顯示具有 倍力資訊 標籤的文章。 顯示所有文章
顯示具有 倍力資訊 標籤的文章。 顯示所有文章

2019年1月15日 星期二

TPAM - request申請單的生命週期與簽核





TPAM 中的申請單會有一個屬性,稱為狀態(Status)。從申請開始到使用結束,生命週期中有下方這些狀態。

  • Pending Approval - waiting for authorized approver/s to approve the request.
  • Active/Approved - the request has been approved and is within the release duration window.
  • Approved - the request has been approved but the request date/time is in the future.
  • Denied - the request was denied by the approver/s.
  • Canceled - the submitted request conflicts with a request that has already been approved for the same time period or the requestor decides to cancel the request prior to accessing the password. The request will also be cancelled if the ticket number entered on the request requires validation, and fails.
  • Expired - the release window for the password has passed or the requestor is done accessing the password and expires the request early.
  • Extended - the release has been extended past the original requested duration.

當申請者提出request,核准者會收到郵件通知。點選下方的URL Link即可登入系統簽核該張申請單。



當表單已經被簽核過,表單狀態變更了,再次點擊URL Link進入TPAM系統,會發生什麼狀況?  以下做個小測試:

Pending Approval


Approved


Expired


Denied


當一張Request申請單,還沒有結束他的生命週期,卻遇到了權限變更,有時候直接點選URL進行簽核會遇到問題,如下方幾個貼圖。這時候回到TPAM登入後的首頁,點選Pending Approval進行表單簽核即可。

Firefox:




 IE:




2019年1月7日 星期一

Active Roles - 新增使用者時 自動給預設密碼

在使用ARS Web介面,新增使用者時,可以用OU為單位,來設定 '

  1. Password Policy
  2. 自動帶入預設密碼
這樣可以節省時間,增加效率。設定方式如下:

設定密碼的default value

選擇要套用的OU



2018年12月27日 星期四

One Identity Safeguard - 使用密碼庫管理系統以動態獲取連線帳密



Application to Application (A2A) integration


用於向系統管理員以及Application to Application和Application to Database方案發布特權憑據。
在應用程序到應用程序和應用程序到數據庫方案中,特權帳號密碼的發出,可以結合自動化工作流程來達成。

One Identity Safeguard for Privileged Passwords 應用程式密碼管理功能,可將hardcoded的應用程式密碼和資料庫密碼,替換為使用程式呼叫,以動態接收帳戶密碼。
可避免在程式中 Hard-Coded Credentials

使用A2A整合 動態的取得帳密

使用 "Application to Application" 服務,允許協力廠商應用程式從 Safeguard for Privileged Passwords vault中取得連線密碼, 而無需通過一般的工作流程。例如, 假設您有一個自動系統,每24小時對資料中心的各種服務執行一次例行系統診斷。為了使自動化系統執行診斷,它必須首先對目標伺服器進行身份驗證。由於目標伺服器的所有帳密都存儲在 Safeguard for Privileged Passwords vault中,因此自動系統通過將使用程式呼叫,以動態接收帳戶密碼。。

1. Retrieve the API key for the selected account from the Safeguard for Privileged Passwords API:


2. To retrieve a credential, use the following request:



可自動更新windows服務與排程工作的密碼

另外一個密碼管理的功能,可以解決常見的問題: 修改密碼後導致windows服務無法啟動的狀況。

為了資安需求,主機的密碼會定期的更新,但常發現特定的服務會在密碼變更後無法啟用。
原因是安裝設定時,Service的帳號/密碼是指定特定user,而非直接使用 Local Service等預設帳號。





One Identity Safeguard for Privileged Passwords 提供的功能,可以避免這個問題。
1. 密變更時更新服務
2. 密碼變更時更新工作



更多的資訊,請參考原廠網頁: https://www.oneidentity.com/products/one-identity-safeguard-for-privileged-passwords/



