
Integracja z MS AD w trybie SSO
Wersja 9.1 firmware wprowadza zupełnie nowy model integracji z bazą katalogową AD w trybie SSO. Do wersji 9.1 automatyczna autoryzacja użytkowników logujących się do domeny AD była oparta o protokół SPNEGO. Nie był to idealny sposób, żeby nie powiedzieć, że w praktyce wręcz fatalny. Konieczność uruchamiania przeglądarki internetowej (SPNEGO jest wbudowany w przegladarki), instalowania certyfikatów SSL, etc. skutecznie zniechęcała do stosowania integracji w praktyce.
Nic w tym zatem dziwnego, że pierwszą rzeczą jaką przetestowałem po zainstalowaniu nowego firmware było sprawdzenie jak działa nowy mechanizm SSO. Idea jest następująca:
- na kontrolerze domeny lub dowolnej stacji należącej do domeny instalujemy oprogramowanie Agenta SSO
- Agent SSO cyklicznie odczytuje dzienniki zdarzeń z kontrolerów AD i informacje o logowaniu użytkowników wysyła do NETASQ-a
- NETASQ w oparciu o informacje otrzymane z Agenta SSO uaktualnia swoją listę zautoryzowanych użytkowników (NETASQ (agent SSO) sprawdza również czy host na którym był zalogowany użytkownik nadal jest dostępny w sieci albo czy użytkownik się nie wylogował)
Agent SSO pracuje w trybie usługi, dobrze jest powołać nowego użytkownika z odpowiednimi prawami dedykowanego do uruchomienia tej usługi:
w moim przypadku będzie to user o nazwie netasq_sso:
użytkownik powinien należeć do grupy Czytelnicy dzienników zdarzeń:
musimy również nadać użytkownikowi prawo logowania w trybie usługi:
wybieramy Dodaj użytkownika lub grupę i dodajemy użytkownika netasq_sso:
Teraz możemy zainstalować oprogramowanie Agenta SSO.
Instalacja agenta jest banalna i sprowadza się do potwierdzania kolejnych ekranów. Najważniejszym krokiem jest wskazanie gdzie odbywa się instalacja, czy na kontrolerze czy na hoście należącym do domeny:
wskazanie użytkownika na prawach którego serwis ma być uruchamiany:
oraz podanie klucza PSK służącego do szyfrowania komunikacji pomiędzy agentem a NETASQ-kiem:
Po restarcie komputera (lub ręcznym uruchomieniu usługi) agent SSO jest gotowy do pracy:
W folderze w którym został zainstalowany Agent SSO znajduje się plik konfiguracyjny config.ini kontrolujący pracę agenta:
Klucz IgnoreList\1\user=Administrator informuje agenta aby nie raportował zdarzeń dotyczących użytkownika Administrator (wiele usług może być uruchamianych na tym koncie), powinniśmy dopisać pozostałych userów którzy są dedykowani uruchamianiu usług.
Dokonujemy standardowej integracji NETASQ-a z Active Directory:
Teraz musimy dodać metodę autoryzacji za pomocą agenta SSO oraz skonfigurować jego obsługę:
W konfiguracji agenta musimy wskazać gdzie (na jakich hostach) jest zainstalowany agent oraz podać klucz PSK. Możemy zainstalować agenta na dwóch hostach, jeżeli podstawowy agent przestanie działać, informacje będą akceptowane z agenta zapasowego. Musimy również wskazać kontrolery domeny. Tylko ze wskazanych kontrolerów informacje będą akceptowane. Agent wykrywa kontrolery poprzez zapytanie DNS, jeżeli zatem nie zadamy w konfiguracji wszystkich kontrolerów to mimo, że agent będzie przesyłał do NETASQ-a informacje z ich logów zdarzeń nie będą one brane pod uwagę przez NETASQ-a:
Konieczne jest również wskazanie którzy użytkownicy i zalogowani na jakich hostach mogą się autoryzować za pomocą metody SSO. W poniższym przykładzie zezwolenie takie otrzymuje dowolny użytkownik, niezależnie na jakim hoście się zaloguje:
Za pomocą programu RealTime Monitor możemy dokonać weryfikacji działania mechanizmu:
Zaawansowane ustawienia agenta
Maksymalny czas sesji definiuje maksymalny czas przez jaki użytkownik może być zalogowany na NETASQ-a w ramach sesji. Gdy ten czas upłynie NETASQ usuwa powiązanie użytkownika z IP jego hosta – co oznacza wylogowanie użytkownika z firewalla. Domyślnie ustawiony limit wynosi 36000 sekund (10 godzin).
Parametr Częstotliwość odświeżania grup użytkowników odpowiada za okres co jaki NETASQ sprawdza w AD czy nastąpiły zmiany w Grupach. Jednocześnie NETASQ informuje agenta jeżeli takie zmiany miały miejsce. Domyślnie taka kontrola dokonywana jest raz na godzinę (3600 sekund):
Opcja Sprawdź czy sesja wygasła pozwala kontrolować stan sesji użytkownika. Kontrola może odbywać się poprzez kontrolę czy host jest nadal dostępny (ping co 60 sekund) lub poprzez odczyt rejestru systemowego sprawdzanego komputera. W przypadku wybrania metody PING należy zadbać aby zapora na stacji (o ile jest jakaś zainstalowana i włączona) pozwala na badanie za pomocą icmp. Metoda Register wymaga aby konto na którym jest uruchomiony agent miało prawa odczytu rejestru (prawa administracyjne) na lokalnym hoście (ewentualnie kontrola może się odbywać poprzez usługę zdalnego rejestru).
Wartość w polu Uznaj za rozłączony po upływie określa po jakim czasie należy uznać host za nie dostępny w przypadku wyboru metody sprawdzenia PING. Po tym czasie użytkownik który autoryzował się na tej stacji zostanie usunięty z tablicy zautoryzowanych użytkowników NETASQ-a.
[/betterpay]