IVA ДОКУМЕНТАЦИЯ ОБНОВЛЕНИЯ

Политики безопасности

В разделе описаны политики безопасности для паролей пользователей
Проверка паролей не выполняется для пользователей импортированных из LDAP / IVA ID

Парольная политика применяется к выбранному домену и ко всем его вложенным доменам.

Любой пароль пользователя сервера телефонии IVA CS проверяется на соответствие парольной политике. Если пароль не соответствует требованиям, то он не будет сохранен в системе.

При ужесточении парольной политики система выдаст предупреждение, если пароли существующих пользователей перестали соответствовать новым требованиям.

В IVA CS можно настроить следующие политики безопасности для паролей:

  • минимальная и максимальная длина

  • наличие цифр, спецсимволов, заглавных и строчных букв

  • срок действия пароля

  • механизм блокировки при неудачных попытках входа

  • проверка сложности по алгоритму zxcvbn

Настройка времени жизни пароля

Системная настройка: password.valid_days

Значение по умолчанию: 0

Если поле не заполнено или установлено значение 0 — ограничений на время жизни пароля нет.

По истечении заданного срока, после авторизации в веб-интерфейсе появляется сообщение о необходимости ввода нового пароля: Срок действия пароля истёк. Пожалуйста, введите новый пароль и поле ввода пароля. Вводимый пароль проходит проверку согласно парольной политике.

После сохранения пароля время его жизни отсчитывается заново.

Настройка сложности пароля

Длина пароля

Система не позволяет сохранить значения, если минимальная длина превышает максимальную.
При попытке сохранить такие настройки будет выведена ошибка

Минимальная длина пароля

Системная настройка: password.min_length

Значение по умолчанию: 8

Допустимый диапазон: не менее 8 символов, но не более значения, указанного в настройке Максимальная длина пароля.

Если пароль короче заданного, то в веб-интерфейсе отображается системное уведомление: Длина пароля должна быть не менее 8 символов

Максимальная длина пароля

Системная настройка: password.max_length

Значение по умолчанию: 72

Допустимый диапазон: не более 72 символов и не менее значения, указанного в настройке Минимальная длина пароля.

Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Длина пароля должна быть не более 72 символов

Наличие цифр в пароле

Системная настройка: password.require_digits

Значение по умолчанию: false (отключено) — проверка на наличие цифр не производится.

Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_digits → Карточка системной настройки → Включить переключатель Значение Кнопка ON → Нажать кнопку Сохранить

Если проверка включена — пароль должен содержать символы 0..9. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать цифры.

Наличие спецсимволов в пароле

Системная настройка: password.require_special

Значение по умолчанию: false (отключено) — проверка на наличие спецсимволов не производится.

Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_special → Карточка системной настройки → Включить переключатель Значение Кнопка ON → Нажать кнопку Сохранить

Если проверка включена — пароль должен содержать спецсимволы !"#$%&'()*+,-./:;<=>?@[\]^_`{|}~. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать специальные символы

Наличие заглавных букв в пароле

Системная настройка: password.require_upper

Значение по умолчанию: false (отключено) — проверка на наличие заглавных букв не производится.

Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_upper → Карточка системной настройки → Включить переключатель Значение Кнопка ON → Нажать кнопку Сохранить

Если проверка включена — пароль должен содержать заглавные латинские символы A..Z. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать заглавные латинские буквы

Наличие строчных букв в пароле

Системная настройка: password.require_lower

Значение по умолчанию: false (отключено) — проверка на наличие строчных букв не выполняется.

Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_lower → Карточка системной настройки → Включить переключатель Значение Кнопка ON → Нажать кнопку Сохранить

Если проверка включена — пароль должен содержать строчные латинские символы a..z. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать строчные латинские буквы

Время жизни токена авторизации

Системная настройка: token_ttl

Значение по умолчанию: 28800s (указывается в секундах)

По истечении времени жизни сессии — происходит автоматический выход пользователя из веб-интерфейса.

По истечении времени жизни токена API  — токен становится недействительным, необходимо получить новый токен.

Механизм блокировки при неверных авторизациях в веб-интерфейсе

Максимальное количество попыток авторизации

Системная настройка: login_ban.max_attempts_wrong_login

Значение по умолчанию: 5

Если установлено значение 0 — количество попыток авторизации не ограничено.

