Forwarded from AM Live
PAM в 2026 году: почему контроля администраторов уже недостаточно
Раньше привилегированный доступ ассоциировался прежде всего с root, системными администраторами и записью их сессий. Сегодня повышенные права есть у приложений, облачных сервисов, подрядчиков, API и автоматизированных процессов.
🔥 19 августа в 11:00 в прямом эфире AM Live обсудим, как изменилась роль PAM в современной инфраструктуре.
С экспертами разберем:
— какие привилегии сегодня создают наибольшие риски;
— почему сервисные аккаунты и API-токены становятся целью атак;
— как PAM работает в облаках, CI/CD и Kubernetes;
— и почему постоянные избыточные права опасны для бизнеса.
🔗 Регистрируйтесь по ссылке и присоединяйтесь к эфиру AM Live!
Раньше привилегированный доступ ассоциировался прежде всего с root, системными администраторами и записью их сессий. Сегодня повышенные права есть у приложений, облачных сервисов, подрядчиков, API и автоматизированных процессов.
С экспертами разберем:
— какие привилегии сегодня создают наибольшие риски;
— почему сервисные аккаунты и API-токены становятся целью атак;
— как PAM работает в облаках, CI/CD и Kubernetes;
— и почему постоянные избыточные права опасны для бизнеса.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2
Вышла новая версия JumpServer v4.10.19
Что нового:
- Добавлен компонент KOTL для визуального управления и обслуживания JumpServer. (только Enterprise Edition)
- Порты сервиса Magnus объединены — протокол теперь определяется автоматически на основе входящего трафика.
- Добавлена поддержка политик учётных записей для передачи файлов: улучшены выбор учётной записи, проверка разрешений и подтверждение при работе с аномальными активами.
- Добавлена поддержка системных и пользовательских CA для SMTP, а также возможность отключения проверки сертификатов.
- Добавлено управление доступом к буферу обмена в графических сессиях RDP и VNC.
Улучшения:
- Повышена производительность выбора ресурсов и загрузки данных в формах.
- Улучшены поиск и фильтрация в списках ресурсов.
- Улучшен интерфейс массового редактирования и выбора ресурсов.
- Оптимизированы API заявок (Tickets) — уменьшено количество выполняемых SQL-запросов.
- Улучшена структура ответа API
- Упрощено создание пользователей: теперь отображаемые имена могут совпадать.
- Обновлён SQL-парсер Chen.
- Улучшена поддержка изменения типов столбцов PostgreSQL в Chen, включая
- Добавлена настройка времени отправки уведомлений об истечении срока действия учётных записей и авторизаций.
- Расширена поддержка Oracle SQL в Chen.
- SDK Huawei Cloud OBS обновлён до версии 3.26.2.
- Добавлена настройка типов пользователей FusionCompute: локальные, доменные и пользователи API.
- Добавлена возможность создавать собственные процессы обработки заявок и настраивать получателей копий (CC).
- Улучшено журналирование задач автоматизации.
- Оптимизирована передача учётных данных при автоматизированной смене паролей.
- Для сетевых коммутаторов добавлена поддержка учётных записей
- Добавлены глобальные настройки пользовательских предпочтений.
- Повышена стабильность передачи файлов через rzsz в Koko.
- В письмах сброса пароля теперь отображаются имя пользователя и его логин.
- Улучшена проверка зависимостей при удалении организаций.
- Образ Ansible Executor обновлён до Python 3.14, добавлены необходимые зависимости AWS SDK.
- NEC VNC Proxy теперь поддерживает подключения к активам macOS.
- Улучшено управление доступом к буферу обмена в Koko Web Terminal.
- Добавлена поддержка хранения команд в Elasticsearch 9.
Исправления:
- Callback-запросы авторизации OAuth2 больше не создают лишние записи
- Исправлена обработка пустых значений при отвязке серийных номеров UKey.
- Исправлена обработка комментариев
- Добавлена корректная поддержка пагинации Oracle:
- Исправлено некорректное разделение Oracle SQL без
- Исправлены проблемы подключения Chen к некоторым базам MySQL с ограничением Public Key Retrieval.
