Политики безопасности
| В разделе описаны политики безопасности для паролей пользователей |
| Проверка паролей не выполняется для пользователей импортированных из LDAP / IVA ID |
Парольная политика применяется к выбранному домену и ко всем его вложенным доменам.
Любой пароль пользователя сервера телефонии IVA CS проверяется на соответствие парольной политике. Если пароль не соответствует требованиям, то он не будет сохранен в системе.
При ужесточении парольной политики система выдаст предупреждение, если пароли существующих пользователей перестали соответствовать новым требованиям.
В IVA CS можно настроить следующие политики безопасности для паролей:
-
минимальная и максимальная длина
-
наличие цифр, спецсимволов, заглавных и строчных букв
-
срок действия пароля
-
механизм блокировки при неудачных попытках входа
-
проверка сложности по алгоритму zxcvbn
Настройка времени жизни пароля
Системная настройка: password.valid_days
Значение по умолчанию: 0
Если поле не заполнено или установлено значение 0 — ограничений на время жизни пароля нет.
По истечении заданного срока, после авторизации в веб-интерфейсе появляется сообщение о необходимости ввода нового пароля: Срок действия пароля истёк. Пожалуйста, введите новый пароль и поле ввода пароля. Вводимый пароль проходит проверку согласно парольной политике.
После сохранения пароля время его жизни отсчитывается заново.
Настройка сложности пароля
Длина пароля
|
Система не позволяет сохранить значения, если минимальная длина превышает максимальную. При попытке сохранить такие настройки будет выведена ошибка |
Минимальная длина пароля
Системная настройка: password.min_length
Допустимый диапазон: не менее 8 символов, но не более значения, указанного в настройке Максимальная длина пароля.
Если пароль короче заданного, то в веб-интерфейсе отображается системное уведомление: Длина пароля должна быть не менее 8 символов
Максимальная длина пароля
Системная настройка: password.max_length
Допустимый диапазон: не более 72 символов и не менее значения, указанного в настройке Минимальная длина пароля.
Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Длина пароля должна быть не более 72 символов
Наличие цифр в пароле
Системная настройка: password.require_digits
Значение по умолчанию: false (отключено) — проверка на наличие цифр не производится.
Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_digits → Карточка системной настройки → Включить переключатель Значение
→ Нажать кнопку Сохранить
Если проверка включена — пароль должен содержать символы 0..9. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать цифры.
Наличие спецсимволов в пароле
Системная настройка: password.require_special
Значение по умолчанию: false (отключено) — проверка на наличие спецсимволов не производится.
Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_special → Карточка системной настройки → Включить переключатель Значение
→ Нажать кнопку Сохранить
Если проверка включена — пароль должен содержать спецсимволы !"#$%&'()*+,-./:;<=>?@[\]^_`{|}~. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать специальные символы
Наличие заглавных букв в пароле
Системная настройка: password.require_upper
Значение по умолчанию: false (отключено) — проверка на наличие заглавных букв не производится.
Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_upper → Карточка системной настройки → Включить переключатель Значение
→ Нажать кнопку Сохранить
Если проверка включена — пароль должен содержать заглавные латинские символы A..Z. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать заглавные латинские буквы
Наличие строчных букв в пароле
Системная настройка: password.require_lower
Значение по умолчанию: false (отключено) — проверка на наличие строчных букв не выполняется.
Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.require_lower → Карточка системной настройки → Включить переключатель Значение
→ Нажать кнопку Сохранить
Если проверка включена — пароль должен содержать строчные латинские символы a..z. Если пароль не удовлетворяет требованиям, то в веб-интерфейсе отображается системное уведомление: Пароль должен содержать строчные латинские буквы
Время жизни токена авторизации
Системная настройка: token_ttl
Значение по умолчанию: 28800s (указывается в секундах)
По истечении времени жизни сессии — происходит автоматический выход пользователя из веб-интерфейса.
По истечении времени жизни токена API — токен становится недействительным, необходимо получить новый токен.
Механизм блокировки при неверных авторизациях в веб-интерфейсе
Максимальное количество попыток авторизации
Системная настройка: login_ban.max_attempts_wrong_login
Значение по умолчанию: 5
Если установлено значение 0 — количество попыток авторизации не ограничено.
