diff --git a/public/administrator-manual/servers/sac-general-configurations/image-20260804-071014.png b/public/administrator-manual/servers/sac-general-configurations/image-20260804-071014.png new file mode 100644 index 000000000..35a82b42f Binary files /dev/null and b/public/administrator-manual/servers/sac-general-configurations/image-20260804-071014.png differ diff --git "a/public/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions/3.-Permissions-\353\266\200\354\227\254-\353\260\217-\355\232\214\354\210\230\355\225\230\352\270\260.png" "b/public/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions/3.-Permissions-\353\266\200\354\227\254-\353\260\217-\355\232\214\354\210\230\355\225\230\352\270\260.png" new file mode 100644 index 000000000..c712446f3 Binary files /dev/null and "b/public/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions/3.-Permissions-\353\266\200\354\227\254-\353\260\217-\355\232\214\354\210\230\355\225\230\352\270\260.png" differ diff --git a/public/administrator-manual/servers/server-access-control/policies/setting-server-access-policy/image-20260804-101830.png b/public/administrator-manual/servers/server-access-control/policies/setting-server-access-policy/image-20260804-101830.png new file mode 100644 index 000000000..4205c5453 Binary files /dev/null and b/public/administrator-manual/servers/server-access-control/policies/setting-server-access-policy/image-20260804-101830.png differ diff --git a/src/content/en/administrator-manual/audit/general-logs/activity-logs.mdx b/src/content/en/administrator-manual/audit/general-logs/activity-logs.mdx index aa6ef28b8..354c104b9 100644 --- a/src/content/en/administrator-manual/audit/general-logs/activity-logs.mdx +++ b/src/content/en/administrator-manual/audit/general-logs/activity-logs.mdx @@ -51,6 +51,10 @@ Administrator > Audit > General > Activity Logs > Activity Logs Deta 1. You can check not only actions directly caused by administrators, but also automatic system actions derived from them. 2. Action logs displayed in Related Logs are also kept as individual logs. + +When **Server Access Request Default Settings** in SAC General Configurations are changed, you can view the before and after values for Session Recording and Session Recording Max Size (MB) in Affected Data. + + From 11.3.0, a "Changes Only" checkbox has been added to the Activity Logs detail view (Drawer) so you can filter to see only changed items. Also, empty values are displayed as "<null>" instead of “-(dash)”. diff --git a/src/content/en/administrator-manual/audit/server-logs/access-control-logs.mdx b/src/content/en/administrator-manual/audit/server-logs/access-control-logs.mdx index 3b5b12dcb..59737d54f 100644 --- a/src/content/en/administrator-manual/audit/server-logs/access-control-logs.mdx +++ b/src/content/en/administrator-manual/audit/server-logs/access-control-logs.mdx @@ -80,19 +80,24 @@ Administrator > Audit > Servers > Access Control Logs > Access Contr 9. **Expiration Date** : Permission grant expiration date (scheduled revocation date) 10. **Account** : Server account 11. **Action By** : Administrator name or System who performed the permission grant/revocation - 1. When permissions are granted through Workflow, an Access Request link appears and opens the corresponding Request page in a new window. 2. The bottom lists policies applied to the granted/revoked Permission: 1. Access Control related logs - Policy 1. **Access Time** : Access allowed time 2. **Weekday Access Allow** : Access allowed weekdays 3. **IP Addresses** : Access allowed IP addresses 4. **Command Audit** : Command recording status - 5. **Proxy Usage** : Access through Proxy (Agent) availability - 6. **Max Sessions** : Maximum number of access sessions - 7. **Session Timeout (minutes)** : Session timeout time setting - 8. **Protocols** : Access protocols - 9. **Command Template** : Applied prohibited command set + 5. **Session Recording**: Whether session recording was enabled when the Permission was granted. (Supported from 11.5.8 and 11.6.6) + 6. **Session Recording Max Size (MB)**: Maximum chunk size of the session recording file applied when the Permission was granted. (Supported from 11.5.8 and 11.6.6) + 7. **Proxy Usage** : Access through Proxy (Agent) availability + 8. **Require Privilege** : Whether privilege elevation is required + 9. **Allow Local Port Forwarding** : Whether local port forwarding is allowed (Supported from 10.3.0) + 10. **Allow RDP Clipboard** : Whether RDP clipboard use is allowed (Supported from 11.5.8 and 11.6.6) + 11. **Max Sessions** : Maximum number of access sessions + 12. **Session Timeout (minutes)** : Session timeout time setting + 13. **Protocols** : Access protocols + 14. **Command Template** : Applied prohibited command set 2. Whitelist related logs - Whitelisted Commands 1. **Keyword** : Exception handling keyword 2. **RegEx** : Exception handling regular expression 3. **Whitelist Expiration Date** : Exception handling expiration date + diff --git a/src/content/en/administrator-manual/audit/server-logs/session-logs.mdx b/src/content/en/administrator-manual/audit/server-logs/session-logs.mdx index ac11f955c..9c6722cd1 100644 --- a/src/content/en/administrator-manual/audit/server-logs/session-logs.mdx +++ b/src/content/en/administrator-manual/audit/server-logs/session-logs.mdx @@ -3,6 +3,8 @@ title: 'Session Logs' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Session+Logs' --- +import { Callout } from 'nextra/components' + # Session Logs ### Overview @@ -10,6 +12,10 @@ confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Se Records server access sessions managed by the organization. Administrators can monitor users' work execution history within servers through video playback. + +Starting with 11.5.8 and 11.6.6, the Session Recording option is available, and session recording logs are generated only when this option is set to On. + + ### Viewing Session Logs
diff --git a/src/content/en/administrator-manual/servers/sac-general-configurations.mdx b/src/content/en/administrator-manual/servers/sac-general-configurations.mdx index c775d8096..59b6f44de 100644 --- a/src/content/en/administrator-manual/servers/sac-general-configurations.mdx +++ b/src/content/en/administrator-manual/servers/sac-general-configurations.mdx @@ -85,7 +85,7 @@ Therefore, even if you are within the displayed IP range, final access may be de * **Password Provisioning :** Setting for using password provisioning * Periodically change passwords for server accounts of registered servers * When set to On, the following changes occur: - * In [Managing Servers as Groups | 3.-Registering-Accounts](connection-management/server-groups/managing-servers-as-groups#3-registering-accounts), account selection options for password provisioning are added + * In [Managing Servers as Groups | 3.-Registering-Accounts](connection-management/server-groups/managing-servers-as-groups#3.-accounts-%eb%93%b1%eb%a1%9d%ed%95%98%ea%b8%b0), account selection options for password provisioning are added * [Password Provisioning](server-account-management/password-provisioning) menu is activated and Password change Jobs can be registered * [Account Management](server-account-management/account-management) menu is activated and provides account list lookup functionality for servers managed by QueryPie * **Allow RDP Connection without Server Agent :** Setting for allowing access to Windows Servers without RDP Server Agent installed @@ -106,7 +106,7 @@ When accessing Windows Servers without RDP Server Agent installed, the following * Provisioning accounts and One Time Accounts can be registered in the system. * When accessing servers, the system automatically creates temporary accounts on the server. -#### Default Policy Settings for Server Permission Requests +#### Server Access Request Default Settings Manage server access policies applied when assigning Direct Permissions through Workflow requests. @@ -122,7 +122,10 @@ For more details, please refer to [Requesting Server Access Request](../../user-
-Screenshot-2025-07-22-at-3.09.36-PM.png +Admin > Servers > General > Configurations > Server Access Request Default Settings +
+Admin > Servers > General > Configurations > Server Access Request Default Settings +
* Maximum Access Duration : Set the maximum usage period for server access permissions @@ -138,6 +141,9 @@ For more details, please refer to [Requesting Server Access Request](../../user- * **Proxy Usage**: Whether to allow proxy access through Agent for this permission * **Allow Local Port Forwarding**: Whether to allow Port Forwarding from Client * Used when using Port Forwarding such as VSCode +* **Allow RDP Clipboard**: Whether to allow clipboard use in RDP sessions +* **Session Recording**: Sets whether session recording is enabled by default for server access Permissions granted through Server Access Request. The default is On. When set to Off, the session recording option for Permissions created by the request is set to Off. (Supported from 11.5.8 and 11.6.6) +* **Session Recording Max Size**: Sets the maximum chunk size of session recording files in MB. The default is 100 MB, and you can enter a value from 10 MB to 1024 MB. This item cannot be configured when Session Recording is Off. (Supported from 11.5.8 and 11.6.6) * **Max Sessions**: Maximum concurrent connections per server * **Session Timeout**: Server session timeout criteria time (minutes) * **Show Server Groups in Workflow if Assigned as Member :** When checked, only server groups assigned as Server Group Members are displayed when users apply for Server Access Request diff --git a/src/content/en/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx b/src/content/en/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx index 50fe966f2..af52925a2 100644 --- a/src/content/en/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx +++ b/src/content/en/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx @@ -50,7 +50,7 @@ If more than 1000 servers are registered in a single server group, add servers t #### 3. Step 2: Set access policies for the selected servers.
-Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2 +Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
@@ -60,30 +60,30 @@ Administrator > Servers > Server Access Control > Access Control > D 2. Each policy item is as follows: 1. **`{n}` Server(s) selected**: This item displays the number of Servers selected in Step 1 x the number of Accounts. Clicking shows each item in list format. 2. **Set Permissions by Minute**: When this option is selected, server access permissions can be set in minutes. When the checkbox is selected, the following setting items are activated. - 1. Start Trigger : Select the permission grant start condition + 1. **Start Trigger** : Select the permission grant start condition 1. Access to the Server : Permissions are activated immediately when the user accesses the server. Regardless of server session maintenance, you can access the server for the specified period from the activation time. 2. Grant : The timer starts immediately upon permission grant, and permissions are valid only for the specified period regardless of the user's actual access. 2. **Duration(Minutes)**: Enter the valid time in minutes for the permission. 3. **Expiration Date**: Set the access permission expiration date. Can be set up to a maximum of 1 year. (Default = 1 year later) 4. **Protocols**: Use the protocol to be used for server access. 5. **Command Template**: Set the command set that cannot be used after accessing the server. You can check the detailed conditions set by clicking Command Template Details below.
*Limitation: (10.2.1) Only Command Templates set to Deny can be used in Grant Permissions. - 6. **Configure Whitelist**: Supports exception handling for specific commands in the process of controlling commands through Command Template. When the Configure Whitelist checkbox is checked, the following settings appear: - 1. **Commands**: Enter commands that need to be allowed. - 1. **Keyword**: Enter as keyword (ls, cat, etc.) - 2. **RegEx**: Enter as regular expression (^sudo\b[^&|;\n]*$, etc.) - 2. **Whitelist Expiration Date**: Specify a separate exception handling expiration date for the above commands. - 7. **Require Privilege**: When this option is activated, users must go through an approval process through Server Privilege Request workflow to access servers with that account. This is useful when temporarily allowing and managing access to high-privilege accounts such as administrator (Admin) accounts on Windows servers. + 6. **Configure Server Privilege**: Adds Server Privilege settings to apply to the Permission. When selected, you can configure the commands available through Server Privilege and the Privilege Expiration Date. For minute-based Permissions, you can also configure Privilege Start Trigger and Privilege Duration (Minutes). + 7. **Access Start Time**: Set the allowed access start time. + 8. **Access End Time**: Set the allowed access end time. + 9. **Access Weekday**: Set the days of the week when access is allowed. + 10. **IP Addresses**: Set the IP addresses allowed for access. + 11. **Command Audit**: Set whether to log commands used in sessions connected through this Permission. + 12. **Command Detection**: Set whether to detect prohibited commands within Script/Alias when they are called.
*Limitation: (10.2.1) Only works in Bash Shell, commands that call other Scripts from Script are blocked + 13. **Session Recording**: Sets the session recording option for SSH, SFTP, TELNET, and FTP sessions associated with this Permission. The default is `On`. Actual session recording follows the combined result of all policies applied at connection time. (Supported from 11.5.8 and 11.6.6) + 14. **Session Recording Max Size (MB)**: Sets the maximum chunk size of session recording files in MB. The default is 100 MB, and you can enter a value from 10 MB to 1024 MB. This item is disabled when Session Recording is Off. (Supported from 11.5.8 and 11.6.6) + 15. **Proxy Usage**: Set whether to allow server access through QueryPie Agent with this Permission. + 16. **Require Privilege**: When this option is activated, users must go through an approval process through Server Privilege Request workflow to access servers with that account. This is useful when temporarily allowing and managing access to high-privilege accounts such as administrator (Admin) accounts on Windows servers. * When attempting to access with an account where this option is activated, the `Connect` button is disabled when accessing the server from the user dashboard, and a message is displayed indicating that an access permission request must be submitted. * The Require Privilege option can be applied to all accounts regardless of the server's OS type. - 8. **Access Start Time**: Set the allowed access start time. - 9. **Access End Time**: Set the allowed access end time. - 10. **Access Weekday**: Set the days of the week when access is allowed. - 11. **IP Addresses**: Set the IP addresses allowed for access. - 12. **Command Audit**: Set whether to log commands used in sessions connected through this Permission. - 13. **Command Detection**: Set whether to detect prohibited commands within Script/Alias when they are called.
