Перейти к основному содержимому

Платформа TR7 — четыре продукта, единый операторский интерфейс, единый общий пул бэкендов.

ПРОДУКТ

Application Access Management

Слой управления корпоративным доступом

TR7 AAM объединяет SSO, MFA, аутентификацию по приложению, VPN и бесклиентский удалённый доступ на единой платформе. Независимо от того, откуда подключается пользователь, каждый запрос доступа оценивается на основе идентичности, контекста сессии и политик сервиса — без фрагментированных продуктов, разбросанных правил или ненужного открытия сети.

Каждый запрос сначала проходит через идентичность

Прежде чем приложение станет видимым, сессия начнётся и трафик сервиса будет открыт, TR7 AAM вступает в действие. Аутентифицирует идентичность, применяет MFA и условия доступа, защищает сессию и направляет пользователя только к разрешённому приложению.

Предоставьте доступ к приложению, а не к сети

VPN переносит пользователя в сеть. TR7 AAM, наоборот, ведёт пользователя только к разрешённому приложению. Каждый запрос доступа контролируется на основе идентичности, сессии и контекста сервиса; SSO, MFA, VPN и бесклиентский доступ сходятся на единой платформе. Результат: меньше открытия сети, более чёткие политики, более безопасный корпоративный доступ.

Традиционная модель доступа предполагает периметр сети: если пользователь внутри — он считается доверенным, если снаружи — пропускается через VPN. Когда в игру вступают гибридная работа, доступ подрядчиков и партнёров, унаследованные корпоративные приложения и привилегированные удалённые сессии, эта модель открывает больше поверхности, чем нужно. Современный доступ — это уже не про то, чтобы пропустить пользователя в сеть, а про то, чтобы впустить правильного пользователя при правильных условиях в каждое отдельное приложение.

TR7 AAM разработан именно для этого подхода. С аутентификацией по сервису вы можете поместить слой SSO и MFA перед одним приложением; с порталом доступа к приложениям пользователь видит только сервисы, для которых имеет авторизацию. Инфраструктуры идентичности OAuth2, OIDC, SAML, LDAP, RADIUS и TACACS+ работают под одной и той же политикой доступа; SSL VPN, IKEv2 и бесклиентский доступ RDP/VNC/SSH управляются с одной и той же платформы.

Так архитектура доступа не сжимается в один тип продукта. Унаследованные приложения, веб-сервисы, удалённые рабочие столы, SSH-терминалы, партнёрские порталы и сценарии гибридных пользователей объединяются в централизованном слое доступа. Аутентификация, MFA, защита сессии, блокировка, защита от ботов и контроль CAPTCHA вступают в действие до начала трафика приложения.

ОПЕРАЦИОННЫЕ РЕЖИМЫ

Две модели доступа · одна платформа · та же инфраструктура идентичности

Не все приложения следуют одной и той же модели доступа. TR7 AAM поддерживает как размещение слоя идентичности перед одним приложением, так и создание портала с несколькими приложениями — в одной установке, с теми же провайдерами идентичности, с теми же политиками MFA и сессии.

1 → 1

Аутентификация по приложению

Добавляет слой аутентификации перед существующим HTTP-приложением. Приложение остаётся на месте; TR7 оборачивает его логином, SSO и MFA. Когда пользователь успешно аутентифицируется, он попадает прямо в соответствующее приложение.

Идеально для: унаследованных приложений без современной поддержки идентичности, внутренних инструментов, к которым нужно добавить SSO без изменения кода приложения, сценариев безопасной публикации, ориентированных на одно приложение.

1 → N

Портал доступа к приложениям

Независимый брендированный портал работает поверх vService. Пользователь входит в портал один раз; он видит только приложения, для которых имеет авторизацию. Когда он нажимает на приложение, TR7 открывает безопасный туннель к соответствующему бэкенд-сервису — будь то HTTP, RDP, VNC или SSH.

Идеально для: доступа подрядчиков и партнёров, экрана запуска приложений для гибридной рабочей силы, привилегированных сессий RDP/SSH, ограниченного по времени и аудируемого scoped-доступа.

Обе модели разделяют тех же провайдеров идентичности, методы MFA, формы входа, шаблоны страниц и защиту доступа. Вы можете перемещать рабочие нагрузки между моделью по сервису и моделью портала без перестройки инфраструктуры идентичности.

ОХВАТ ИДЕНТИЧНОСТИ

Какую бы идентичность ни использовала ваша организация, TR7 AAM работает с ней

OAuth2, OIDC, SAML, WIA/Kerberos, LDAP, RADIUS, TACACS+ и локальная база данных пользователей сходятся на одной и той же платформе доступа. Не требуются плагины по протоколу, премиум-пакеты коннекторов или второй слой идентичности.

Федерация OAuth2 / OIDC

Современная федерация с провайдерами идентичности, совместимыми со стандартами. Сессии на основе токенов, управление refresh и сопоставление claims с корпоративными SSO-потоками.

SAML 2.0

SAML-потоки, инициируемые SP и IdP, сопоставление атрибутов, подписанные/шифрованные assertions и поддержка SLO.

Windows Integrated Authentication

Пользователь, уже вошедший в корпоративный домен Windows, попадает в опубликованное приложение, не вводя пароль заново. Билет Kerberos приходит в заголовке SPNEGO/Negotiate и проверяется локально по keytab, выданному Active Directory, — устройство не вводится в домен. Там, где Negotiate неприменим, поток переходит к обычной форме входа.