Если сработала блокировка при авторизации, то пользователю отображается сообщение Error: HttpError: Unauthorized

При превышении максимального количества попыток авторизации для пользователя будет ограничена возможность авторизации на срок, указанный в настройке login_ban.ban_duration. До истечения этого срока пользователь не сможет авторизоваться, даже если введет верные данные.

Время блокировки при превышении максимального количества попыток авторизации

Системная настройка: login_ban.ban_duration

В течение времени, указанного в данной системной настройке, действует блокировка пользователя по логину.

Значение по умолчанию: 30s (указывается в секундах)

Время блокировки IP-адреса

Системная настройка: login_ban.expires_wrong_login

Значение по умолчанию: 36000s (указывается в секундах)

В течение срока, указанного в данной системной настройке, IP-адрес, с которого были зафиксированы неудачные попытки авторизации, будет заблокирован на указанный срок.
По истечении указанного времени авторизация с данного IP-адреса снова станет доступна.

Доступ с разрешенных IP-адресов

Системная настройка: login_allowed_ips

Настройка задает белый список IP-адресов и подсетей, с которых разрешена авторизация в веб-интерфейсе IVA CS. Адреса и подсети указываются в формате CIDR.

Сценарий Значение

Разрешить один IP-адрес

192.168.171.1/32

Разрешить подсеть

192.168.171.0/24

Разрешить два IP-адреса

192.168.171.1/32;192.168.171.178/32

Не ограничивать IP-адреса

Оставить значение пустым

IP-адрес без длины префикса, например 192.168.171.1, сохранить нельзя. Для одного адреса необходимо использовать префикс /32.

Несколько адресов или сетей указываются в одной строке через точку с запятой.

Префикс /0 охватывает все IPv4-адреса. Например, 192.168.171.1/0 фактически разрешает авторизацию с любого IPv4-адреса.
Перед сохранением необходимо убедиться, что список содержит IP-адрес или сеть, из которой Администратор подключается к IVA CS. Текущую сессию нельзя закрывать, пока не произойдет проверка новой авторизации с разрешенного IP-адреса

Если IP-адрес пользователя отсутствует в списке:

  • авторизация в веб-интерфейсе отклоняется

  • запрос /auth/login завершается ошибкой

  • в системных сообщениях создается событие Failed Login с идентификатором 2201

Обращение к API /auth/login с IP-адреса, отсутствующего в списке разрешенных, приводит к ошибке:

{"key":"internal_error","message":"[403] ip address not allowed","duration":0}

Восстановление доступа

Если IP-адрес администратора был исключен из разрешенного списка, необходимо:

  1. использовать открытую сессию администратора, если она еще действует, либо войти с компьютера, IP-адрес которого входит в разрешенную подсеть

  2. открыть login_allowed_ips и добавить IP-адрес администратора с префиксом /32 в список. Для временного снятия ограничения можно очистить значение настройки

  3. сохранить настройку и проверить вход с нужного IP-адреса в отдельной сессии браузера

Если действующей сессии нет и вход с разрешенных адресов недоступен, доступ можно восстановить, сбросив настройку в базе данных. Для этого необходимо:

  1. подключиться к базе данных, которую использует IVA CS. При локальном размещении БД обычно используется адрес 127.0.0.1:5432

  2. в таблице setting найти запись, у которой поле key имеет значение login_allowed_ips

  3. очистить значение поля value и установить для поля system значение true

  4. сохранить изменения в базе данных

  5. перезапустить IVA CS

  6. проверить вход в веб-интерфейс с нужного IP-адреса

После сброса настройки ограничения входа по IP-адресам снимаются. При необходимости снова настроить список разрешенных IP-адресов.

Если доступ к базе данных отсутствует или восстановить доступ самостоятельно не удалось, необходимо обратиться в техническую поддержку через сервисный портал.

Проверка сложности пароля

Системная настройка: password.complexity_check

Значение по умолчанию: false (отключено) — проверка сложности пароля не производится.

Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.complexity_check → Карточка системной настройки → Включить переключатель Значение Кнопка ON → Нажать кнопку Сохранить

Проверка включена — при сохранении пароля пользователя производится проверка на надежность.

Если пароль ненадежный — не сохраняется новое значение пароля, выводится сообщение о несоответствии требованиям надежности: Небезопасный пароль

Проверка на надежность пароля производится с помощью алгоритма zxcvbn.