*Limitation: (10.2.1) Only works in Bash Shell, commands that call other Scripts from Script are blocked - 14. **Proxy Usage**: Set whether to allow server access through QueryPie Agent with this Permission. - 15. **Max Sessions**: Limit the number of concurrent sessions a user can have on a single server. - 16. **Session Timeout (minutes)**: Sessions are terminated if inactive for the entered time (minutes). + 17. **Allow Local Port Forwarding**: Allows clients connected through this Permission to forward local ports to the remote server. This is required for clients that use local port forwarding, such as VS Code Remote SSH. (Supported from 10.3.0) + 18. **Allow RDP Clipboard**: Sets whether clipboard redirection is allowed for RDP sessions connected through this Permission. When set to Disable, clipboard redirection is unavailable in the RDP session. (Supported from 11.5.8 and 11.6.6) + 19. **Max Sessions**: Limit the number of concurrent sessions a user can have on a single server. + 20. **Session Timeout (minutes)**: Sessions are terminated if inactive for the entered time (minutes). 3. Click the `Grant` button in the bottom right to complete permission grant. diff --git a/src/content/en/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx b/src/content/en/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx index 8a61e0ad3..00843db66 100644 --- a/src/content/en/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx +++ b/src/content/en/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx @@ -3,6 +3,8 @@ title: 'Setting Server Access Policies' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544381039' --- +import { Callout } from 'nextra/components' + # Setting Server Access Policies ### Overview @@ -18,25 +20,32 @@ In addition, you can set the number of allowed sessions per user. * **serverGroup**: Server group to allow access to * **account**: Account registered in the server group * **protocols**: Allowed protocols (as of 10.2, supports SSH, SFTP, TELNET, FTP, RDP) -* **commandRef**: Command template to apply when accessing +* **commandsRef**: Command template to apply when accessing * You can check the content of the selected Command Template by expanding the `Command Policy Detail` accordion * For creating and managing command templates, refer to [Command Templates](../command-templates) * When both Allow / Deny command templates are applied, Deny takes priority * **accessTime**: Access allowed time * **accessWeekday**: Access allowed days of the week -* **ipAddress**: Access allowed IP settings
*When corresponding to Security > Resource IP Access Control Configuration settings, only IPs within the allowed range are permitted access +* **ipAddresses**: Access allowed IP settings
*When corresponding to Security > Resource IP Access Control Configuration settings, only IPs within the allowed range are permitted access * **commandAudit**: Whether to apply command auditing when accessing * **commandDetection**: Whether to detect prohibited commands within Script and Alias when they are called
*Limitation: (10.2.1) Only works in Bash Shell, commands that call other Scripts from Script are blocked -* **proxyUsage**: Whether to allow proxy access through Agent +* **sessionRecording**: Sets whether session recording is enabled. The default is `On(true)`. When multiple policies apply, session recording is enabled if any policy has this option set to `On(true)`. To disable session recording, set it to `Off(false)` in all matching policies. (Supported from 11.5.8 and 11.6.6) +* **sessionRecordingMaxSizeMb**: Sets the maximum chunk size of session recording files in MB. The default is `100`, and you can enter a value from 10 to 1024. When multiple policies apply, the smallest value is used. (Supported from 11.5.8 and 11.6.6) +* **useProxy**: Whether to allow proxy access through Agent * **maxSessions**: Maximum concurrent connections per server * **sessionTimeout**: Server session timeout criteria time (minutes) -* **requirePrivilege**: Whether privilege approval is required for server access
*When this option is activated (Enable), the account must receive approval through the server privilege request (Server Privilege Request) workflow to access the server. +* **requirePrivilege**: Whether privilege approval is required for server access
*When this option is activated (`Enable`), the account must receive approval through the server privilege request (Server Privilege Request) workflow to access the server. +* **allowLocalPortForwarding**: Allows clients to forward local ports to the remote server. The default is `Disable(false)`. Set it to `Enable(true)` for clients that use local port forwarding, such as VS Code Remote SSH. +* **allowClipboard** (**Allow RDP Clipboard**): Sets whether clipboard redirection is allowed for RDP sessions. The default is `true`; setting it to `false` blocks clipboard redirection in the RDP session. (Supported from 11.5.8 and 11.6.6) + +What is Clipboard Redirection?
Clipboard Redirection is a Remote Desktop Protocol (RDP) feature that shares the clipboard between a local device and a remote Windows desktop session, allowing copied text or files to be pasted between them. +
-### Editing Policy Code +#### Editing Policies in Editor Mode
-Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode +Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode
Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode
