Application Access Management
Слой управления корпоративным доступом
TR7 AAM объединяет SSO, MFA, аутентификацию по приложению, VPN и бесклиентский удалённый доступ на единой платформе. Независимо от того, откуда подключается пользователь, каждый запрос доступа оценивается на основе идентичности, контекста сессии и политик сервиса — без фрагментированных продуктов, разбросанных правил или ненужного открытия сети.
Каждый запрос сначала проходит через идентичность
Прежде чем приложение станет видимым, сессия начнётся и трафик сервиса будет открыт, TR7 AAM вступает в действие. Аутентифицирует идентичность, применяет MFA и условия доступа, защищает сессию и направляет пользователя только к разрешённому приложению.
Предоставьте доступ к приложению, а не к сети
VPN переносит пользователя в сеть. TR7 AAM, наоборот, ведёт пользователя только к разрешённому приложению. Каждый запрос доступа контролируется на основе идентичности, сессии и контекста сервиса; SSO, MFA, VPN и бесклиентский доступ сходятся на единой платформе. Результат: меньше открытия сети, более чёткие политики, более безопасный корпоративный доступ.
Традиционная модель доступа предполагает периметр сети: если пользователь внутри — он считается доверенным, если снаружи — пропускается через VPN. Когда в игру вступают гибридная работа, доступ подрядчиков и партнёров, унаследованные корпоративные приложения и привилегированные удалённые сессии, эта модель открывает больше поверхности, чем нужно. Современный доступ — это уже не про то, чтобы пропустить пользователя в сеть, а про то, чтобы впустить правильного пользователя при правильных условиях в каждое отдельное приложение.
TR7 AAM разработан именно для этого подхода. С аутентификацией по сервису вы можете поместить слой SSO и MFA перед одним приложением; с порталом доступа к приложениям пользователь видит только сервисы, для которых имеет авторизацию. Инфраструктуры идентичности OAuth2, OIDC, SAML, LDAP, RADIUS и TACACS+ работают под одной и той же политикой доступа; SSL VPN, IKEv2 и бесклиентский доступ RDP/VNC/SSH управляются с одной и той же платформы.
Так архитектура доступа не сжимается в один тип продукта. Унаследованные приложения, веб-сервисы, удалённые рабочие столы, SSH-терминалы, партнёрские порталы и сценарии гибридных пользователей объединяются в централизованном слое доступа. Аутентификация, MFA, защита сессии, блокировка, защита от ботов и контроль CAPTCHA вступают в действие до начала трафика приложения.
Две модели доступа · одна платформа · та же инфраструктура идентичности
Не все приложения следуют одной и той же модели доступа. TR7 AAM поддерживает как размещение слоя идентичности перед одним приложением, так и создание портала с несколькими приложениями — в одной установке, с теми же провайдерами идентичности, с теми же политиками MFA и сессии.
Аутентификация по приложению
Добавляет слой аутентификации перед существующим HTTP-приложением. Приложение остаётся на месте; TR7 оборачивает его логином, SSO и MFA. Когда пользователь успешно аутентифицируется, он попадает прямо в соответствующее приложение.
Идеально для: унаследованных приложений без современной поддержки идентичности, внутренних инструментов, к которым нужно добавить SSO без изменения кода приложения, сценариев безопасной публикации, ориентированных на одно приложение.
Портал доступа к приложениям
Независимый брендированный портал работает поверх vService. Пользователь входит в портал один раз; он видит только приложения, для которых имеет авторизацию. Когда он нажимает на приложение, TR7 открывает безопасный туннель к соответствующему бэкенд-сервису — будь то HTTP, RDP, VNC или SSH.
Идеально для: доступа подрядчиков и партнёров, экрана запуска приложений для гибридной рабочей силы, привилегированных сессий RDP/SSH, ограниченного по времени и аудируемого scoped-доступа.
Обе модели разделяют тех же провайдеров идентичности, методы MFA, формы входа, шаблоны страниц и защиту доступа. Вы можете перемещать рабочие нагрузки между моделью по сервису и моделью портала без перестройки инфраструктуры идентичности.
Какую бы идентичность ни использовала ваша организация, TR7 AAM работает с ней
OAuth2, OIDC, SAML, WIA/Kerberos, LDAP, RADIUS, TACACS+ и локальная база данных пользователей сходятся на одной и той же платформе доступа. Не требуются плагины по протоколу, премиум-пакеты коннекторов или второй слой идентичности.
Федерация OAuth2 / OIDC
Современная федерация с провайдерами идентичности, совместимыми со стандартами. Сессии на основе токенов, управление refresh и сопоставление claims с корпоративными SSO-потоками.
SAML 2.0
SAML-потоки, инициируемые SP и IdP, сопоставление атрибутов, подписанные/шифрованные assertions и поддержка SLO.
Windows Integrated Authentication
Пользователь, уже вошедший в корпоративный домен Windows, попадает в опубликованное приложение, не вводя пароль заново. Билет Kerberos приходит в заголовке SPNEGO/Negotiate и проверяется локально по keytab, выданному Active Directory, — устройство не вводится в домен. Там, где Negotiate неприменим, поток переходит к обычной форме входа.
LDAP / Active Directory
Прямая LDAP-привязка с Active Directory, 389 Directory Server или OpenLDAP. Поиск групп, сопоставление атрибутов и поддержка нескольких доменов.