2018年12月13日 星期四

[One Identity Safeguard] PAM 解決方案

特權帳號 - 資安與系統管理員面臨的挑戰


平台多元,管理不易

  • 即便是資深MIS,也很難同時管理不同平台的特權帳號

共用特權帳號,無法識別使用者

  • 為了避免密碼遺失的風險,使用「預設」密碼
  • 「千年帳號」無法回收

特權帳號擁有系統”完整的”控制權

  • 高權限等於高風險,隨時監督難度高
  • 僅能透過系統內部「預設」的控制權管理
  • 無法管控系統層級的指令或程式

稽核資訊不完全

  • 僅能追蹤系統內部的Log紀錄
  • 文字型態紀錄不明確也不易理解

特權設備申請流程繁瑣

  • 面臨各種不同平台的特權帳號管理,增加審核難度
  • 人為審核,無效率也不易追蹤

人為變更密碼,增加工作量

  • 避免遺失或忘記,可能使用紙本或電子檔來紀錄
  • 密碼重複使用,容易被猜測
  • 無法確保符合強密碼規則

One Identity Safeguard 的產品效益

  1. 減輕安全漏洞可能造成的損害
  2. 滿足法令遵循要求
  3. 高效的稽核報告創建
  4. 簡化特權帳戶管理 - 清楚明瞭對特權帳號和共用帳號的管理
  5. 自動化密碼異動和客製化密碼規則
  6. 增加對帳號/密碼的審核流程與審核能力
  7. 有效監控和完整記錄特權帳號使用者行為


2018年11月2日 星期五

[SAP] 什麼是SAP? R/3 and S/4 是什麼意思? 差別在哪?


什麼是SAP?

SAP 是 Systems Applications and Products in Data Processing 的縮寫。


R/3 and S/4 是什麼意思?  差別在哪?

如果我們去搜尋一下,可以發現更多的名詞。譬如
SAP R/2
SAP R/3
SAP ECC
SAP Business Suite on HANA
SAP S/4 HANA
SAP S/4 HANA on cloud

白話來說,這些都是SAP ERP系統的版本,例如
  1. 基於SAP Main frame的ERP系統稱為SAP R/2。
  2. 在1997年,當SAP轉換到client server架構時,它被稱為SAP R/3 (3 Tier Architecture)。然後在一段時間內,它也被稱為MySAP business suite。
  3. 隨後SAP推出了6.0的新版本,並將其更名為ECC (ERP Core Component)。
  4. 在6.0之後,SAP推出了HANA數據庫,並將其ERP產品遷移到了HANA。然後ECC(ERP產品)被重命名為 S/4 HANA。
  5. 如果不想使用S/4 HANA 但仍想使用HANA的功能或提高效能,則可以選擇 SAP Business Suite on HANA,這是S/4 HANA 和 ECC 6 EHP7之間的版本。
  6. S/4 HANA 也可以在雲上使用,它被稱為S/4 HANA cloud,它與 on premise 幾乎相同,但有一些限制 (Cloud)。
簡而言之,這些都是SAP ERP系統的不同版本,當然還有一些功能和架構上的演進。
版本推出的順序大約是這樣:
SAP R/1 → SAP R/2 → SAP R/3 → SAP ECC → SAP Business Suite on HANA → SAP S/4 HANA → SAPS/4 HANA Cloud


SAP S/4 HANA

於2015年2月發佈,是SAP公司繼SAP R/3和SAP ECC之後的第4代ERP產品。S/4 HANA主要有以下三個版本:

  1. Public Cloud
  2. Managed Cloud
  3. On-Premise


SAP Business Suite

高度整合的應用系統的集合,例如SAP客戶關係管理(CRM),SAP企業資源規劃(ERP),SAP產品生命週期管理(PLM),SAP供應商關係管理(SRM)和SAP供應鏈管理(SCM) )等模組。