diff --git a/src/content/ja/administrator-manual/audit/general-logs/activity-logs.mdx b/src/content/ja/administrator-manual/audit/general-logs/activity-logs.mdx index 6ceb54571..ec4f8f771 100644 --- a/src/content/ja/administrator-manual/audit/general-logs/activity-logs.mdx +++ b/src/content/ja/administrator-manual/audit/general-logs/activity-logs.mdx @@ -51,6 +51,10 @@ Administrator > Audit > General > Activity Logs > Activity Logs Deta 1. 管理者が直接引き起こした行為だけでなく、それに伴って派生したシステムの自動行為を確認できます。 2. Related Logsに表示された行為ログは、それぞれ個別ログとしても残っています。 + +SAC General Configurationsの **Server Access Request Default Settings** を変更した場合、Affected DataでSession RecordingおよびSession Recording Max Size (MB)の変更前(Before)と変更後(After)の値を確認できます。 + + 11.3.0からActivity Logsの詳細画面(Drawer)でChanges Onlyチェックボックスが追加され、変更された項目のみをフィルタリングして表示できるよう改善されました。 また、空値の場合は「-(ダッシュ)」の代わりに「<null>」で表示されるように変更されました。 diff --git a/src/content/ja/administrator-manual/audit/server-logs/access-control-logs.mdx b/src/content/ja/administrator-manual/audit/server-logs/access-control-logs.mdx index 7d42e5bb9..e9a8013a2 100644 --- a/src/content/ja/administrator-manual/audit/server-logs/access-control-logs.mdx +++ b/src/content/ja/administrator-manual/audit/server-logs/access-control-logs.mdx @@ -80,19 +80,24 @@ Administrator > Audit > Servers > Access Control Logs > Access Contr 9. **Expiration Date** : 権限付与期限日(回収予定日) 10. **Account** : サーバーAccount 11. **Action By** : Permission付与/回収を進行した管理者名またはSystem - 1. Workflowを通じて権限を付与された場合Access Requestリンクが表示され、該当Requestページを新窓で開きます。 2. 下部には付与/回収されたPermissionに適用された政策を列挙します: 1. Access Control関連ログ - Policy 1. **Access Time** : 接続許可時間 2. **Weekday Access Allow** : 接続許可曜日 3. **IP Addresses** : 接続許可IP 4. **Command Audit** : コマンド記録の有無 - 5. **Proxy Usage** : Proxy(Agent)を通じた接続可能の有無 - 6. **Max Sessions** : 最大接続セッション数 - 7. **Session Timeout (minutes)** : セッションタイムアウト時間設定 - 8. **Protocols** : 接続プロトコル - 9. **Command Template** : 適用された禁止コマンドセット + 5. **Session Recording**: 権限が付与された時点で適用されたセッションレコーディングの使用有無です。(11.5.8、11.6.6からサポート) + 6. **Session Recording Max Size (MB)**: 権限が付与された時点で適用されたセッションレコーディングファイルの最大チャンクサイズです。(11.5.8、11.6.6からサポート) + 7. **Proxy Usage** : Proxy(Agent)を通じた接続可能の有無 + 8. **Require Privilege** : 権限昇格の使用有無 + 9. **Allow Local Port Forwarding** : ローカルポートフォワーディングの許可有無(10.3.0からサポート) + 10. **Allow RDP Clipboard** : RDPクリップボードの使用許可有無(11.5.8、11.6.6からサポート) + 11. **Max Sessions** : 最大接続セッション数 + 12. **Session Timeout (minutes)** : セッションタイムアウト時間設定 + 13. **Protocols** : 接続プロトコル + 14. **Command Template** : 適用された禁止コマンドセット 2. Whitelist関連ログ - Whitelisted Commands 1. **Keyword** : 例外処理キーワード 2. **RegEx** : 例外処理正規表現 3. **Whitelist Expiration Date** : 例外処理期限日 + diff --git a/src/content/ja/administrator-manual/audit/server-logs/session-logs.mdx b/src/content/ja/administrator-manual/audit/server-logs/session-logs.mdx index 66d704436..61f53069f 100644 --- a/src/content/ja/administrator-manual/audit/server-logs/session-logs.mdx +++ b/src/content/ja/administrator-manual/audit/server-logs/session-logs.mdx @@ -3,6 +3,8 @@ title: 'Session Logs' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Session+Logs' --- +import { Callout } from 'nextra/components' + # Session Logs ### Overview @@ -10,6 +12,10 @@ confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Se 組織で管理するサーバー接続セッションをレコーディングします。 管理者は映像再生を通じてサーバー内でユーザーの作業実行履歴をモニタリングできます。 + +11.5.8、11.6.6からSession Recordingオプションが追加され、設定値がOnの場合にのみセッションレコーディングログが生成されます。 + + ### Session Logsの照会
diff --git a/src/content/ja/administrator-manual/servers/sac-general-configurations.mdx b/src/content/ja/administrator-manual/servers/sac-general-configurations.mdx index fa03e02df..4a4e97f80 100644 --- a/src/content/ja/administrator-manual/servers/sac-general-configurations.mdx +++ b/src/content/ja/administrator-manual/servers/sac-general-configurations.mdx @@ -85,7 +85,7 @@ Allowed Zonesは広い範囲の許可IP帯域を意味します。 * **Password Provisioning :** パスワードプロビジョニング使用可否設定 * 登録されたサーバーのサーバーアカウントパスワードを定期的に変更 * Onに設定時、以下のように変更 - * [サーバーをグループで管理する | 3.-Accounts-登録する](connection-management/server-groups/managing-servers-as-groups#3-accounts登録)でパスワードプロビジョニングに使用するアカウント選択オプション追加 + * [サーバーをグループで管理する | 3.-Accounts-登録する](connection-management/server-groups/managing-servers-as-groups#3.-accounts-%eb%93%b1%eb%a1%9d%ed%95%98%ea%b8%b0)でパスワードプロビジョニングに使用するアカウント選択オプション追加 * [Password Provisioning](server-account-management/password-provisioning)メニュー有効化とPassword変更Job登録 * [Account Management](server-account-management/account-management)メニュー有効化とQueryPieで管理するサーバーのアカウントリスト照会機能提供 * **Allow RDP Connection without Server Agent :** RDP Server AgentがインストールされていないWindows Server接続許可設定 @@ -106,7 +106,7 @@ RDP Server AgentがインストールされていないWindows Serverに接続 * ProvisioningアカウントとOne Time Accountをシステムに登録できます。 * サーバー接続時、システムが自動的にサーバーに一時アカウントを生成します。 -#### サーバー権限申請の基本ポリシー設定 +#### Server Access Request Default Settings Workflow要求を通じたDirect Permission割り当て時に適用されるサーバーアクセスポリシーを管理します。 @@ -122,7 +122,10 @@ Workflow要求を通じたDirect Permission割り当て時に適用されるサ
-Screenshot-2025-07-22-at-3.09.36-PM.png +Admin > Servers > General > Configurations > Server Access Request Default Settings +
+Admin > Servers > General > Configurations > Server Access Request Default Settings +
* Maximum Access Duration : サーバーアクセス権限の最大使用期間を設定 @@ -138,6 +141,9 @@ Workflow要求を通じたDirect Permission割り当て時に適用されるサ * **Proxy Usage**: Agentを通じたプロキシ接続許可可否 * **Allow Local Port Forwarding**: ClientからのPort Forwarding許可可否 * VSCodeなどPort Forwardingを使用する場合に使用 +* **Allow RDP Clipboard** : RDPセッションでのクリップボード使用許可有無 +* **Session Recording** : Server Access Requestを通じて付与されるサーバーアクセス権限のデフォルトのセッションレコーディング使用有無を設定します。デフォルト値はOnです。Offに設定すると、該当リクエストで作成されるPermissionのセッションレコーディングオプションがOffに設定されます。(11.5.8、11.6.6からサポート) +* **Session Recording Max Size** : セッションレコーディングファイルの最大チャンクサイズをMB単位で設定します。デフォルト値は100MBで、10MBから1024MBまで入力できます。Session RecordingがOffの場合、この項目は設定できません。(11.5.8、11.6.6からサポート) * **Max Sessions**: サーバー当たり最大同時接続数 * **Session Timeout**: サーバーセッションタイムアウト基準時間(分) * **Show Server Groups in Workflow if Assigned as Member :** チェックされた場合、利用者がServer Access Request申請時、Server Group Memberに指定されたサーバーグループのみ表示 diff --git a/src/content/ja/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx b/src/content/ja/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx index c8feb8197..d22ba6612 100644 --- a/src/content/ja/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx +++ b/src/content/ja/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx @@ -50,7 +50,7 @@ Grant Permissions Step 1でサーバーは最大1000個までしか表示され #### 3. Step 2: 選択したサーバーに対するアクセス可能ポリシーを設定します。
-Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2 +Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
