Active Directory kayıtları ekranı

Active Directory Kayıtları ekranı, etkin kasadaki şifreli kimlik bilgisi kayıtlarını okur ve her kayıtla saklanan dizin anlık görüntüsünü gösterir. Uygun kayıt, giriş ve DC Agent işlemleri buradan başlatılır. Bu ekranda canlı LDAP taraması, PAM parola teslim kuyruğu ve genel dizin yönetimi yoktur.

Erişim, etkin kasa ve lisans

Normal gezinme için entegrasyon lisans özelliği, kilidi açık bir etkin kasa ve bu kasanın tarayıcıda tutulan anahtarı gerekir. Sistem düzeyinde Sahip (Owner), Yönetici (Admin) ve Kullanıcı (User) kasa sırrı ekranlarını kullanabilir; Denetçi (Auditor) kullanamaz. Etkin kasada Görüntüleyici (Viewer) saklanan kaydı okuyabilir, gösterebilir, kopyalayabilir, inceleyebilir ve kayıttan bağlantı başlatabilir. Silme veya desteklenen düzenleme gibi yazma işlemleri için Düzenleyici (Editor) ya da kasa yöneticisi (Manager) rolü ve yazılabilir lisans gerekir.

Dizin sağlayıcısı verisi ve DC Agent işlemleri daha dar bir yetkiyle açılır. Güncel sağlayıcı ve işlem çalışma alanını yalnızca Sahip yükler. VaultPilot giriş erişimini değiştirmek ve dizin işlemlerini kuyruğa almak da yalnızca Sahip’e açıktır. Dizin işlemi ayrıca yazılabilir lisans, güncel olarak çözümlenen bir kullanıcı hedefi, Bağlı ve hazır bir ajan ile eşleşen yeteneği ister. Yerleşik hesaplar ve dizin bağlama kimlikleri engelli kalır; diğer ayrıcalıklı hedefler ek onay ister. Hassas hedef denetimlerini sunucu ve ajan da yapar; güvenlik sınırı arayüzdeki devre dışı düğme değil, bu denetimlerdir.

Salt okunur lisans, lisanslı özelliklere gezinmeyi kaldırır ve kasa ile dizin yazmalarını engeller. Önceden yüklenmiş bir kayıt okunabilir kalabilir, ancak AD’yi, VaultPilot giriş erişimini veya şifreli kaydı kimin tuttuğunu değiştiremezsiniz.

Kayıtların kaynağı ve sahibi

Yeni asıl dizin kayıtları Entegrasyonlar > Active Directory ekranında seçilir ve yazılabilir bir kasaya aktarılır. Active Directory kayıtları ekranında Yeni kayıt düğmesi yoktur; burada elle RDP veya SSH kimlik bilgisi oluşturulmaz. Dizin kaynaklı bir kayıt, eşitlenmiş bir sağlayıcı ve kullanıcı ister. Sunucu, aynı kasada, aynı sağlayıcı ve kullanıcıdan ikinci bir kayıt oluşturulmasını engeller.

Aktarılan kayıt, seçili kullanıcıya ve işletim bağlamına ait şifreli bir anlık görüntü taşır. Envanterde varsa şunları içerebilir: sağlayıcı, alan adı, hesap, DN/OU, etkinlik ve kilit durumu, parola durumu sinyalleri, son giriş, son görülme, son eşitleme, ayrıcalık sinyali, hedef, protokol, kategori, sahip bağlamı, etiketler ve risk. Liste her açıldığında AD canlı olarak okunmaz.

DC Agent mevcut AD parolasını okuyamaz, bu yüzden yeni aktarılan dizin kaydı parolasız başlar. Saklanan hedef veya varsayılan RDP protokolü yalnızca bağlantı bilgisidir. Hesabın sınandığını ya da hedefin onaylı bir yönetim uç noktası olduğunu göstermez.

Görünen Sahip değeri şifreli kaydın bağlamından gelir: açık sahip alanı, dizin hesabı veya kullanıcı adı. Bu değer sistemdeki Sahip rolünü, kasa rolünü, AD nesne sahibini veya parolayı işletimde kimin tuttuğunu göstermez. Kasa erişimini ayrıca Görüntüleyici, Düzenleyici ve kasa yöneticisi izinleri belirler.

