меню параметров (...) справа >Восстановить пароль. Например, вы можете:

    Снимок экрана: параметр

  6. В открывшемся диалоговом окне Восстановление введите уникальный идентификатор, скопированный в буфер обмена с датчика, и нажмите кнопку Восстановить. Файл password_recovery.zip загружается автоматически.

    Все файлы, скачанные из портала Azure, подписаны корневым центром доверия, благодаря чему ваши устройства используют только подписанные файлы.

  7. Вернувшись на вкладку датчика, на экране Восстановление пароля выберите Выбрать файл. Перейдите к файлу password_recovery.zip, который вы ранее скачали с портала Azure, и загрузите его.

    Примечание.

    Если появляется сообщение об ошибке, указывающее на недействительность файла, возможно, в настройках портала Azure была выбрана неверная подписка.

    Вернитесь к Azure и щелкните значок параметров на верхней панели инструментов. На странице Каталоги и подписки убедитесь, что выбрана подписка, в которой датчик был подключен к Defender для Интернета вещей. Затем повторите действия, описанные в Azure, чтобы скачать файлpassword_recovery.zip и снова отправить его на датчик.

  8. Нажмите кнопку Далее. Появится созданный системой пароль для датчика, который вы будете использовать для выбранного пользователя. Обязательно запишите пароль, так как он не будет отображаться снова.

  9. Нажмите кнопку Далее еще раз, чтобы войти в датчик с новым паролем.

Задайте максимальное количество неудачных попыток входа

Используйте доступ к интерфейсу командной строки (CLI) датчика OT, чтобы указать максимальное количество неудачных попыток входа, после которого датчик OT запретит пользователю дальнейшие попытки входа с того же IP-адреса.

Дополнительные сведения см. в статье Пользователи и доступ к интерфейсам командной строки Defender для Интернета вещей.

Примечание.

Эта процедура доступна только пользователям cyberx .

  1. Войдите в датчик OT по протоколу SSH и выполните следующую команду:

    nano /var/cyberx/components/xsense-web/cyberx_web/settings.py
    
  2. В файле settings.py задайте значение "MAX_FAILED_LOGINS", равное максимальному числу неудачных попыток входа, которое вы хотите установить. Убедитесь, что вы учитываете количество одновременных пользователей в вашей системе.

  3. Выйдите из файла и выполните команду sudo monit restart all , чтобы применить изменения.

Аудит активности пользователей