@@ -60,30 +60,30 @@ Administrator > Servers > Server Access Control > Access Control > D 2. ポリシーの各項目は以下の通りです。 1. **`{n}` Server(s) selected**: 項目は Step 1 で選択していたServer数 x Accountの数が表示されます。 クリックすると各項目をリスト形態で確認できます。 2. **Set Permissions by Minute**: このオプションを選択するとサーバーアクセス権限を分単位で設定できます。チェックボックスを選択すると下記設定項目が有効化されます。 - 1. Start Trigger : 権限付与開始条件を選択します + 1. **Start Trigger** : 権限付与開始条件を選択します 1. Access to the Server : ユーザーがサーバーにアクセスする時、即座に権限が有効化されます。サーバーセッション維持可否と関係なく、有効化時点から指定された期間の間サーバーに接続できます。 2. Grant : 権限付与即座にタイマーが開始され、ユーザーの実際接続可否と関係なく指定された期間の間のみ権限が有効です。 2. **Duration(Minutes)**: 権限が有効な分単位時間を入力します。 3. **Expiration Date**: 接続権限有効期限を設定します。最大1年まで設定できます。(Default = 1年後) 4. **Protocols**: サーバー接続に使用するプロトコルを使用します。 5. **Command Template**: サーバーに接続後使用不可能なコマンドセットを設定できます。下段のCommand Template Detailsをクリックして設定された詳細条件を確認できます。
*制約事項: (10.2.1) Grant PermissionsではDenyに設定されたCommand Templateのみ使用が可能です。 - 6. **Configure Whitelist**: Command Templateを通じてコマンドを制御する過程で特定のコマンドに対する例外処理許可をサポートします。Configure Whitelistチェックボックスにチェックすると以下の設定が表示されます: - 1. **Commands**: 許可が必要なコマンドを記入します。 - 1. **Keyword**: キーワードで入力(ls、catなど) - 2. **RegEx**: 正規表現で入力(^sudo\b[^&|;\n]*$など) - 2. **Whitelist Expiration Date**: 上記コマンドに対する別途例外処理有効期限日を指定します。 - 7. **Require Privilege**: このオプションを有効化すると、ユーザーが該当アカウントでサーバーに接続するためにServer Privilege Requestワークフローを通じた承認手順を必須で経ることになります。これはWindowsサーバーの管理者(Admin)アカウントのように高い権限のアカウントに対するアクセスを一時的に許可し管理する時に有用です。 + 6. **Configure Server Privilege** : Permissionに適用するServer Privilege設定を追加します。選択すると、Server Privilegeで使用するコマンドとPrivilege Expiration Dateを設定できます。権限を分単位で設定する場合は、Privilege Start TriggerおよびPrivilege Duration(Minutes)も設定できます。 + 7. **Access Start Time**: 接続可能開始時間を設定します。 + 8. **Access End Time**: 接続可能終了時間を設定します。 + 9. **Access Weekday**: 接続を許可する曜日を設定します。 + 10. **IP Addresses**: 接続を許可するIPアドレスを設定します。 + 11. **Command Audit**: このPermissionを通じて接続されたセッションで使用されたcommandのログ可否を設定します。 + 12. **Command Detection**: ScriptおよびAliasが呼び出される時、内部の禁止コマンド検出可否を設定します。
*制約事項: (10.2.1) Bash Shellでのみ動作、Scriptで他のScriptを呼び出すコマンドは実行ブロック + 13. **Session Recording**: このPermissionのSSH、SFTP、TELNET、FTPセッションレコーディングオプションを設定します。デフォルト値は`On`です。実際のセッションレコーディングは、接続時点で適用されるすべてのポリシーの結果に従います。(11.5.8、11.6.6からサポート) + 14. **Session Recording Max Size (MB)** : セッションレコーディングファイルの最大チャンクサイズをMB単位で設定します。デフォルト値は100MBで、10MBから1024MBまで入力できます。Session RecordingがOffの場合、この項目は無効化されます。(11.5.8、11.6.6からサポート) + 15. **Proxy Usage**: QueryPie AgentでこのPermissionを通じてサーバー接続可能可否を設定します。 + 16. **Require Privilege**: このオプションを有効化すると、ユーザーが該当アカウントでサーバーに接続するためにServer Privilege Requestワークフローを通じた承認手順を必須で経ることになります。これはWindowsサーバーの管理者(Admin)アカウントのように高い権限のアカウントに対するアクセスを一時的に許可し管理する時に有用です。 * このオプションが有効化されたアカウントで接続を試行するとユーザーダッシュボードでサーバー接続時、`Connect`ボタンが無効化され、アクセス権限要求を提出しなければならないという案内メッセージが表示されます。 * Require PrivilegeオプションはサーバーのOS種類と関係なくすべてのアカウントに適用できます。 - 8. **Access Start Time**: 接続可能開始時間を設定します。 - 9. **Access End Time**: 接続可能終了時間を設定します。 - 10. **Access Weekday**: 接続を許可する曜日を設定します。 - 11. **IP Addresses**: 接続を許可するIPアドレスを設定します。 - 12. **Command Audit**: このPermissionを通じて接続されたセッションで使用されたcommandのログ可否を設定します。 - 13. **Command Detection**: ScriptおよびAliasが呼び出される時、内部の禁止コマンド検出可否を設定します。
*制約事項: (10.2.1) Bash Shellでのみ動作、Scriptで他のScriptを呼び出すコマンドは実行ブロック - 14. **Proxy Usage**: QueryPie AgentでこのPermissionを通じてサーバー接続可能可否を設定します。 - 15. **Max Sessions**: 一ユーザーが一サーバーに同時接続可能なセッション数を制限します。 - 16. **Session Timeout (minutes)**: 入力された時間(分)だけ活動しないとセッションは終了されます。 + 17. **Allow Local Port Forwarding**: このPermissionで接続したクライアントからリモートサーバーへのローカルポートフォワーディングを許可します。VS Code Remote SSHなど、ローカルポートフォワーディングを使用するクライアントで必要です。(10.3.0からサポート) + 18. **Allow RDP Clipboard**: このPermissionで接続したRDPセッションのクリップボードリダイレクト許可有無を設定します。Disableに設定すると、RDPセッションでクリップボードリダイレクトを使用できません。(11.5.8、11.6.6からサポート) + 19. **Max Sessions**: 一ユーザーが一サーバーに同時接続可能なセッション数を制限します。 + 20. **Session Timeout (minutes)**: 入力された時間(分)だけ活動しないとセッションは終了されます。 3. 右下の`Grant`ボタンをクリックすると権限付与が完了します。 diff --git a/src/content/ja/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx b/src/content/ja/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx index 8e2d27a79..b0d354edd 100644 --- a/src/content/ja/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx +++ b/src/content/ja/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx @@ -3,6 +3,8 @@ title: 'サーバーアクセスポリシー設定' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544381039' --- +import { Callout } from 'nextra/components' + # サーバーアクセスポリシー設定 ### Overview @@ -18,25 +20,32 @@ PolicyはIaCのような形態でYAML Codeを基盤に動作します。 * **serverGroup**: 接続を許可するサーバーグループ * **account**: サーバーグループに登録されたAccount * **protocols**: 許可プロトコル(10.2基準、SSH、SFTP、TELNET、FTP、RDPサポート) -* **commandRef**: 接続時適用するコマンドテンプレート +* **commandsRef**: 接続時適用するコマンドテンプレート * 選択したCommand Templateの内容は`Command Policy Detail`アコーディオンを展開して確認可能 * コマンドテンプレートの生成と管理方法は[Command Templates](../command-templates)参照 * Allow / Denyコマンドテンプレートをすべて適用した場合、Deny優先適用 * **accessTime**: 接続許可時間 * **accessWeekday**: 接続可能曜日 -* **ipAddress**: 接続可能IP設定
*Security > Resource IP Access Control Configuration設定に該当する場合、許可した範囲内のIPのみアクセス許可 +* **ipAddresses**: 接続可能IP設定
*Security > Resource IP Access Control Configuration設定に該当する場合、許可した範囲内のIPのみアクセス許可 * **commandAudit**: 接続時のコマンド監査適用の有無 * **commandDetection**: ScriptとAliasが呼び出される時、内部の禁止コマンド検出の有無設定
*制約事項: (10.2.1) Bash Shellでのみ動作、Scriptで他のScriptを呼び出すコマンドは実行ブロック -* **proxyUsage**: Agentを通じたプロキシ接続許可の有無 +* **sessionRecording**: セッションレコーディングの使用有無を設定します。デフォルト値は`On(true)`です。複数のポリシーが同時に適用される場合、いずれか一つでも`On(true)`であればセッションレコーディングが有効化されます。そのため、セッションレコーディングを無効化するには、一致するすべてのポリシーで`Off(false)`に設定する必要があります。(11.5.8、11.6.6からサポート) +* **sessionRecordingMaxSizeMb**: セッションレコーディングファイルの最大チャンクサイズをMB単位で設定します。デフォルト値は`100`で、10から1024まで入力できます。複数のポリシーが同時に適用される場合は、最も小さい値が適用されます。(11.5.8、11.6.6からサポート) +* **useProxy**: Agentを通じたプロキシ接続許可の有無 * **maxSessions**: サーバー当たり最大同時接続数 * **sessionTimeout**: サーバーセッションタイムアウト基準時間(分) -* **requirePrivilege**: サーバー接続時の権限承認必要の有無
*このオプションを有効化(Enable)すると、該当アカウントはサーバー権限要求(Server Privilege Request)ワークフローを通じた承認を受けなければサーバーに接続できません。 +* **requirePrivilege**: サーバー接続時の権限承認必要の有無
*このオプションを有効化(`Enable`)すると、該当アカウントはサーバー権限要求(Server Privilege Request)ワークフローを通じた承認を受けなければサーバーに接続できません。 +* **allowLocalPortForwarding** : クライアントからリモートサーバーへのローカルポートフォワーディングを許可します。デフォルト値は`Disable(false)`です。VS Code Remote SSHなど、ローカルポートフォワーディングを使用するクライアントでは`Enable(true)`に設定する必要があります。 +* **allowClipboard** (**Allow RDP Clipboard**): RDPセッションのクリップボードリダイレクト許可有無を設定します。デフォルト値は`true`で、`false`に設定するとRDPセッションでclipboard redirectionをブロックできます。(11.5.8、11.6.6からサポート) + +Clipboard Redirectionとは?