- Восстановлена совместимость с LDAP, где запрещены анонимные запросы.
- Исправлены проблемы проверки конфигурации и доступа к некоторым S3-совместимым хранилищам.
- Устранены конфликты collation при работе с журналами активности ресурсов.
- Исправлено освобождение соединений с БД в рабочих потоках LDAP.
- Исправлена ошибка обработки временных меток при очистке журнала аудита команд.
- Восстановлен поиск по узлам авторизации в Job Center.
- Исправлена передача параметров БД в модуле PostgreSQL Ping.
- Исправлена ошибка входа через Koko на Ubuntu-активы с использованием учётных записей
Дистрибутив JumpServer Enterprise версии 4.10.19 доступен по этой ссылке
Дистрибутив JumpServer Community версии 4.10.19 доступен по этой ссылке
Полный список изменений по этой ссылке
Что нового:
- Добавлен компонент KOTL для визуального управления и обслуживания JumpServer. (только Enterprise Edition)
- Порты сервиса Magnus объединены — протокол теперь определяется автоматически на основе входящего трафика.
- Добавлена поддержка политик учётных записей для передачи файлов: улучшены выбор учётной записи, проверка разрешений и подтверждение при работе с аномальными активами.
- Добавлена поддержка системных и пользовательских CA для SMTP, а также возможность отключения проверки сертификатов.
- Добавлено управление доступом к буферу обмена в графических сессиях RDP и VNC.
Улучшения:
- Повышена производительность выбора ресурсов и загрузки данных в формах.
- Улучшены поиск и фильтрация в списках ресурсов.
- Улучшен интерфейс массового редактирования и выбора ресурсов.
- Оптимизированы API заявок (Tickets) — уменьшено количество выполняемых SQL-запросов.
- Улучшена структура ответа API
OPTIONS.- Упрощено создание пользователей: теперь отображаемые имена могут совпадать.
- Обновлён SQL-парсер Chen.
- Улучшена поддержка изменения типов столбцов PostgreSQL в Chen, включая
ALTER COLUMN TYPE, SET DATA TYPE, COLLATE и USING.- Добавлена настройка времени отправки уведомлений об истечении срока действия учётных записей и авторизаций.
- Расширена поддержка Oracle SQL в Chen.
- SDK Huawei Cloud OBS обновлён до версии 3.26.2.
- Добавлена настройка типов пользователей FusionCompute: локальные, доменные и пользователи API.
- Добавлена возможность создавать собственные процессы обработки заявок и настраивать получателей копий (CC).
- Улучшено журналирование задач автоматизации.
- Оптимизирована передача учётных данных при автоматизированной смене паролей.
- Для сетевых коммутаторов добавлена поддержка учётных записей
su_from.- Добавлены глобальные настройки пользовательских предпочтений.
- Повышена стабильность передачи файлов через rzsz в Koko.
- В письмах сброса пароля теперь отображаются имя пользователя и его логин.
- Улучшена проверка зависимостей при удалении организаций.
- Образ Ansible Executor обновлён до Python 3.14, добавлены необходимые зависимости AWS SDK.
- NEC VNC Proxy теперь поддерживает подключения к активам macOS.
- Улучшено управление доступом к буферу обмена в Koko Web Terminal.
- Добавлена поддержка хранения команд в Elasticsearch 9.
Исправления:
- Callback-запросы авторизации OAuth2 больше не создают лишние записи
Grant в журнале операций.- Исправлена обработка пустых значений при отвязке серийных номеров UKey.
- Исправлена обработка комментариев
-- в SQL в Chen.- Добавлена корректная поддержка пагинации Oracle:
FETCH FIRST ... ROW ONLY и OFFSET ... ROW.- Исправлено некорректное разделение Oracle SQL без
; на несколько запросов.- Исправлены проблемы подключения Chen к некоторым базам MySQL с ограничением Public Key Retrieval.
- Восстановлена совместимость с LDAP, где запрещены анонимные запросы.
- Исправлены проблемы проверки конфигурации и доступа к некоторым S3-совместимым хранилищам.