LDAP / Active Directory

Прямая LDAP-привязка с Active Directory, 389 Directory Server или OpenLDAP. Поиск групп, сопоставление атрибутов и поддержка нескольких доменов.

RADIUS

Корпоративная поддержка RADIUS для потоков аутентификации VPN, сетевого доступа и администраторов; с включённым accounting.

Аутентификация и accounting TACACS+

Accounting на уровне команд и централизованная аутентификация для сетевых администраторов. Отслеживаемый след доступа для аудитов соответствия. TACACS+ относится к плоскости управления — входу администратора в саму TR7 — и не применяется к доступу конечных пользователей к приложениям.

Многофакторная аутентификация

TOTP, SMS OTP, email OTP и MFA на основе сертификата. Применяйте по политике, применяйте повышение по контексту.

Локальная база данных пользователей

Встроенное управление пользователями, когда нет доступного внешнего провайдера идентичности. Привязка ролей, политика паролей, поток восстановления и журналы аудита.

Пользовательские шаблоны входа

Брендированные экраны входа, многоязычные тексты и дизайны по порталу. Управляйте пользовательским опытом, не касаясь кода корпоративного приложения.

УДАЛЁННЫЙ ДОСТУП

VPN, когда нужно. Когда нет — браузера достаточно.

Некоторые рабочие нагрузки требуют полного L3-VPN; для других установка клиента — ненужный риск и операционная нагрузка. TR7 AAM предлагает классический удалённый доступ с SSL VPN и IKEv2 туннелями; и привилегированный доступ через браузер с бесклиентским RDP, VNC и SSH под одной и той же политикой идентичности и MFA.

ЗАЩИТА ДОСТУПА

Останавливайте атаки у двери доступа

Боты, credential stuffing, попытки перебора и попытки захвата сессии часто нацеливаются не на приложение, а на входную дверь. TR7 AAM встречает эти угрозы на слое доступа; берёт под контроль неудачные шаблоны входа, подозрительные изменения сессии и автоматизированное поведение атак до того, как они достигнут вашей инфраструктуры идентичности.

Защита от атак на вход

Обнаруживайте неудачные попытки аутентификации, шаблоны credential stuffing и атаки перебора в точке доступа. Определите политики порогов, блокировки и действий по порталу, приложению и провайдеру идентичности.

Детали

Защита сессий

Связывайте сессии с контекстными сигналами, такими как IP, user-agent и TLS-отпечаток. Запрашивайте повторную аутентификацию или останавливайте доступ при изменении контекста во время сессии.

Детали

CAPTCHA на вашем собственном сервере

Применяйте локальную CAPTCHA на экранах входа без использования стороннего JavaScript. Сохраняйте валидацию пользователя в собственной инфраструктуре; сокращайте выход данных и создавайте модель, более соответствующую ожиданиям соответствия GDPR и PCI DSS 4.0.

Детали

AAM усиливает WAAP

Уровень доступа не только держит дверь — его вердикт является фактором бот-балла. Клиенту, вошедшему через AAM, снимается 40 очков, за пройденную проверку — 20, поэтому защиту можно ужесточать во время атаки, не задевая тех, кто уже доказал, кто он.

Детали
СОЧЕТАЙТЕ С ETM

Не проверяйте устройство только один раз — превратите это в непрерывный сигнал доверия

Классические продукты доступа проверяют устройство в момент подключения и принимают решение. Современные риски также меняются после начала сессии. TR7 ETM превращает доверие устройства в живой сигнал: измеряет в течение сессии, передаёт в политики AAM и принимает меры на эндпоинте при необходимости.

ПЛАТФОРМА

AAM решает, кто войдёт. Остальная часть платформы управляет тем, к чему и как получить доступ.

TR7 ADC публикует приложение. TR7 WAAP защищает его. TR7 AAM определяет, кто может получить доступ. TR7 GTM маршрутизирует трафик в правильный регион. Четыре продукта, одна платформа, один интерфейс оператора и общий пул бэкендов работают вместе.

ДОСТАВКА
TR7 ADC
Application Delivery Controller
ЗАЩИТА
TR7 WAAP
Web App. & API Protection
ДОСТУП
TR7 AAM
Application Access Management (этот продукт)
МАРШРУТИЗАЦИЯ
TR7 GTM
Global Traffic Manager
Разделено четырьмя столпами
  • Ресурсы бэкенда (бэкенды, сертификаты, проверки работоспособности)
  • Отчёты и логи
  • Пользователи и RBAC
  • Multi-tenancy

Каждый столп — это независимый продукт с отдельной лицензией. Они разделяют тот же интерфейс оператора, определения пула бэкендов, хранилище сертификатов и плоскость отчётности. Поэтому совместная работа слоёв доступа, доставки, защиты и маршрутизации занимает минуты, а не недели.

ВОЗМОЖНОСТИ TR7 AAM

От идентичности до удалённого доступа — все возможности AAM на одной платформе

Для каждой возможности есть отдельные технические справочные страницы, объясняющие реальное поведение продукта; откройте соответствующий заголовок для деталей.

Модернизируйте корпоративный доступ на своих условиях

Давайте вместе продемонстрируем вашу инфраструктуру идентичности, ваши унаследованные приложения, ваши потребности в VPN и ваши самые строгие требования соответствия на TR7 AAM. Покажем, как централизовать доступ в собственной инфраструктуре, не будучи вынужденными переходить на облачный ZTNA-сервис.