ローカルデバイスとリモートWindowsデスクトップセッション間でクリップボードを共有し、コピーしたテキストやファイルなどを相互に貼り付けられるようにするRemote Desktop Protocol(RDP)の機能です。 +
-### Policyコードの編集 +#### Editor Modeでポリシーを編集する
-Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode +Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode
Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode
diff --git a/src/content/ko/administrator-manual/audit/general-logs/activity-logs.mdx b/src/content/ko/administrator-manual/audit/general-logs/activity-logs.mdx index 7f318e32f..e895879e1 100644 --- a/src/content/ko/administrator-manual/audit/general-logs/activity-logs.mdx +++ b/src/content/ko/administrator-manual/audit/general-logs/activity-logs.mdx @@ -9,7 +9,7 @@ import { Callout } from 'nextra/components' ### Overview -Activity Logs에서는 **관리자**에 의해 수행되는 리소스 등록 및 설정 변경 이력을 조회할 수 있습니다. +Activity logs에서는 **관리자**에 의하여 수행되는 리소스 등록 및 설정 변경 이력을 조회할 수 있습니다. ### Activity Logs 조회하기 @@ -23,7 +23,7 @@ Administrator > Audit > General > Activity Logs 1. Administrator > Audit > General > Activity Logs 메뉴로 접근합니다. 2. **조회 기간** : 기본적으로 이번 달의 로그 목록이 최신 순으로 조회됩니다. - 1. 조회 기간을 변경하려면 필터 패널을 열고 **Action At** 에서 조회 기준일을 변경합니다. + 1. 조회 기간 변경을 위해서는 필터 패널을 열고, **Action At** 에서 조회 기준일을 변경하시기 바랍니다. 3. **Action Type** : 리소스 변경 내용을 간략하게 확인할 수 있습니다. 형식은 다음과 같습니다. 1. `{변경이 가해진 리소스 타입}` `{Created | Updated | Deleted…}` : 특정 리소스가 생성, 변경, 또는 삭제된 경우 * 예: `DB Connection Created`, `Server Updated`, `Kubernetes Policy Deleted` @@ -43,15 +43,19 @@ Administrator > Audit > General > Activity Logs > Activity Logs Deta
1. 목록의 한 행을 클릭하면 Drawer가 열리고, 상세 내용을 확인할 수 있습니다. -2. **Affected Data** : 해당 행위에 의해 변경된 데이터 내역을 표시합니다. 각 컬럼의 의미는 다음과 같습니다. +2. **Affected Data** : 해당 행위에 의하여 변경된 데이터 내역을 표시합니다. 각 컬럼의 의미는 다음과 같습니다. 1. Label : 데이터 컬럼명 2. Before : 액션 이전의 값 3. After : 액션 이후의 값 3. **Related Logs** : 해당 행위에 대해, 연쇄적으로 또는 동시에 발생한 로그를 표시합니다. 전후 로그를 모두 포함합니다. - 1. 관리자가 직접 일으킨 행위뿐만 아니라, 그에 따라 파생된 시스템의 자동 행위들을 확인할 수 있습니다. - 2. Related Logs에 표시된 행위 로그들은 각각 개별 로그로도 남아 있습니다. + 1. 관리자가 직접 일으킨 행위 뿐만 아니라, 그에 따라 파생된 시스템의 자동 행위들을 확인할 수 있습니다. + 2. Related Logs에 표시된 행위 로그들은 각각 개별 로그로도 남아있습니다. -11.3.0 부터 Activity Logs의 상세 화면(Drawer)에서 Changes Only 체크박스가 추가되어 변경된 항목만 필터링해서 볼 수 있도록 개선되었습니다. -또한, 빈 값의 경우 “-(dash)” 대신 “<null>” 로 표시하도록 변경되었습니다. +SAC General Configurations의 **Server Access Request Default Settings**를 변경한 경우, Affected Data에서 Session Recording 및 Session Recording Max Size (MB)의 변경 전(Before)·변경 후(After) 값을 확인할 수 있습니다. + + + +11.3.0 부터 Activity Logs의 상세 화면(Drawer)에서 Changes Only 체크박스가 추가되어 변경된 항목만 필터링 해서 볼 수 있도록 개선되었습니다. +또한, 빈값의 경우 “-(dash)” 대신 “<null>” 로 표시하도록 변경되었습니다. diff --git a/src/content/ko/administrator-manual/audit/server-logs/access-control-logs.mdx b/src/content/ko/administrator-manual/audit/server-logs/access-control-logs.mdx index 03eb42f36..87b9dd909 100644 --- a/src/content/ko/administrator-manual/audit/server-logs/access-control-logs.mdx +++ b/src/content/ko/administrator-manual/audit/server-logs/access-control-logs.mdx @@ -80,19 +80,24 @@ Administrator > Audit > Servers > Access Control Logs > Access Contr 9. **Expiration Date** : 권한 부여 만료일 (회수예정일) 10. **Account** : 서버 Account 11. **Action By** : Permission 부여/회수를 진행한 관리자명 또는 System - 1. Workflow를 통해 권한을 부여받은 경우 Access Request 링크가 나오며, 해당 Request 페이지를 새창에서 열게 됩니다. 2. 하단에는 부여/회수된 Permission에 적용된 정책을 나열합니다: 1. Access Control 관련 로그 - Policy 1. **Access Time** : 접속 허용 시간 2. **Weekday Access Allow** : 접속 허용 요일 3. **IP Addresses** : 접속 허용 IP 4. **Command Audit** : 명령어 기록 여부 - 5. **Proxy Usage** : Proxy(Agent)를 통한 접속 가능 여부 - 6. **Max Sessions** : 최대 접속 세션 개수 - 7. **Session Timeout (minutes)** : 세션 타임아웃 시간 설정 - 8. **Protocols** : 접속 프로토콜 - 9. **Command Template** : 적용된 금지명령어 세트 + 5. **Session Recording**: 권한이 부여되었을 때 적용된 세션 레코딩 사용 여부입니다. (11.5.8, 11.6.6부터 지원) + 6. **Session Recording Max Size (MB)**: 권한이 부여되었을 때 적용된 세션 레코딩 파일의 최대 청크 크기입니다. (11.5.8, 11.6.6부터 지원) + 7. **Proxy Usage** : Proxy(Agent)를 통한 접속 가능 여부 + 8. **Require Privilege** : 권한 상승 사용 여부 + 9. **Allow Local Port Forwarding** : 로컬 포트 포워딩 허용 여부 (10.3.0부터 지원) + 10. **Allow RDP Clipboard** : RDP 클립보드 사용 허용 여부 (11.5.8, 11.6.6부터 지원) + 11. **Max Sessions** : 최대 접속 세션 개수 + 12. **Session Timeout (minutes)** : 세션 타임아웃 시간 설정 + 13. **Protocols** : 접속 프로토콜 + 14. **Command Template** : 적용된 금지명령어 세트 2. Whitelist 관련 로그 - Whitelisted Commands 1. **Keyword** : 예외처리 키워드 2. **RegEx** : 예외처리 정규식 3. **Whitelist Expiration Date** : 예외처리 만료일 + diff --git a/src/content/ko/administrator-manual/audit/server-logs/session-logs.mdx b/src/content/ko/administrator-manual/audit/server-logs/session-logs.mdx index 33960ec80..5048a0abd 100644 --- a/src/content/ko/administrator-manual/audit/server-logs/session-logs.mdx +++ b/src/content/ko/administrator-manual/audit/server-logs/session-logs.mdx @@ -3,6 +3,8 @@ title: 'Session Logs' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Session+Logs' --- +import { Callout } from 'nextra/components' + # Session Logs ### Overview @@ -10,6 +12,10 @@ confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544014927/Se 조직에서 관리하는 서버 접속 세션을 레코딩합니다. 관리자는 영상 재생을 통해 서버 내에서 사용자의 작업 수행 이력을 모니터링할 수 있습니다. + +11.5.8, 11.6.6부터 Session Recording 옵션이 추가되어 설정 값이 On인 경우에만 세션 레코딩 로그가 생성됩니다. + + ### Session Logs 조회하기