- Устранены конфликты collation при работе с журналами активности ресурсов.
- Исправлено освобождение соединений с БД в рабочих потоках LDAP.
- Исправлена ошибка обработки временных меток при очистке журнала аудита команд.
- Восстановлен поиск по узлам авторизации в Job Center.
- Исправлена передача параметров БД в модуле PostgreSQL Ping.
- Исправлена ошибка входа через Koko на Ubuntu-активы с использованием учётных записей
su_from.Дистрибутив JumpServer Enterprise версии 4.10.19 доступен по этой ссылке
Дистрибутив JumpServer Community версии 4.10.19 доступен по этой ссылке
Полный список изменений по этой ссылке
🔥6
Как работают новые политики для буфера обмена в JumpServer?
В версии 4.10.19 была добавлена политика контроля буфера обмена в разделе Политики - Контроль доступа - Буфер обмена
Настройки политики позволяют задать:
- ограничения по количеству символов копируемого\вставляемого текста
(Работает для SSH сессий, открытых в веб-консоли и для RDP сессий);
- ограничение по размеру скачиваемого или загружаемого файла
Работает для РДП сессий, при передаче файла через буфер обмена.
Другими словами, добавлена более гибкая политика использования буфера обмена, если нужно просто запретить передачу файлов по RDP\SFTP или включить\выключить работу буфера обмена - эти настройки остались где и были -- в основной политике "Доступ к активам"
Внимание:
Контроль буфера обмена не работает в SSH-сессиях открытых в локальном клиенте.
Ограничение на размер передаваемого файла не влияет на передачу файлов по SFTP
В версии 4.10.19 была добавлена политика контроля буфера обмена в разделе Политики - Контроль доступа - Буфер обмена
Настройки политики позволяют задать:
- ограничения по количеству символов копируемого\вставляемого текста
(Работает для SSH сессий, открытых в веб-консоли и для RDP сессий);
- ограничение по размеру скачиваемого или загружаемого файла
Работает для РДП сессий, при передаче файла через буфер обмена.
Другими словами, добавлена более гибкая политика использования буфера обмена, если нужно просто запретить передачу файлов по RDP\SFTP или включить\выключить работу буфера обмена - эти настройки остались где и были -- в основной политике "Доступ к активам"
Внимание:
Контроль буфера обмена не работает в SSH-сессиях открытых в локальном клиенте.
Ограничение на размер передаваемого файла не влияет на передачу файлов по SFTP
❤2
Настройка LDAPS в новых версиях
У клиентов и подписчиков в нашем чате возникали вопросы по настройке LDAPS, в т.ч. про управление сертификатами.
Начиная с версии 4.10.18 была добавлена возможность настроить LDAPS сертификаты прямо в основном интерфейсе.
По умолчанию настройки скрыты, но если в поле "Сервер:" вы укажете протокол ldaps:// , то ниже автоматом появятся параметры TLS, см скриншот:
У клиентов и подписчиков в нашем чате возникали вопросы по настройке LDAPS, в т.ч. про управление сертификатами.
Начиная с версии 4.10.18 была добавлена возможность настроить LDAPS сертификаты прямо в основном интерфейсе.
По умолчанию настройки скрыты, но если в поле "Сервер:" вы укажете протокол ldaps:// , то ниже автоматом появятся параметры TLS, см скриншот:
👍8👏3🔥2❤1
🚀 Большое обновление JumpServer уже видно в DEV
Пару месяцев назад мы рассказывали о планах на JumpServer V5. Теперь часть будущих возможностей уже появилась в исходниках.
Что интересного нашли в DEV после 4.10.19 LTS:
AI Assistant — AI-поиск, ассистенты, собственные права доступа и интеграция в новое рабочее пространство JumpServer.
Personal Credentials — пользователи смогут использовать собственные учётные данные для доступа к разрешённым ресурсам и управлять ими,
SSH CA + OpenBao — доступ по временным SSH-сертификатам вместо постоянных SSH-ключей.
Web Proxy — развитие PAM-контроля веб-приложений: проксирование, разрешённые URL, blacklist и определение успешной авторизации.