2018年10月15日 星期一

透過Trello學習Markdown語法(基本)



Trello 使用 Markdown 標記格式,以下是基礎使用方式。
Markdown是一種向文字檔添加格式的簡單語言。
Trello使用Markdown語法的修改版本。
它允許您輕鬆地向文本塊添加粗體,斜體,鏈接,列表,段落,標題和區塊引言。


#Syntax for card descriptions, comments, checklist items, and your bio:
這個文字是**粗體**
這個文字是_斜體_
這個文字被~~刪除線~~
這個文字是`代碼`
tetsoukyl的Blog的[網頁](https://wwwmyblog-tetsoukyl.blogspot.com/)







#Syntax for card descriptions and comments only:
水平線

---

區塊引言
>區塊引言
>區塊引言
>區塊引言


清單
不會顯示清單,因為和上一行連在一起
- 漢堡
- 薯條
- 可樂

正常顯示清單

- 漢堡
- 薯條
- 可樂

編號
不會顯示編號,因為和上一行連在一起
1. 漢堡
2. 薯條
3. 可樂

顯示編號

1. 漢堡
1. 薯條
1. 可樂



#Syntax that only works in card descriptions:

=(最高階標題)和-(第二階標題),例如:

第1階標題
=============

第2階標題
-------------

# This is an 第1階標題

## This is an 第2階標題

###### 第6階標題


![公曆農曆](https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEiNlha5KB98MWsW_1mwiUciukiWF3HkgWu6KdFX_FjJ30UekFHf0KKxgljt0V3ZmTlSoP4hyphenhyphencfdfjSDFEfcSb3wUuCOzqBZp_tgaZIk_B-1OlmB2mnn1VWilU060rr6OpTWy_Z68XN8ERA/s400/2018-10-12_124113.jpg)


[進階語法](https://help.trello.com/article/821-using-markdown-in-trello)
[Markdown文件](https://markdown.tw/)










[Active Roles] How to, One Identity Active Roles - 如何彈性的調整 change workflow?



隨著企業的快速發展,AD管理員面臨一個問題: 他們需不眠不休的奮力支援業務需求及滿足稽核人員。每天面對成千上百的新增刪需求,加上授權控制權給不同的管理群組,異動前需要關鍵人員在流程中進行審核等等。

現在透過 One Identity Active Roles (ARS),即可輕鬆有效的保護 AD 和 AAD,解決安全議題並符合法規需求,以ARS自動化工具,便彌補AD和AAD原生工具的不足。

基於定義的管理策略和相關權限,ARS提供全面的特權帳戶管理,使您能夠使用最小權限來委派控制權,也可以OU為單位,賦予使用者或群組的管理權限有效提升IT人員的工作效率。

今天的透過委派管理權限的範例,來說明如何進行彈性的調整。

將PSD這個OU的帳號與群組管理權限,委由特定帳號sguser3,透過瀏覽器即可管理OU。

ARS內建workflow,當委派使用者或群組異動權限給特定帳號時,我們同時可以限定該異動必須先通過審核程序(主管,人資或是IT),始能生效。同時也保留彈性。

建立資料異動的 change workflow

透過瀏覽器,sguser3修改了testuser1的電話號碼,但是必須先經過審核後才會異動。

依公司規範,定義必須的審核層級。


更進一步,我們可以設定白名單與黑名單。
1. 正向表列 – 限定當特定帳號或群組進行異動時,才需要審核流程。(使用 Initiator Condition)
正向表列
2. 負向表列 – 可以將特定名稱的帳戶跳過審核流程。(使用Filtering Condition)

排除清單
將sguser3設定為排除名單

將sguser3設定為排除名單



透過第二種負向表列的方式,我們將PSD OU的委派管理員sguser3,在workflow中設定為排除名單之後,再試著修改testuser1 的電話號碼,就不需要跑簽核流程了。

修改電話號碼

無須審核即可異動。