Arama, filtreler ve görünüm

Arama kutusu kayıt başlığında, kullanıcı adında, URL’de, hedefte, alan adında, sahipte, kategoride, kaynakta, riskte, etiketlerde, sağlayıcı adında, dizin hesabında, üst DN’de, nesne türünde ve protokolde arar. Active Directory’yi sorgulamaz; tam bir DN araması gibi kullanmayın.

Hızlı filtre satırı veriye göre oluşur:

  • Tümü, kimlik bilgisi protokolü, kaynak, risk ve akıllı filtreleri sıfırlar.
  • Eşleşen kayıt varsa RDP ve SSH görünür.
  • Kaynak kısayolları AD eşitleme, Elle girildi, İçe aktarıldı ve Keşfedildi olabilir.
  • Eşleşen kayıt ve yer varsa risk kısayolları Kritik, Uyarı, Süresi dolmuş ve Bilinmiyor olabilir.

Hızlı filtre sayıları, diğer etkin filtrelerin kesişiminden değil, etkin kasadaki bütün Active Directory kayıtlarından hesaplanır. Bir protokol, kaynak veya risk kısayolu seçtiğinizde diğer kimlik bilgisi kısayolları sıfırlanır ve akıllı filtreler temizlenir.

Akıllı filtre ekle, seçenekleri yüklenen kayıtlardan üretir. Kullanıcı adı veya sahip, ürün/hizmet, kategori, etiket, protokol, kaynak, risk ve kimlik bilgisi durumu boyutları bulunabilir:

Kimlik bilgisi durumuKural
YönetilenŞifreli içerikte dizin meta verisi var ya da kaynak AD eşitleme veya rotasyon.
Yönetilmeyenİçerik, yönetilen kuralını karşılamıyor.
Süresi dolan / pasifRisk Süresi dolmuş ya da kayıt pasif veya iptal edilmiş durumda.
Bilgi eksikSaklanan hedef veya kullanıcı adı yok.

Birden çok akıllı filtre VE mantığıyla birleşir. Tek bir filtre çipini kaldırabilir veya bütün akıllı filtreleri Temizle ile silebilirsiniz. Bu durumlar saklanan meta veriyi anlatır; sağlayıcı sağlığını veya parolanın geçerliliğini yeniden sınamaz.

Görünüm düğmesi Kart ve Tablo görünümü arasında geçiş yapar. Tablo başlıkları Kayıt, Şifreli oturum verisi ve İşlemler’dir. İki görünüm de aynı filtrelenmiş kayıtları kasadaki son güncelleme sırasıyla gösterir.

Kayıt satırı ve ayrıntı paneli

Her satır şunları gösterebilir:

  • RDP veya SSH kimliği, başlık, saklanan hedef ve hesap;
  • kaynak ve risk çipleri;
  • varsa dizin alan adı, bağlamsal sahip ve son eşitleme zamanı;
  • AD durum çipleri (fazlası tek bir sayı çipinde toplanır);
  • şifreli kaydın son güncelleme zamanı.

Veri varsa AD durum çipleri şu sırayla oluşur: Aktif veya Kapalı, Kilitli, Parola değişimi gerekli, Süresi dolmuş, Yetkili, Süresiz parola, Eski giriş ve Son giriş. Kilit, parolanın süresinin dolması veya zorunlu değişim sinyali aktarım sırasında kritik sayılır. Ayrıcalık, eski giriş, süresiz parola ve kapalı hesap sinyalleri uyarı durumunu besler. Desteklenen bir güncelleme yenileyene kadar satır şifreli anlık görüntüyü göstermeye devam eder.

Kayıt ayrıntılarını aç, ekranı kilitlemeyen bir yan panel açar. Panelde kaynak, risk, kayıt durumu, hesap, hedef, kategori, bağlamsal sahip, etiketler, son güncelleme, AD sağlayıcısı, alan adı, OU/DN, son eşitleme, son giriş, son görülme ve kısa bir AD durum listesi bulunur. Panel parolayı veya başka bir gizli değeri göstermez. Yetkiniz varsa ayrı gösterme veya kopyalama işlemini kullanın.