Новый Terminal / Workspace — серьёзная переработка интерфейса работы с ресурсами и сессиями.
А ещё: новый FaceLive, управление MFA, Oracle SYSDBA, расширенный аудит, улучшенная ротация паролей AD/Oracle и переработанный VirtualApp/Panda.
При этом UBA, AI-поиск угроз и другие ранее заявленные возможности V5 в DEV пока полностью не появились.
Впереди действительно большое обновление.
Пару месяцев назад мы рассказывали о планах на JumpServer V5. Теперь часть будущих возможностей уже появилась в исходниках.
Что интересного нашли в DEV после 4.10.19 LTS:
AI Assistant — AI-поиск, ассистенты, собственные права доступа и интеграция в новое рабочее пространство JumpServer.
Personal Credentials — пользователи смогут использовать собственные учётные данные для доступа к разрешённым ресурсам и управлять ими,
SSH CA + OpenBao — доступ по временным SSH-сертификатам вместо постоянных SSH-ключей.
Web Proxy — развитие PAM-контроля веб-приложений: проксирование, разрешённые URL, blacklist и определение успешной авторизации.
Новый Terminal / Workspace — серьёзная переработка интерфейса работы с ресурсами и сессиями.
А ещё: новый FaceLive, управление MFA, Oracle SYSDBA, расширенный аудит, улучшенная ротация паролей AD/Oracle и переработанный VirtualApp/Panda.
При этом UBA, AI-поиск угроз и другие ранее заявленные возможности V5 в DEV пока полностью не появились.
Впереди действительно большое обновление.
👏3🔥2👀2🎉1
Вышла новая версия JumpServer PAM 5.0.0!
Новый менеджер подключений JumpServer PAM
Единое рабочее место для подключения к SSH, RDP, Kubernetes, СУБД и RemoteApp. Поддерживает работу с несколькими сессиями в разделённом окне, файловое рабочее пространство, библиотеку скриптов и подключения к SFTP-серверам. Теперь для повседневной работы с разными типами ресурсов не требуется постоянно переключаться между отдельными клиентами.
ИИ-помощник для работы с инфраструктурой
ИИ становится частью интерфейса JumpServer и помогает пользователю при выполнении операций: может подсказывать команды и упрощать выполнение типовых административных задач.
Анализ рисков операций в реальном времени
ИИ может анализировать выполняемые действия и предупреждать пользователя о потенциально опасных операциях ещё во время работы с системой.
Временные SSH-сертификаты
Добавлена поддержка SSH CA и OpenBao. Вместо распространения постоянных SSH-ключей можно использовать краткоживущие подписанные сертификаты для доступа к Linux-системам.
Персональные учётные данные
Пользователи могут сохранять и использовать собственные учётные записи целевых систем через JumpServer. При этом само подключение остаётся под контролем PAM и попадает в аудит.
Новый SSH терминал
Полностью обновлён интерфейс работы с JumpServer через SSH-терминал: удобнее искать ресурсы, выбирать учётные записи и протоколы подключения и переключаться между активными сессиями.
Расширенный контроль веб-доступа
Появились дополнительные возможности управления доступом к веб-приложениям, включая ограничения по разрешённым URL. Это позволяет точнее контролировать действия пользователя внутри опубликованного через JumpServer веб-ресурса.
Также в 5.0.0 существенно переработана работа с большими деревьями ресурсов и прав доступа, улучшены VirtualApp, механизмы MFA, аудит и другие компоненты платформы.
Обновляться или подождать?
Текущая версия — 5.0.0, поэтому ни вендор, ни мы пока не рекомендуем спешить с обновлением продуктивных серверов. Дадим новой мажорной версии немного времени и сами проверим обновление и новые возможности на практике.
Community Edition — желающие протестировать V5 уже могут выполнить онлайн-обновление.
❗️❗️❗️ Enterprise Edition — не обновляем ❗️❗️❗️
В JumpServer 5.0.0 изменился механизм активации коммерческой лицензии!
При обычном обновлении существующей Enterprise-инсталляции до версии 5.0.0 текущая лицензия перестанет работать.
