MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Anyidentidy workflow devolutions

Dentro il flusso di lavoro del provider PAM personalizzato: individuazione degli account

La funzionalità di individuazione degli account di un provider PAM personalizzato automatizza l'identificazione degli account privilegiati, offrendo visibilità e controllo sui suoi identity provider.

Le è mai capitato di sentirsi come se stesse giocando a un infinito “Dov’è Waldo?” con i suoi account privilegiati? Non è solo. Tenere traccia di ogni account privilegiato è spesso come cercare di radunare dei gatti: frustrante e apparentemente impossibile. Ma cosa succederebbe se ci fosse un modo per automatizzare questo processo e portare alla luce tutti quegli account sfuggenti?

Ecco la funzionalità di individuazione degli account di un provider PAM personalizzato. Questa azione, all’interno di un provider PAM personalizzato, Le consente di puntare un riflettore sui Suoi identity provider, illuminando ogni angolo in cui potrebbero nascondersi account privilegiati.

Vuole provarla? Richieda una prova di Devolutions PAM!

Il flusso di lavoro del provider PAM personalizzato

Un provider PAM personalizzato consente quattro azioni che formano un flusso di lavoro completo per la gestione delle password:

  1. Individuazione degli account: identifica e cataloga gli account privilegiati.
  2. Heartbeat: verifica se le password memorizzate corrispondono a quelle attuali.
  3. Rotazione delle password: aggiorna le password quando necessario.
  4. Propagazione: aggiorna le credenziali memorizzate su servizi esterni e host.

L’individuazione degli account è il primo passo cruciale che pone le basi per una gestione efficace degli accessi privilegiati.

I pericoli nascosti degli account sconosciuti

Immagini un vecchio account amministrativo, creato anni fa per un’attività una tantum, dimenticato in un angolo polveroso della Sua rete. È una bomba a orologeria di potenziali violazioni della sicurezza. Rintracciare manualmente questi account non richiede solo tempo: spesso è impraticabile. È qui che l’individuazione degli account di un provider PAM personalizzato interviene per salvare la situazione, e potenzialmente la postura di sicurezza della Sua organizzazione.

Una visione a raggi X per la Sua rete

La funzionalità di individuazione degli account di un provider PAM personalizzato non si limita a trovare gli account: li raccoglie all’interno dell’infrastruttura di Devolutions PAM per aiutarLa a ispezionare e gestire gli account privilegiati. Approfondiamo gli aspetti tecnici di come funziona.

L’individuazione in azione

Immagini di eseguire una scansione mirata e, in pochi minuti, avere un inventario degli account privilegiati: niente più congetture, niente più audit manuali. Lo veda in azione nella GIF più in basso.

Al centro del processo di individuazione degli account c’è uno script di azione PowerShell che si connette al Suo identity provider ed elenca tutti gli account trovati in una posizione specificata. Il compito dello script di azione è raccogliere un inventario completo di ogni account privilegiato presente sul Suo identity provider.

Ecco un esempio semplificato di come potrebbe apparire questo script per un provider SQL Server:

$connectionString = “Server=$Server\\$Instance,$Port;Database=master;”
if ($ProviderSqlLoginUserName) {
    $connectionString += “User Id=$ProviderSqlLoginUserName;Password=$(ConvertFrom-SecureString $ProviderSqlLoginPassword -AsPlainText);”
} else {
    $connectionString += "Integrated Security=True;"
}

$connection = New-Object System.Data.SqlClient.SqlConnection($connectionString)
$connection.Open()

$command = $connection.CreateCommand()
$command.CommandText = "SELECT name, password_hash FROM sys.sql_logins;"

$reader = $command.ExecuteReader()
$logins = @()
while ($reader.Read()) {
    $logins += [PSCustomObject]@{
        id = $reader['name']
        username = $reader['name']
        secret = $reader['password_hash']—join ''
    }
}

$connection.Close()
$logins

Questo script si connette a un’istanza SQL Server e recupera tutti i login SQL insieme ai relativi hash delle password. L’output è strutturato secondo quanto previsto da un provider PAM personalizzato, con le proprietà id, username e secret per ciascun account.

Configurazione dell’azione di individuazione

Nel template del provider PAM personalizzato, definisce i parametri necessari allo script di individuazione.

Account discovery parameters

Questi parametri vengono mappati sui parametri dello script di azione PowerShell, consentendo una configurazione flessibile del processo di individuazione.

L’individuazione in azione

Quando crea un provider PAM personalizzato a partire da un template, il passo successivo è creare una configurazione di scansione.

Scan configurations

Quando una configurazione di scansione viene eseguita, richiama lo script di azione di individuazione degli account con i parametri forniti:

  1. Si connette all’identity provider (SQL Server nel nostro esempio).
  2. Elenca tutti gli account e i relativi segreti associati.
  3. Restituisce tutti gli account individuati al modulo PAM in un formato standardizzato.
  4. Una volta ricevuti dal modulo PAM, gli account vengono elaborati e resi disponibili per l’importazione nel modulo PAM.

Scan configuration results

Può farsi un’idea del processo complessivo qui sotto.

!!5a249a38-95c9-49f2-b985-e33a7959548c.gif

Il lavoro di squadra fa la differenza

L’individuazione degli account è solo l’inizio. Una volta individuati gli account, il flusso di lavoro del provider PAM personalizzato continua.

  • Azione heartbeat: verifica regolarmente se i segreti memorizzati corrispondono a quelli presenti sull’identity provider.
  • Azione di rotazione delle password: aggiorna automaticamente le password quando vengono rilevate discrepanze o in base alla pianificazione da Lei definita.
  • Propagazione delle password: se configurata, si connette agli endpoint remoti e aggiorna le credenziali memorizzate con la password appena modificata.

Questo approccio olistico garantisce che i Suoi account privilegiati vengano individuati, monitorati costantemente e protetti.

!!d90dc366-4244-408a-9af9-ca7e7c6969be.png

Tocca a Lei scoprire

Pronto a illuminare gli angoli nascosti della Sua rete? La funzionalità di individuazione degli account di un provider PAM personalizzato è il Suo primo passo verso una visibilità e un controllo completi dei Suoi account privilegiati.

Se è pronto a iniziare a individuare gli account sui Suoi identity provider e a prendere il controllo con la personalizzazione tramite PowerShell, richieda una demo per esplorare il provider PAM personalizzato, parte del modulo Devolutions PAM.