Kayıt işlemleri

Satırda şu birincil işlemler bulunabilir:

  • Saklanan bir RDP hedefi varsa RDP paketini hazırla. Tarayıcı bir RDP dosyası indirir; kayıtlı parola kısa bir süre için panoya kopyalanır. Üretilen dosyada yerel kaynak yönlendirmeleri kapalıdır.
  • Saklanan bir SSH hedefi varsa SSH URI aç. Kayıtlı parola kısa bir süre için panoya kopyalanır, URI’ye yazılmaz.
  • Kullanıcı adı varsa Kullanıcı adını kopyala.

İşlem menüsünde şunlar olabilir:

  • Kayıt ayrıntılarını aç;
  • Geçmişi aç ve kaynağı Active Directory olan kayıtta Ajana git;
  • VaultPilot girişine al veya VaultPilot girişinden çıkar;
  • aşağıda anlatılan uygun DC Agent işlemleri;
  • değer varsa Gizli değeri kopyala, Gizli değeri göster ve kullanıcının başlattığı sızıntı kontrolü;
  • SSH kaydında SSH komutunu kopyala (parola komuta eklenmez);
  • etkin kasa yazılabiliyorsa Kaydı düzenle ve Kaydı sil.

Gösterme işlemi onay ister, değeri tarayıcıda geçici olarak görünür yapar ve görüntülemeyi denetim geçmişine yazmayı dener. Kopyalama ve bağlantı işlemleri gerektiğinde panoyu kısa süreliğine kullanır ve kopyalamayı ya da görüntülemeyi denetim geçmişine yazar. Denetim bildirimi başarısız olursa nedenini araştırın; bu durum değeri başka bir yerde paylaşmayı güvenli yapmaz.

Gizli değeri göster yalnızca şifreli kasa kaydında gerçekten bir parola varsa çalışır. Bu işlem boş bir dizin kaydına AD’den parola getirmez. Yeni bir değer gerekiyorsa yetkili Şimdi rastgele parola ata işlemini veya onaylı bir rotasyon ilkesini kullanın.

Genel düzenleme AD’de bir şey değiştirmez. Dizinin denetlediği kimlik bilgisi kayıtları sunucudaki kaynak kurallarıyla korunur; menü görünse bile genel düzenleyici değişikliği reddedebilir. Kaydı sil, onaydan sonra şifreli kaydı etkin kasadan kaldırır ve silmeyi denetim geçmişine yazar. Kaynak AD hesabını silmez, kapatmaz, kilidini açmaz veya değiştirmez.

Kimlik bilgisi kayıtlarında kopya kayıt oluşturma işlemi yoktur. Genel toplu menüde dışa aktarma, kategori ve etiket, arşivleme, pasifleştirme ve iptal, güvenlik kontrolü, denetim raporu, paylaşım, not, düzenleme ve kaldırma görünebilir. Bunlar kasa kaydı işlemleridir. Toplu LDAP, PAM, parola sıfırlama, kilit açma veya dizin hesabı kapatma yapmazlar; dizine ait kayıtlar sunucunun kaynak kısıtlarına bağlı kalır. Hassas dışa aktarma, onaydan sonra seçili kayıtların çözülmüş içeriğini bir dosyaya yazar ve dışa aktarmayı denetim geçmişine yazar.

VaultPilot giriş erişimi

VaultPilot girişine al, AD yetkisini değiştirmez; VaultPilot kullanıcı hesabının yaşam döngüsünü yönetir. Bu işlem için Sahip rolü, yazılabilir lisans, kullanılabilir bir kullanıcı adı ve şifreli kayıtta saklanan bir parola gerekir. Çözümlenen dizin kaydında sağlayıcı ve DN de zorunludur. Etkinleştirme, ilgili VaultPilot giriş kimliğini ve kişisel kasa anahtar malzemesini oluşturur ya da yeniden açar. Kaldırma, VaultPilot giriş kimliğini kapatır ve güncel sağlayıcı hedefi varsa dizindeki giriş seçimini günceller.