diff --git a/src/content/ko/administrator-manual/servers/sac-general-configurations.mdx b/src/content/ko/administrator-manual/servers/sac-general-configurations.mdx index 4ef827d06..13df0907d 100644 --- a/src/content/ko/administrator-manual/servers/sac-general-configurations.mdx +++ b/src/content/ko/administrator-manual/servers/sac-general-configurations.mdx @@ -106,7 +106,7 @@ RDP Server Agent가 설치되지 않은 Windows Server에 접속할 경우 아 * Provisioning 계정과 One Time Account를 시스템에 등록할 수 있습니다. * 서버 접속 시, 시스템이 자동으로 서버에 임시 계정을 생성합니다. -#### 서버 권한 신청의 기본 정책 설정 +#### Server Access Request Default Settings Workflow 요청을 통한 Direct Permission 할당 시에 적용되는 서버 접근 정책을 관리합니다. @@ -122,7 +122,10 @@ Workflow 요청을 통한 Direct Permission 할당 시에 적용되는 서버
-Screenshot-2025-07-22-at-3.09.36-PM.png +Admin > Servers > General > Configurations > Server Access Request Default Settings +
+Admin > Servers > General > Configurations > Server Access Request Default Settings +
* Maximum Access Duration : 서버 접근 권한의 최대 사용 기간을 설정 @@ -138,6 +141,9 @@ Workflow 요청을 통한 Direct Permission 할당 시에 적용되는 서버 * **Proxy Usage**: Agent를 통한 프록시 접속 허용 여부 * **Allow Local Port Forwarding**: Client에서의 Port Forwarding 허용 여부 * VSCode 등 Port Forwarding을 사용하는 경우 사용 +* **Allow RDP Clipboard** : RDP 세션에서 클립보드 사용 허용 여부 +* **Session Recording** : Server Access Request를 통해 부여되는 서버 접근 권한의 기본 세션 레코딩 사용 여부를 설정합니다. 기본값은 On입니다. Off로 설정하면 해당 요청으로 생성되는 Permission의 세션 레코딩 옵션이 Off로 설정됩니다. (11.5.8, 11.6.6 부터 지원) +* **Session Recording Max Size** : 세션 레코딩 파일의 최대 청크 크기를 MB 단위로 설정합니다. 기본값은 100MB이며, 10MB부터 1024MB까지 입력할 수 있습니다. Session Recording이 Off이면 이 항목은 설정할 수 없습니다. (11.5.8, 11.6.6 부터 지원) * **Max Sessions**: 서버 당 최대 동시 접속수 * **Session Timeout**: 서버 세션 타임아웃 기준 시간 (분) * **Show Server Groups in Workflow if Assigned as Member**: 체크된 경우, 이용자가 Server Access Request 신청 시 Server Group Member로 지정된 서버 그룹만 표시 diff --git a/src/content/ko/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx b/src/content/ko/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx index a9bf89e36..10fbf481e 100644 --- a/src/content/ko/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx +++ b/src/content/ko/administrator-manual/servers/server-access-control/access-control/granting-and-revoking-permissions.mdx @@ -50,7 +50,7 @@ Grant Permissions Step 1에서 서버는 최대 1000개까지만 표시됩니다 #### 3. Step 2 : 선택한 서버에 대한 접근 가능 정책을 설정합니다.
-Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2 +Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
Administrator > Servers > Server Access Control > Access Control > Details > Grant Permissions Step 2
@@ -60,30 +60,30 @@ Administrator > Servers > Server Access Control > Access Control > D 2. 정책의 각 항목은 아래와 같습니다. 1. **`{n}` Server(s) selected**: 항목은 Step 1 에서 선택했던 Server 수 x Account의 수가 표시됩니다. 클릭하면 각 항목을 리스트 형태로 확인할 수 있습니다. 2. **Set Permissions by Minute**: 이 옵션을 선택하면 서버 접근 권한을 분 단위로 설정할 수 있습니다. 체크박스를 선택하면 아래 설정 항목들이 활성화됩니다. - 1. Start Trigger : 권한 부여 시작 조건을 선택합니다 + 1. **Start Trigger** : 권한 부여 시작 조건을 선택합니다 1. Access to the Server : 사용자가 서버에 접근할 때 즉시 권한이 활성화됩니다. 서버 세션 유지 여부와 상관없이 활성화 시점부터 지정된 기간 동안 서버에 접속할 수 있습니다. 2. Grant : 권한 부여 즉시 타이머가 시작되며, 사용자의 실제 접속 여부와 관계없이 지정된 기간 동안만 권한이 유효합니다. 2. **Duration(Minutes)**: 권한이 유효한 분 단위 시간을 입력합니다. 3. **Expiration Date**: 접속 권한 만료일을 설정합니다. 최대 1년까지 설정할 수 있습니다. (Default = 1년 후) 4. **Protocols**: 서버 접속에 사용할 프로토콜을 사용합니다. 5. **Command Template**: 서버에 접속 후 사용 불가능한 명령 세트를 설정할 수 있습니다. 하단의 Command Template Details을 클릭하여 설정된 세부 조건을 확인할 수 있습니다.
*제약사항: (10.2.1) Grant Permissions에서는 Deny로 설정된 Command Template만 사용이 가능합니다. - 6. **Configure Whitelist**: Command Template을 통해 명령어를 제어하는 과정에서 특정 명령어에 대한 예외처리 허용을 지원합니다. Configure Whitelist 체크 박스를 체크하면 이하의 설정이 나타납니다: - 1. **Commands**: 허용이 필요한 명령어를 기입합니다. - 1. **Keyword**: 키워드로 입력 (ls, cat 등) - 2. **RegEx**: 정규표현식으로 입력 (^sudo\b[^&|;\n]*$ 등) - 2. **Whitelist Expiration Date**: 위 명령에 대한 별도 예외처리 만료일자를 지정합니다. - 7. **Require Privilege**: 이 옵션을 활성화하면, 사용자가 해당 계정으로 서버에 접속하기 위해 Server Privilege Request 워크플로우를 통한 승인 절차를 필수로 거치게 됩니다. 이는 Windows 서버의 관리자(Admin) 계정과 같이 높은 권한의 계정에 대한 접근을 임시로 허용하고 관리할 때 유용합니다. + 6. **Configure Server Privilege** : Permission에 적용할 Server Privilege 설정을 추가합니다. 선택하면 Server Privilege에서 사용할 명령어와 Privilege Expiration Date를 설정할 수 있습니다. 권한을 분 단위로 설정하는 경우 Privilege Start Trigger 및 Privilege Duration(Minutes)도 설정할 수 있습니다. + 7. **Access Start Time**: 접속 가능 시작 시간을 설정합니다. + 8. **Access End Time**: 접속 가능 종료 시간을 설정합니다. + 9. **Access Weekday**: 접속을 허용하는 요일을 설정합니다. + 10. **IP Addresses**: 접속을 허용하는 IP 주소를 설정합니다. + 11. **Command Audit**: 이 Permission을 통해 연결된 세션에서 사용된 command의 로깅 여부를 설정합니다. + 12. **Command Detection**: Script 및 Alias가 호출될 때, 내부의 금지 명령어 탐지 여부를 설정합니다.