Мы отдельно изучим процедуру миграции и подготовим инструкцию по обновлению JumpServer Enterprise Edition вместе с обновлением лицензионного ключа. До этого момента дистрибутив Enterprise 5.0.0 публиковать не будем.
В ближайшее время будем подробнее разбирать новые возможности JumpServer 5.0.0 и рассказывать о результатах тестирования.
Новый менеджер подключений JumpServer PAM
Единое рабочее место для подключения к SSH, RDP, Kubernetes, СУБД и RemoteApp. Поддерживает работу с несколькими сессиями в разделённом окне, файловое рабочее пространство, библиотеку скриптов и подключения к SFTP-серверам. Теперь для повседневной работы с разными типами ресурсов не требуется постоянно переключаться между отдельными клиентами.
ИИ-помощник для работы с инфраструктурой
ИИ становится частью интерфейса JumpServer и помогает пользователю при выполнении операций: может подсказывать команды и упрощать выполнение типовых административных задач.
Анализ рисков операций в реальном времени
ИИ может анализировать выполняемые действия и предупреждать пользователя о потенциально опасных операциях ещё во время работы с системой.
Временные SSH-сертификаты
Добавлена поддержка SSH CA и OpenBao. Вместо распространения постоянных SSH-ключей можно использовать краткоживущие подписанные сертификаты для доступа к Linux-системам.
Персональные учётные данные
Пользователи могут сохранять и использовать собственные учётные записи целевых систем через JumpServer. При этом само подключение остаётся под контролем PAM и попадает в аудит.
Новый SSH терминал
Полностью обновлён интерфейс работы с JumpServer через SSH-терминал: удобнее искать ресурсы, выбирать учётные записи и протоколы подключения и переключаться между активными сессиями.
Расширенный контроль веб-доступа
Появились дополнительные возможности управления доступом к веб-приложениям, включая ограничения по разрешённым URL. Это позволяет точнее контролировать действия пользователя внутри опубликованного через JumpServer веб-ресурса.
Также в 5.0.0 существенно переработана работа с большими деревьями ресурсов и прав доступа, улучшены VirtualApp, механизмы MFA, аудит и другие компоненты платформы.
Обновляться или подождать?
Текущая версия — 5.0.0, поэтому ни вендор, ни мы пока не рекомендуем спешить с обновлением продуктивных серверов. Дадим новой мажорной версии немного времени и сами проверим обновление и новые возможности на практике.
Community Edition — желающие протестировать V5 уже могут выполнить онлайн-обновление.
❗️❗️❗️ Enterprise Edition — не обновляем ❗️❗️❗️
В JumpServer 5.0.0 изменился механизм активации коммерческой лицензии!
При обычном обновлении существующей Enterprise-инсталляции до версии 5.0.0 текущая лицензия перестанет работать.
Мы отдельно изучим процедуру миграции и подготовим инструкцию по обновлению JumpServer Enterprise Edition вместе с обновлением лицензионного ключа. До этого момента дистрибутив Enterprise 5.0.0 публиковать не будем.
В ближайшее время будем подробнее разбирать новые возможности JumpServer 5.0.0 и рассказывать о результатах тестирования.
2🔥16👍6👏1
Как насчёт в понедельник посмотреть новые функции JumpServer V5 вживую?
JumpServer получил новый интерфейс и несколько интересных возможностей.
Предлагаю встретиться в Zoom в понедельник в 11:00 по Москве — покажу, что изменилось, как работают новые функции и что из этого может быть полезно на практике.
Без длинных презентаций — просто посмотрим всё вживую и поотвечаю на вопросы.
Кто хочет присоединиться?
Регистрация тут.
JumpServer получил новый интерфейс и несколько интересных возможностей.
Предлагаю встретиться в Zoom в понедельник в 11:00 по Москве — покажу, что изменилось, как работают новые функции и что из этого может быть полезно на практике.
Без длинных презентаций — просто посмотрим всё вживую и поотвечаю на вопросы.
Кто хочет присоединиться?
Регистрация тут.
👍20❤1