VaultPilot kimliğinin yazılması ile sağlayıcıdaki giriş seçiminin güncellenmesi ayrı adımlardır ve birlikte geri alınmaz. Kimlik oluşturulmuş, yeniden etkinleştirilmiş veya kapatılmış olabilir; ardından sağlayıcı seçiminin güncellenmesi başarısız olabilir. Hata bildirimi, bütün değişikliklerin geri alındığını göstermez. Yeniden denemeden önce durun ve şu üç yeri karşılaştırın: Kullanıcılar ekranındaki kimlik ve giriş durumu, Entegrasyonlar > Active Directory içindeki sağlayıcı giriş seçimi ve Denetim Günlüğü yaşam döngüsü olayları.

AD eşitleme kaydında normalde parola bulunmadığından, onaylı bir parola değiştirme akışı bir değer üretip kaydedene kadar girişe alma kapalıdır. Girişe almayı AD grup değişikliği, MFA kaydı, PAM onayı veya dizin parolasının güncel olduğunun testi gibi yorumlamayın.

DC Agent işlemleri ve yetenekler

Dört hassas kayıt işlemi yalnızca şifreli kayıt, Sahip’in görebildiği güncel bir sağlayıcıda kullanıcı nesnesine çözümlenebiliyorsa görünür:

Arayüz işlemiAjan başarılı olunca AD’deki etkisiYapmadığı işlem
Kilidi açHesap kilidini kaldırır.Kapalı hesabı açmaz, parolayı değiştirmez, erişim vermez.
Parola değişimi isteBir sonraki oturum açmada parola değişikliğini zorunlu kılar.Parola üretmez, hesabın kilidini açmaz, tek başına VaultPilot girişini değiştirmez.
Şimdi rastgele parola ataAjan genel parola ilkesine uygun bir değer üretir, AD parolasını hemen sıfırlar ve değeri isteyen Sahip’in VaultPilot açık anahtarıyla şifreleyip döndürür.Sonraki oturumda yeniden değişikliği kendiliğinden zorunlu kılmaz; kurum ilkesi bunu istiyorsa ayrı işlemi kullanın.
Hesabı kapatAD kullanıcısını kapatır.AD nesnesini veya şifreli kasa kaydını silmez.

Her hassas işlem kurumsal onay ister ve hemen tamamlanmaz, kuyruğa alınır. Bağlı ajan ilgili işlemi desteklediğini bildirmelidir. Bekliyor, ajanda işleniyor, başarılı, başarısız, inceleme gerekli veya iptal edildi sonuçlarını Entegrasyonlar ve İşlemler ekranlarında izleyin.

Yerleşik hesaplar ve ajanın dizin bağlama hesabı engellidir; sunucu ve ajan bunları reddeder. Yerleşik olmayan ama ayrıcalıklı bir hedefte elle başlatılan işlem ikinci ve açık bir onay ister. Otomatik rotasyon ayrıca ilkede kalıcı bir ayrıcalıklı hedef onayı gerektirir; ilke kapatılınca bu onay silinir. İstekleri veya sağlayıcı verisini elle değiştirerek bu denetimleri aşmayın.

Şimdi rastgele parola ata AD’de başarılı olsa bile şifreli işlem sonucu ile kasa kaydının güncellenmesi ayrı ayrı sonuçlanır. Kasa anahtarı ve yazma erişimi varsa tarayıcı, üretilen değeri isteyen kullanıcı için çözmeyi ve ilgili kasa kaydına yeniden şifrelemeyi dener. Ajanın başarısını, ayrı kayıt güncelleme bildirimini, güncellenmiş kaydı ve denetim kaydını birlikte doğrulayın. Sonuçlar uyuşmuyorsa AD parolasını değişmiş, kasa kaydını doğrulanmamış sayın ve yeniden denemeden önce durun.