Если сработала блокировка при авторизации, то пользователю отображается сообщение Error: HttpError: Unauthorized
При превышении максимального количества попыток авторизации для пользователя будет ограничена возможность авторизации на срок, указанный в настройке login_ban.ban_duration. До истечения этого срока пользователь не сможет авторизоваться, даже если введет верные данные.
Время блокировки при превышении максимального количества попыток авторизации
Системная настройка: login_ban.ban_duration
В течение времени, указанного в данной системной настройке, действует блокировка пользователя по логину.
Значение по умолчанию: 30s (указывается в секундах)
Время блокировки IP-адреса
Системная настройка: login_ban.expires_wrong_login
Значение по умолчанию: 36000s (указывается в секундах)
В течение срока, указанного в данной системной настройке, IP-адрес, с которого были зафиксированы неудачные попытки авторизации, будет заблокирован на указанный срок.
По истечении указанного времени авторизация с данного IP-адреса снова станет доступна.
Доступ с разрешенных IP-адресов
Системная настройка: login_allowed_ips
Настройка задает белый список IP-адресов и подсетей, с которых разрешена авторизация в веб-интерфейсе IVA CS. Адреса и подсети указываются в формате CIDR.
| Сценарий | Значение |
|---|---|
Разрешить один IP-адрес |
|
Разрешить подсеть |
|
Разрешить два IP-адреса |
|
Не ограничивать IP-адреса |
Оставить значение пустым |
IP-адрес без длины префикса, например 192.168.171.1, сохранить
нельзя. Для одного адреса необходимо использовать префикс /32.
Несколько адресов или сетей указываются в одной строке через точку с запятой.
Префикс /0 охватывает все IPv4-адреса. Например,
192.168.171.1/0 фактически разрешает авторизацию с любого
IPv4-адреса.
|
| Перед сохранением необходимо убедиться, что список содержит IP-адрес или сеть, из которой Администратор подключается к IVA CS. Текущую сессию нельзя закрывать, пока не произойдет проверка новой авторизации с разрешенного IP-адреса |
Если IP-адрес пользователя отсутствует в списке:
-
авторизация в веб-интерфейсе отклоняется
-
запрос
/auth/loginзавершается ошибкой -
в системных сообщениях создается событие
Failed Loginс идентификатором2201
|
Обращение к API /auth/login с IP-адреса, отсутствующего в списке разрешенных, приводит к ошибке:
|
Восстановление доступа
Если IP-адрес администратора был исключен из разрешенного списка, необходимо:
-
использовать открытую сессию администратора, если она еще действует, либо войти с компьютера, IP-адрес которого входит в разрешенную подсеть
-
открыть login_allowed_ips и добавить IP-адрес администратора с префиксом
/32в список. Для временного снятия ограничения можно очистить значение настройки -
сохранить настройку и проверить вход с нужного IP-адреса в отдельной сессии браузера
Если действующей сессии нет и вход с разрешенных адресов недоступен, доступ можно восстановить, сбросив настройку в базе данных. Для этого необходимо:
-
подключиться к базе данных, которую использует IVA CS. При локальном размещении БД обычно используется адрес
127.0.0.1:5432 -
в таблице
settingнайти запись, у которой полеkeyимеет значениеlogin_allowed_ips -
очистить значение поля
valueи установить для поляsystemзначениеtrue -
сохранить изменения в базе данных
-
перезапустить IVA CS
-
проверить вход в веб-интерфейс с нужного IP-адреса
После сброса настройки ограничения входа по IP-адресам снимаются. При необходимости снова настроить список разрешенных IP-адресов.
Если доступ к базе данных отсутствует или восстановить доступ самостоятельно не удалось, необходимо обратиться в техническую поддержку через сервисный портал.
Проверка сложности пароля
Системная настройка: password.complexity_check
Значение по умолчанию: false (отключено) — проверка сложности пароля не производится.
Чтобы включить использование настройки, необходимо: Настройки → Системные настройки → password.complexity_check → Карточка системной настройки → Включить переключатель Значение
→ Нажать кнопку Сохранить
Проверка включена — при сохранении пароля пользователя производится проверка на надежность.
Если пароль ненадежный — не сохраняется новое значение пароля, выводится сообщение о несоответствии требованиям надежности: Небезопасный пароль
Проверка на надежность пароля производится с помощью алгоритма zxcvbn.