Bastionhost terintegrasi dengan Identity as a Service (IDaaS) Employee Identity and Access Management (EIAM) untuk memusatkan manajemen identitas pengguna. Setelah Anda menghubungkan instans IDaaS EIAM, pengguna yang dibuat di IDaaS akan secara otomatis disinkronkan ke Bastionhost, sehingga tim Anda dapat masuk menggunakan kredensial korporat yang sudah ada dan administrator dapat mengelola akses dari satu sumber identitas.
Topik ini menjelaskan cara mengasosiasikan instans IDaaS EIAM dengan Bastionhost, mengubah instans yang terasosiasi, atau menghapus konfigurasi autentikasi IDaaS.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
Instans IDaaS EIAM. Untuk membuatnya, lihat bagian Create an instance pada topik Manage instances.
Batasan
Autentikasi IDaaS hanya tersedia pada instans Bastionhost Edisi Perusahaan. Untuk membeli atau melakukan upgrade instans, lihat Purchase a bastion host dan Upgrade a bastion host.
Pengguna IDaaS tidak dapat masuk ke bastion host menggunakan autentikasi berbasis password pada client. Untuk melakukan O&M aset, pengguna IDaaS harus menggunakan autentikasi berbasis token O&M pada client atau menggunakan portal O&M. Untuk detailnya, lihat O&M manual (V3.2).
Mengasosiasikan instans IDaaS EIAM
Login ke Bastionhost console. Di bilah navigasi atas, pilih wilayah tempat instans Bastionhost Anda berada.
Pada daftar instans Bastionhost, temukan instans target dan klik Manage.
Di panel navigasi kiri, klik System Settings > Authentication Configuration.
Di tab IDaaS Authentication, klik Associate IDaaS Instance.
Pada kotak dialog Associate IDaaS Instance, pilih instans IDaaS EIAM dan klik Next. Pada pesan konfirmasi, klik OK.
Application Name tidak dapat diubah setelah ditetapkan. Secara default, ID bastion host digunakan sebagai nama aplikasi. Untuk membuat instans IDaaS EIAM baru, buka IDaaS console. Untuk informasi lebih lanjut, lihat bagian Create an instance.
Pada langkah Completed, tinjau pesan konfirmasi dan klik OK.
Setelah asosiasi selesai, pengguna yang dibuat pada instans IDaaS EIAM akan secara otomatis disinkronkan ke Bastionhost. Untuk melihat pengguna yang telah disinkronkan, buka Users > Users di panel navigasi sebelah kiri.
Mengimpor pengguna IDaaS yang sudah ada
Pengguna yang sudah ada di IDaaS sebelum asosiasi tidak disinkronkan secara otomatis. Gunakan salah satu metode berikut untuk mengimpornya:
Metode 1: Login ke IDaaS console dan dorong pengguna yang sudah ada ke Bastionhost secara massal. Untuk detailnya, lihat Provision Accounts - IDaaS Event Callback.
Metode 2: Impor pengguna satu per satu dari halaman Users di Bastionhost console. Untuk detailnya, lihat Create users.