Kayıt geçmişi ve rotasyon

Geçmişi aç, her sürümün zamanını, değişikliği yapanı, kaynağı ve şifreli sürüm durumunu gösterir. Yetkili bir kullanıcı önceki bir sürümü yeni güncel sürüm olarak geri getirebilir; aradaki sürümler silinmez. Active Directory parolasında geri getirme yalnızca kasa kaydını değiştirir, AD parolasını kendiliğinden geri almaz. Dizin ile kasa ayrışmasın diye ardından bir ajan işlemi veya onaylı rotasyon çalıştırın.

Rotasyon ayarla günlük, haftalık, aylık veya özel aralıkla takvim çalışması kurar. Özel aralık 1–365 gün, 1–52 hafta ya da 1–12 ay olabilir ve başlangıç tarihi ister. İsteğe bağlı tetikleyiciler gizli değer gösterildikten 5–1440 dakika sonra ya da AD’deki son parola değişikliği 1–365 gün eskiyince çalışabilir. Birden çok tetikleyici açıksa vadesi ilk gelen çalışır. Yaz saati geçişinde aynı çalışma iki kez oluşmaz ve kaçırılan çalışmalar topluca yeniden oynatılmaz.

Rotasyon sonucu belirsizse sistem kendiliğinden yeniden denemez. Görevler > Zamanlanmış görünümündeki durumu ve kısaltılmış günlükleri inceleyin. Kayıt veya geçmiş panelindeki Ajana git, ilgili sağlayıcıyı Entegrasyonlar > Active Directory içinde açar.

Bu ekranda doğrudan LDAP bağlama, rastgele PowerShell çalıştırma, PAM onayı, oturum kaydı veya ayrıcalık yükseltme yoktur. Sağlayıcı kaydı, seçim, eşitleme, sağlık, yetenekler ve ajan erişim anahtarı Entegrasyonlar > Active Directory ekranında yönetilir.

Denetim kayıtları

Dizin kaydı aktarımı bir kayıt oluşturma olayı yazar. Gösterme, kopyalama, bağlantı, dışa aktarma, düzenleme ve silme kendi kasa denetim olaylarını kullanır. Dizin işleminin oluşturulması, iptali ve sonucu işlem türü, sağlayıcı ve durumla birlikte dizin ajanı işlemi olarak yazılır. Kesin DN’yi ve üretilen parolayı paylaşmayın. VaultPilot girişine alma veya çıkarma bir kullanıcı yaşam döngüsü olayı yazar; sağlayıcı seçiminin sonucunu ayrıca doğrulayın.

Kayıt satırını, ayrıntı panelini, işlem bildirimini, Entegrasyonlar işlem geçmişini, İşlemler kaydını ve Denetim geçmişini ayrı katmanlar olarak değerlendirin. Kuyruğa alındı bildirimi AD işleminin başarılı olduğunu göstermez; ajanın başarısı da parolanın kasaya yazıldığını. Kasadaki zamanın değişmesi de tek başına AD işlemi hakkında bir şey söylemez.