*제약사항: (10.2.1) Bash Shell에서만 동작, Script에서 다른 Script를 호출하는 명령어는 수행 차단 + 13. **Session Recording**: 이 Permission의 SSH, SFTP, TELNET, FTP 세션 레코딩 옵션을 설정합니다. 기본값은 `On`입니다. 실제 세션 레코딩은 접속 시점에 적용되는 전체 정책의 결과를 따릅니다. (11.5.8, 11.6.6부터 지원) + 14. **Session Recording Max Size (MB)** : 세션 레코딩 파일의 최대 청크 크기를 MB 단위로 설정합니다. 기본값은 100MB이며, 10MB부터 1024MB까지 입력할 수 있습니다. Session Recording이 Off이면 이 항목은 비활성화됩니다. (11.5.8, 11.6.6부터 지원) + 15. **Proxy Usage**: QueryPie Agent에서 이 Permission을 통해 서버 접속 가능 여부를 설정합니다. + 16. **Require Privilege**: 이 옵션을 활성화하면, 사용자가 해당 계정으로 서버에 접속하기 위해 Server Privilege Request 워크플로우를 통한 승인 절차를 필수로 거치게 됩니다. 이는 Windows 서버의 관리자(Admin) 계정과 같이 높은 권한의 계정에 대한 접근을 임시로 허용하고 관리할 때 유용합니다. * 이 옵션이 활성화된 계정으로 접속을 시도하면 사용자 대시보드에서 서버 접속 시, `Connect` 버튼이 비활성화되며, 접근 권한 요청을 제출해야 한다는 안내 메시지가 표시됩니다. * Require Privilege 옵션은 서버의 OS 종류와 상관없이 모든 계정에 적용할 수 있습니다. - 8. **Access Start Time**: 접속 가능 시작 시간을 설정합니다. - 9. **Access End Time**: 접속 가능 종료 시간을 설정합니다. - 10. **Access Weekday**: 접속을 허용하는 요일을 설정합니다. - 11. **IP Addresses**: 접속을 허용하는 IP 주소를 설정합니다. - 12. **Command Audit**: 이 Permission을 통해 연결된 세션에서 사용된 command의 로깅 여부를 설정합니다. - 13. **Command Detection**: Script 및 Alias가 호출될 때, 내부의 금지 명령어 탐지 여부를 설정합니다.
*제약사항: (10.2.1) Bash Shell에서만 동작, Script에서 다른 Script를 호출하는 명령어는 수행 차단 - 14. **Proxy Usage**: QueryPie Agent에서 이 Permission을 통해 서버 접속 가능 여부를 설정합니다. - 15. **Max Sessions**: 한 유저가 한 서버에 동시 연결 가능한 세션 수를 제한합니다. - 16. **Session Timeout (minutes)**: 입력된 시간(분) 만큼 활동하지 않으면 세션은 종료됩니다. + 17. **Allow Local Port Forwarding**: 이 Permission으로 접속한 클라이언트에서 원격 서버로 로컬 포트를 포워딩할 수 있도록 허용합니다. VS Code Remote SSH 등 로컬 포트 포워딩을 사용하는 클라이언트에서 필요합니다. (10.3.0부터 지원) + 18. **Allow RDP Clipboard**: 이 Permission으로 접속한 RDP 세션의 클립보드 리디렉션 허용 여부를 설정합니다. Disable로 설정하면 RDP 세션에서 클립보드 리디렉션을 사용할 수 없습니다. (11.5.8, 11.6.6부터 지원) + 19. **Max Sessions**: 한 유저가 한 서버에 동시 연결 가능한 세션 수를 제한합니다. + 20. **Session Timeout (minutes)**: 입력된 시간(분) 만큼 활동하지 않으면 세션은 종료됩니다. 3. 우측 하단의 `Grant` 버튼을 클릭하면 권한 부여가 완료됩니다. diff --git a/src/content/ko/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx b/src/content/ko/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx index 5bd68229f..e53838bea 100644 --- a/src/content/ko/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx +++ b/src/content/ko/administrator-manual/servers/server-access-control/policies/setting-server-access-policy.mdx @@ -3,6 +3,8 @@ title: '서버 접근 정책 설정하기' confluenceUrl: 'https://querypie.atlassian.net/wiki/spaces/QM/pages/544381039' --- +import { Callout } from 'nextra/components' + # 서버 접근 정책 설정하기 ### Overview @@ -18,25 +20,32 @@ Policy는 IaC와 같은 형태로 YAML Code를 기반으로 동작합니다. * **serverGroup**: 접속을 허용할 서버 그룹 * **account**: 서버그룹에 등록된 Account * **protocols**: 허용 프로토콜 (10.2 기준, SSH, SFTP, TELNET, FTP, RDP 지원) -* **commandRef**: 접속 시 적용할 명령어 템플릿 +* **commandsRef**: 접속 시 적용할 명령어 템플릿 * 선택한 Command Template의 내용은 `Command Policy Detail` 아코디언을 펼쳐서 확인 가능 * 명령어 템플릿의 생성 및 관리 방법은 [Command Templates](../command-templates) 참고 * Allow / Deny 명령어 템플릿을 모두 적용한 경우, Deny 우선 적용 * **accessTime**: 접속 허용 시간 * **accessWeekday**: 접속 가능 요일 -* **ipAddress**: 접속 가능 IP 설정
*Security > Resource IP Access Control Configuration 설정에 해당하는 경우, 허용한 범위 내의 IP만 접근 허용 +* **ipAddresses**: 접속 가능 IP 설정
*Security > Resource IP Access Control Configuration 설정에 해당하는 경우, 허용한 범위 내의 IP만 접근 허용 * **commandAudit**: 접속 시 명령어 감사 적용 여부 * **commandDetection**: Script 및 Alias가 호출될 때, 내부의 금지 명령어 탐지 여부 설정
*제약사항: (10.2.1) Bash Shell에서만 동작, Script에서 다른 Script를 호출하는 명령어는 수행 차단 -* **proxyUsage**: Agent를 통한 프록시 접속 허용 여부 +* **sessionRecording**: 세션 레코딩 사용 여부를 설정합니다. 기본값은 `On(true)`입니다. 여러 정책이 동시에 적용되는 경우, 하나라도 `On(true)`이면 세션 레코딩이 활성화됩니다. 따라서 세션 레코딩을 비활성화하려면 일치하는 모든 정책에서 `Off(false)`로 설정해야 합니다. (11.5.8, 11.6.6부터 지원) +* **sessionRecordingMaxSizeMb**: 세션 레코딩 파일의 최대 청크 크기를 MB 단위로 설정합니다. 기본값은 `100`이며, 10부터 1024까지 입력할 수 있습니다. 여러 정책이 동시에 적용되는 경우 가장 작은 값이 적용됩니다. (11.5.8, 11.6.6부터 지원) +* **useProxy**: Agent를 통한 프록시 접속 허용 여부 * **maxSessions**: 서버 당 최대 동시 접속수 * **sessionTimeout**: 서버 세션 타임아웃 기준 시간(분) -* **requirePrivilege**: 서버 접속 시 권한 승인 필요 여부
*이 옵션을 활성화(Enable)하면, 해당 계정은 서버 권한 요청(Server Privilege Request) 워크플로우를 통한 승인을 받아야만 서버에 접속할 수 있습니다. +* **requirePrivilege**: 서버 접속 시 권한 승인 필요 여부
*이 옵션을 활성화(`Enable`)하면, 해당 계정은 서버 권한 요청(Server Privilege Request) 워크플로우를 통한 승인을 받아야만 서버에 접속할 수 있습니다. +* **allowLocalPortForwarding** : 클라이언트에서 원격 서버로 로컬 포트를 포워딩할 수 있도록 허용합니다. 기본값은 `Disable(false)`입니다. VS Code Remote SSH 등 로컬 포트 포워딩을 사용하는 클라이언트에서는 `Enable(true)`로 설정해야 합니다. +* **allowClipboard** (**Allow RDP Clipboard**): RDP 세션의 클립보드 리디렉션 허용 여부를 설정합니다. 기본값은 `true`이며, `false`로 설정하면 RDP 세션에서 clipboard redirection을 차단 할 수 있습니다. (11.5.8, 11.6.6부터 지원) + +Clipboard Redirection이란?
로컬 장치와 원격 Windows 데스크톱 세션 간에 클립보드를 공유하여, 복사한 텍스트나 파일 등을 서로 붙여넣을 수 있도록 하는 Remote Desktop Protocol(RDP)의 기능입니다. +
-### Policy 코드 편집하기 +#### Editor Mode 에서 정책 편집하기
-Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode +Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode
Administrator > Servers > Server Access Control > Policies > List Details > Go to Editor Mode