Parameter konfigurasi
Setelah asosiasi selesai, konfigurasikan parameter berikut di tab IDaaS Authentication:
Parameter | Deskripsi |
Egress IP Address | Alamat IP egress IDaaS yang digunakan untuk sinkronisasi. Jika kontrol akses diaktifkan pada bastion host Anda, tambahkan alamat-alamat ini ke daftar putih untuk mengizinkan traffic IDaaS. |
User Sync Scope | Organisasi IDaaS tempat pengguna disinkronkan ke Bastionhost. Setelah Anda menentukan organisasi, hanya perubahan akun dalam organisasi tersebut yang disinkronkan. |
User Group Sync Scope | Grup IDaaS tempat perubahan keanggotaan grup disinkronkan ke Bastionhost. Setelah Anda mengaktifkan sinkronisasi grup IDaaS, perubahan grup dalam cakupan yang ditentukan akan secara otomatis tercermin dalam grup pengguna Bastionhost. |
Sync Settings | Mendukung opsi berikut (boleh memilih beberapa) :
|
SSO Implemented By | Mengontrol sistem mana yang menyediakan halaman login single sign-on (SSO). Nilai yang valid:
|
IDaaS Sign-in URL | Alamat portal O&M tempat pengguna dialihkan setelah autentikasi SSO berbasis IDaaS selesai. Parameter ini wajib diisi ketika SSO Implemented By diatur ke IDaaS and Bastionhost. Nilai yang valid:
|
Logon Settings | Mengontrol metode login portal O&M. Pilih Enable IDaaS-only logon for O&M portal untuk mengalihkan pengguna ke halaman login IDaaS saat mereka mengakses portal O&M. Penting Setelah Anda mengaktifkan opsi ini, pengguna lokal dan pengguna AD/LDAP tidak dapat lagi login ke portal O&M. |
Manual Import Interval of Synchronized User Snapshots | Interval Bastionhost menarik snapshot pengguna dari IDaaS. Nilai yang valid: 0 dan 4 hingga 168. Satuan: jam. Nilai default: 0 (penarikan snapshot otomatis dinonaktifkan). Untuk detailnya, lihat Create users. |
Mengubah instans IDaaS EIAM
Mengubah instans IDaaS EIAM akan menghapus semua catatan pengguna IDaaS dari Bastionhost. Pengguna tersebut tidak dapat lagi masuk, dan catatan penggunanya di Bastionhost tidak dapat dipulihkan. Lakukan dengan hati-hati.
Login ke Bastionhost console. Di bilah navigasi atas, pilih wilayah tempat instans Bastionhost Anda berada.
Pada daftar instans Bastionhost, temukan instans target dan klik Manage.
Di panel navigasi kiri, klik System Settings > Authentication Configuration.
Di tab IDaaS Authentication, klik Change IDaaS Instance.
Pada kotak dialog Change IDaaS Instance, klik Clear IDaaS Users and Go to Next Step. Pada pesan konfirmasi, klik Clear IDaaS Users.
Pada langkah Associate Instance, pilih instans IDaaS EIAM baru dan klik Next. Pada pesan konfirmasi, klik OK.
Menghapus konfigurasi autentikasi IDaaS
Menghapus konfigurasi autentikasi IDaaS akan memutuskan asosiasi instans IDaaS EIAM dan menonaktifkan autentikasi IDaaS. Semua catatan pengguna IDaaS yang diimpor ke Bastionhost akan dihapus dan tidak dapat dipulihkan. Lakukan dengan hati-hati.
Login ke Bastionhost console. Di bilah navigasi atas, pilih wilayah tempat instans Bastionhost Anda berada.
Pada daftar instans Bastionhost, temukan instans target dan klik Manage.
Di panel navigasi kiri, klik System Settings > Authentication Configuration.
Di tab IDaaS Authentication, klik Clear Settings.
Pada pesan yang muncul, pilih salah satu opsi berikut:
Klik Clear IDaaS Users untuk menghapus semua catatan pengguna IDaaS dari Bastionhost tetapi tetap mempertahankan asosiasi instans IDaaS EIAM.
Klik Clear untuk menghapus semua catatan pengguna IDaaS dan memutuskan asosiasi instans IDaaS EIAM.
Pemecahan Masalah
Pengguna IDaaS tidak dapat masuk ke bastion host
Verifikasi hal berikut:
Pengguna tersebut ada di IDaaS dan telah disinkronkan ke Bastionhost. Buka Users > Users untuk memastikan.
Pengguna menggunakan autentikasi berbasis token O&M atau portal O&M — bukan autentikasi berbasis password. Pengguna IDaaS tidak dapat diautentikasi dengan password pada client.
Alamat IP egress IDaaS telah ditambahkan ke daftar putih bastion host Anda (jika kontrol akses diaktifkan).
Data pengguna tidak disinkronkan setelah asosiasi
Jika pengguna yang dibuat di IDaaS tidak muncul di Bastionhost, dorong secara manual menggunakan Metode 1 yang dijelaskan di Import existing IDaaS users, atau verifikasi bahwa pengaturan Manual Import Interval of Synchronized User Snapshots di tab IDaaS Authentication tidak diatur ke 0.