Kayıt ve işlem durumları

DurumNe yapmalı
YükleniyorŞifreli kayıtlar alınıp çözülürken iskelet satırlar görünür. Kasanın boş olduğuna karar vermeden bekleyin.
Etkin kasada kayıt yokSeçili AD kullanıcılarını Entegrasyonlar üzerinden aktarın. Boş durumdaki genel Yeni kayıt önerisi dizin kimlik bilgileri için geçerli olmaz.
Filtreye uyan kayıt yokArama metnini silin, Tümü’nü seçin, akıllı filtreleri temizleyin veya boş durumdaki Filtreleri temizle işlemini kullanın.
Kayıt çözülemiyorGenel uyarı, bir veya daha fazla kaydın etkin kasa anahtarıyla çözülemediğini bildirir. Durun, seçili kasayı ve anahtarı doğrulayın, kaydın üzerine yazmayın.
Liste isteği başarısızAyrı bir liste hata kartı yoktur; başarısız istek boş sonuç gibi görünebilir. Aktarma veya silmeden önce genel bildirimi, oturumu, kasayı ve sunucuyu doğrulayın.
Sağlayıcı veya kullanıcı hedefi çözümlenemiyorŞifreli kayıt görünür kalır, ancak güncel dizin işlemleri çıkmaz. Entegrasyonlar’da sağlayıcı seçimini ve eşitlemeyi inceleyin.
Ajan eski, çevrimdışı, bekliyor veya iptal edilmişDizin işlemleri kapalı kalır. Onaylı ajan bağlantısını geri getirin; kaydın anlık görüntüsünü canlı veri saymayın.
Yetenek eksikAjan bağlı olsa bile ilgili işlem kapalıdır. Yetenek denetimlerini aşmayın; onaylı ajanı yükseltin veya onarın.
Yerleşik hesap veya dizin bağlama hesabıHassas dizin işlemleri kapalıdır; sunucu ve ajan isteği reddeder. Engeli başka bir yoldan aşmayın.
Yerleşik olmayan ayrıcalıklı hedefElle işlemde ikinci onayı, otomatik rotasyonda açık ve kalıcı ilke onayını doğrulayın.
Görüntüleyici rolü veya salt okunur lisansOkuma işlemleri kalabilir; kasa yazmaları, giriş değişiklikleri ve dizin işlemleri engellenir.
İşlem kuyruğa alındıİşlemi Entegrasyonlar veya İşlemler ekranında izleyin; ilki sürerken tekrar başlatmayın.
İşlem İnceleme gerekli durumunda kalıyorDurun ve destek isteyin.
AD işlemi başarılı, kasa güncellemesi doğrulanmadıŞifreli işlem sonucunu ve denetim kaydını saklayın. Parolanın hangi kayıtta tutulduğu netleşmeden ikinci bir parola sıfırlaması yapmayın; destek isteyin.
VaultPilot kimliği ile sağlayıcı seçimi uyuşmuyorHata bildirimini tam geri alma saymayın. Kullanıcılar’daki giriş durumunu, sağlayıcı seçimini ve Denetim geçmişini karşılaştırmadan işlemi yinelemeyin; destek isteyin.
Kasa, sağlayıcı, ayrıcalık veya ajan sağlığı arayüzle çelişiyor ya da denetim kaydı yokDurun ve destek isteyin.

Destek iletisine genel kayıt türünü, sağlayıcı sağlık sınıfını, yeteneği, işlem türünü ve durumunu, yaklaşık zamanı ve maskelenmiş hatayı ekleyin. Başlığı, hesabı, hedefi, DN/OU değerini, kimlikleri, RDP paketini, SSH URI’sini, ekran görüntüsünü ve dışa aktarılmış içeriği eklemeyin. Parola, üretilen işlem sonucu, dizin bağlama kimlik bilgisi veya ajan erişim anahtarı yetkisiz bir kanala düştüyse açığa çıkmış sayın ve ilgili prosedürle değiştirin ya da iptal edin.

Kayıt veya dizin işleminden önce

  • Hedef etkin kasayı, genel rolü, kasa rolünü, entegrasyon özelliğini ve yazılabilir lisansı doğrulayın.
  • Meta veriyi güncel saymadan önce kayıt kaynağını, sağlayıcıyı, alan adını, hesabı, son eşitlemeyi ve son görülmeyi karşılaştırın.
  • Sağlayıcının bağlı olduğunu, gereken yeteneğin bulunduğunu ve güncel nesnenin kullanıcı olarak çözümlendiğini doğrulayın.
  • Yerleşik hesapta veya dizin bağlama hesabında durun; engeli başka bir yoldan aşmayın. Diğer ayrıcalıklı hedeflerde gereken ikinci onayı doğrulayın.
  • Kasa kaydı işlemini, AD işlemini ve VaultPilot girişine alma işlemini birbirinden ayırın.
  • Parola değişimi için saklama yolunu hazırlayın. AD sonucunu, şifreli sonucu, kasa güncellemesini ve denetimi ayrı ayrı doğrulayın.
  • VaultPilot giriş erişimini değiştirmeden önce, her yeniden denemeden önce karşılaştıracağınız üç yeri belirleyin: Kullanıcılar’daki giriş durumu, sağlayıcı giriş seçimi ve Denetim geçmişi.

İlgili sayfalar

Dokümantasyon sayfasına dönün