RADIUS
Корпоративная поддержка RADIUS для потоков аутентификации VPN, сетевого доступа и администраторов; с включённым accounting.
Аутентификация и accounting TACACS+
Accounting на уровне команд и централизованная аутентификация для сетевых администраторов. Отслеживаемый след доступа для аудитов соответствия. TACACS+ относится к плоскости управления — входу администратора в саму TR7 — и не применяется к доступу конечных пользователей к приложениям.
Многофакторная аутентификация
TOTP, SMS OTP, email OTP и MFA на основе сертификата. Применяйте по политике, применяйте повышение по контексту.
Локальная база данных пользователей
Встроенное управление пользователями, когда нет доступного внешнего провайдера идентичности. Привязка ролей, политика паролей, поток восстановления и журналы аудита.
Пользовательские шаблоны входа
Брендированные экраны входа, многоязычные тексты и дизайны по порталу. Управляйте пользовательским опытом, не касаясь кода корпоративного приложения.
VPN, когда нужно. Когда нет — браузера достаточно.
Некоторые рабочие нагрузки требуют полного L3-VPN; для других установка клиента — ненужный риск и операционная нагрузка. TR7 AAM предлагает классический удалённый доступ с SSL VPN и IKEv2 туннелями; и привилегированный доступ через браузер с бесклиентским RDP, VNC и SSH под одной и той же политикой идентичности и MFA.
Туннели SSL-VPN и IKEv2
Обеспечьте полный L3 удалённый доступ с SSL VPN и IPsec IKEv2. Используйте SSL VPN в ограниченных сетях и IKEv2 с нативными клиентами ОС. Обе модели работают с идентичностью, MFA, защитой сессий и политиками доступа TR7 AAM.
Сервисы VPNБезклиентский удалённый доступ · RDP, VNC, SSH
Открывайте сессии RDP, VNC и SSH через браузер без установки клиента на устройство пользователя. Рабочие столы Windows, графические сессии Linux и SSH-терминалы становятся привязанными к идентичности, аудируемыми и централизованно управляемыми.
Безклиентский доступОстанавливайте атаки у двери доступа
Боты, credential stuffing, попытки перебора и попытки захвата сессии часто нацеливаются не на приложение, а на входную дверь. TR7 AAM встречает эти угрозы на слое доступа; берёт под контроль неудачные шаблоны входа, подозрительные изменения сессии и автоматизированное поведение атак до того, как они достигнут вашей инфраструктуры идентичности.
Защита от атак на вход
Обнаруживайте неудачные попытки аутентификации, шаблоны credential stuffing и атаки перебора в точке доступа. Определите политики порогов, блокировки и действий по порталу, приложению и провайдеру идентичности.
ДеталиЗащита сессий
Связывайте сессии с контекстными сигналами, такими как IP, user-agent и TLS-отпечаток. Запрашивайте повторную аутентификацию или останавливайте доступ при изменении контекста во время сессии.
ДеталиCAPTCHA на вашем собственном сервере
Применяйте локальную CAPTCHA на экранах входа без использования стороннего JavaScript. Сохраняйте валидацию пользователя в собственной инфраструктуре; сокращайте выход данных и создавайте модель, более соответствующую ожиданиям соответствия GDPR и PCI DSS 4.0.
ДеталиAAM усиливает WAAP
Уровень доступа не только держит дверь — его вердикт является фактором бот-балла. Клиенту, вошедшему через AAM, снимается 40 очков, за пройденную проверку — 20, поэтому защиту можно ужесточать во время атаки, не задевая тех, кто уже доказал, кто он.
ДеталиНе проверяйте устройство только один раз — превратите это в непрерывный сигнал доверия
Классические продукты доступа проверяют устройство в момент подключения и принимают решение. Современные риски также меняются после начала сессии. TR7 ETM превращает доверие устройства в живой сигнал: измеряет в течение сессии, передаёт в политики AAM и принимает меры на эндпоинте при необходимости.
AAM решает, кто войдёт. Остальная часть платформы управляет тем, к чему и как получить доступ.
TR7 ADC публикует приложение. TR7 WAAP защищает его. TR7 AAM определяет, кто может получить доступ. TR7 GTM маршрутизирует трафик в правильный регион. Четыре продукта, одна платформа, один интерфейс оператора и общий пул бэкендов работают вместе.
- Ресурсы бэкенда (бэкенды, сертификаты, проверки работоспособности)
- Отчёты и логи
- Пользователи и RBAC
- Multi-tenancy
Каждый столп — это независимый продукт с отдельной лицензией. Они разделяют тот же интерфейс оператора, определения пула бэкендов, хранилище сертификатов и плоскость отчётности. Поэтому совместная работа слоёв доступа, доставки, защиты и маршрутизации занимает минуты, а не недели.
От идентичности до удалённого доступа — все возможности AAM на одной платформе
Для каждой возможности есть отдельные технические справочные страницы, объясняющие реальное поведение продукта; откройте соответствующий заголовок для деталей.
Модернизируйте корпоративный доступ на своих условиях
Давайте вместе продемонстрируем вашу инфраструктуру идентичности, ваши унаследованные приложения, ваши потребности в VPN и ваши самые строгие требования соответствия на TR7 AAM. Покажем, как централизовать доступ в собственной инфраструктуре, не будучи вынужденными переходить на облачный ZTNA-сервис.