Privileged access

Tailscale SSH: ylläpitäjäpääsy ilman erikseen jaeltuja käyttäjien SSH‑avaimia.

Tailscale SSH voi sitoa portin 22 yhteyden tailnet‑identiteettiin ja politiikkaan. Check‑tila voi vaatia IdP‑uudelleentunnistautumisen; määräaikainen pääsy toteutetaan erillisellä JIT‑työnkululla, ei oleteta yhden SSH‑säännön ominaisuudeksi.

Kolme eri mallia

Yksityinen SSH‑yhteys, Tailscale SSH ja PAM eivät ole vaihtokelpoisia.

Tavallinen SSH voi kulkea tailnetin yli siten, että hostin SSH‑daemon vastaa tunnistamisesta. Tailscale SSH puolestaan tunnistaa ja valtuuttaa tailnetistä tulevan portin 22 liikenteen ja vaatii sekä verkkopääsyn että SSH‑säännön. Se ei hallitse tavallista SSH:ta muilla verkkoliittymillä eikä muita TCP‑yhteyksiä.

Tailscale SSH

Palvelinkomponentti tukee Linuxia sekä macOS:n avoimen lähdekoodin tailscale/tailscaled-versiota. Asiakaslaite voi muodostaa yhteyden miltä tahansa tuetulta alustalta.

Check ja JIT

Check‑tila vaatii uudelleentunnistautumisen määritetyin välein. JIT‑oikeus voidaan myöntää ja vanhentaa IdP/SCIM‑ryhmällä, posture‑attribuutilla, automaatiolla tai hyväksytyllä integraatiolla; hyväksyntätyönkulku pitää suunnitella erikseen.

Border0 / PAM

Tailscalen beta‑vaiheessa oleva Border0 lisää laajempia etuoikeutetun pääsyn työnkulkuja sekä sovellus- ja istuntokontrolleja. Se on eri tuote kuin Tailscale SSH eikä kuulu Defense Firstin nykyisiin vakiotoimituksiin.

Tuotantokysymykset

Ylläpitäjäpääsy tarvitsee enemmän kuin SSH‑säännön.

  • Kuka hyväksyy pääsyn ja mihin olemassa olevaan paikalliseen käyttäjään?
  • Miten JIT‑oikeus myönnetään, vanhennetaan ja peruutetaan?
  • Miten break‑glass toimii ilman vaarallista lukkiutumista?
  • Mihin audit- ja istuntotallenteet säilytetään?
  • Miten verkkopääsy, SSH‑säännöt ja tavalliset SSH‑polut testataan?

Istuntotallennuksen raja

Tailscale SSH -istuntotallennus on beta‑vaiheessa ja saatavilla tällä hetkellä Personal- ja Enterprise‑planeissa. Se vaatii recorder‑noden ja tallentaa päätteen tulosteen, ei näppäinpainalluksia. Istunto sallitaan oletuksena, jos recorder ei ole tavoitettavissa, ellei enforceRecorder-asetusta oteta käyttöön. Fail‑closed‑saatavuus, arkaluonteinen tuloste, säilytys ja recorderin käyttöoikeudet pitää testata.

AIM‑malli

Privileged access rakennetaan käyttötapauksesta.

Advice määrittää ylläpitäjäryhmät, check/JIT‑periaatteet ja break‑glass‑mallin. Integrate toteuttaa SSH‑politiikan, oikeuden työnkulun, negatiiviset testit ja lokituksen. Manage ylläpitää ryhmiä, sääntöjä, tallennusta ja katselmointeja.

Privileged access

Rajataanko ylläpitäjäpääsy yhteen palveluun?

Integrate toteuttaa sovitun SSH‑pääsymallin testattuna ja dokumentoituna.

Rajaa Integrate‑toimitus