O Bastionhost integra-se a servidores de autenticação Active Directory (AD) e Lightweight Directory Access Protocol (LDAP), permitindo sincronizar usuários do diretório existente diretamente com o Bastionhost. Isso elimina a necessidade de manter um sistema separado de gerenciamento de usuários para o bastion host.
Pré-requisitos
Antes de começar, verifique se:
Um ambiente AD ou LDAP está implantado
O Bastionhost tem conectividade com o servidor de autenticação AD ou LDAP
Configurar autenticação AD
Você pode configurar vários servidores de autenticação AD para um único bastion host. Esse recurso é útil quando os usuários estão distribuídos em múltiplos domínios ou organizados sob diferentes Base DNs. Adicione e teste cada servidor individualmente e, em seguida, importe os usuários de cada um.
A edição Enterprise suporta até 10 servidores de autenticação AD por bastion host. A edição Basic suporta apenas 1.
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Manage.
No painel de navegação à esquerda, clique em System Settings.
Na aba AD Authentication, clique em Add Authenticated Server.
-
No painel Add Authenticated Server, configure os parâmetros descritos na tabela a seguir e clique em Test Connection.
Parâmetro
Obrigatório
Descrição
Exemplo
Server name
Obrigatório
Nome exclusivo para identificar este servidor AD.
AD serverSet as default server
Opcional
Define este servidor como padrão. Somente operações de API podem modificar o servidor padrão.
—
Server address
Obrigatório
Endpoint do servidor de autenticação.
139.129.X.XStandby server address
Opcional
Endpoint do servidor secundário. Deixe em branco caso não utilize servidor secundário.
—
Port
Obrigatório
Porta do servidor.
389SSL
Opcional
Selecione esta opção se houver um certificado SSL instalado no servidor de autenticação AD.
—
Base DN
Obrigatório
Nó do diretório de usuários no servidor. Se o nó contiver mais de 100.000 usuários, a importação demorará muito. Mantenha a quantidade de usuários abaixo de 100.000 antes de importar.
cn=Users,dc=alitest,dc=comDomain
Obrigatório
Domínio onde os usuários alvo estão localizados.
alitest.comAccount
Obrigatório
Nome de usuário para fazer logon no servidor de autenticação.
administratorPassword
Obrigatório
Senha para fazer logon no servidor de autenticação.
—
Filter
Opcional
Condições de filtro para consultar usuários no servidor.
(&(objectClass=person))Interval for automatic creation of user snapshots
Opcional
Frequência de sincronização automática dos snapshots de usuários. Valores válidos:
0e de4a168(horas). Defina como0para desativar a sincronização automática.12Display name to be synchronized
Opcional
Atributo do servidor remoto usado como nome de exibição do usuário. Padrão:
cn. Desmarque esta opção para ignorar a sincronização do nome de exibição. O nome de logon sempre vem desAMAccountName.—
Email address to be synchronized
Opcional
Atributo do servidor remoto usado como endereço de e-mail do usuário. Padrão:
mail. Desmarque esta opção para ignorar a sincronização de e-mail.—
Mobile phone number to be synchronized
Opcional
Atributo do servidor remoto usado como número de celular do usuário. Padrão:
mobile. Desmarque esta opção para ignorar a sincronização do número de telefone.—
Synchronize the organization to which the user belongs as a user group
Opcional
Quando selecionado, a organização AD do usuário é criada automaticamente como grupo de usuários no Bastionhost durante a importação. Um bastion host suporta até 500 grupos de usuários. Operações posteriores de adição, exclusão e modificação nas organizações AD não são sincronizadas com o Bastionhost.
—
Após a aprovação no teste de conectividade, clique em Save.
Sincronizar snapshots de usuários
Para reduzir o consumo de recursos durante a importação de usuários, o Bastionhost lê snapshots locais em vez de consultar o servidor AD diretamente a cada vez. Clique em Create User Snapshots para acionar uma sincronização imediata ou configure o Interval for automatic creation of user snapshots para manter os snapshots atualizados automaticamente.
Configurar autenticação LDAP
Conceitos principais
Se você não tem familiaridade com LDAP, os conceitos a seguir ajudam a preencher os parâmetros de configuração:
Distinguished name (DN): Identificador exclusivo de uma entrada no diretório LDAP, semelhante a um caminho completo de arquivo. Exemplo:
cn=admin,dc=alitest,dc=com.Base DN: Ponto inicial na árvore de diretórios onde o Bastionhost busca usuários. Exemplo:
ou=saasdun,ou=testgroup,dc=alitest,dc=com.Organizational unit (ou): Contêiner usado para agrupar objetos no diretório LDAP, semelhante a uma pasta. Uma organização pode usar
ou=HReou=ITpara separar usuários por departamento.
Etapas
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde o bastion host está localizado.
Na lista de bastion hosts, localize o bastion host desejado e clique em Manage.
No painel de navegação à esquerda, clique em System Settings.
-
Na aba LDAP Authentication, configure os parâmetros descritos na tabela a seguir e clique em Test Connection.
Parâmetro
Obrigatório
Descrição
Exemplo
Server address
Obrigatório
Endpoint do servidor de autenticação.
139.129.X.XStandby server address
Opcional
Endpoint do servidor secundário. Deixe em branco caso não utilize servidor secundário.
—
Port
Obrigatório
Porta do servidor.
389SSL
Opcional
Selecione esta opção se houver um certificado SSL instalado no servidor de autenticação LDAP.
—
Base DN
Obrigatório
Nó do diretório de usuários no servidor. Se o nó contiver mais de 100.000 usuários, a importação demorará muito. Mantenha a quantidade de usuários abaixo de 100.000 antes de importar.
ou=saasdun,ou=testgroup,dc=alitest,dc=comAccount
Obrigatório
Nome de usuário para fazer logon no servidor de autenticação.
cn=admin,dc=alitest,dc=comPassword
Obrigatório
Senha para fazer logon no servidor de autenticação.
—
Filter
Opcional
Condições de filtro para consultar usuários no servidor.
(&(objectClass=person))Logon name attribute
Opcional
Atributo LDAP usado como nome de logon do usuário ao acessar o bastion host. Padrão:
uid.—
Interval for automatic creation of user snapshots
Opcional
Frequência de sincronização automática dos snapshots de usuários. Valores válidos:
0e de4a168(horas). Defina como0para desativar a sincronização automática.12Display name to be synchronized
Opcional
Atributo do servidor remoto usado como nome de exibição do usuário. Padrão:
cn. Desmarque esta opção para ignorar a sincronização do nome de exibição. O nome de logon sempre vem deuid.—
Email address to be synchronized
Opcional
Atributo do servidor remoto usado como endereço de e-mail do usuário. Padrão:
mail. Desmarque esta opção para ignorar a sincronização de e-mail.—
Mobile phone number to be synchronized
Opcional
Atributo do servidor remoto usado como número de celular do usuário. Padrão:
mobile. Desmarque esta opção para ignorar a sincronização do número de telefone.—
Após a aprovação no teste de conectividade, clique em Save.
Sincronizar snapshots de usuários
Para reduzir o consumo de recursos durante a importação de usuários, o Bastionhost lê snapshots locais em vez de consultar o servidor LDAP diretamente a cada vez. Clique em Create User Snapshots para acionar uma sincronização imediata ou configure o Interval for automatic creation of user snapshots para manter os snapshots atualizados automaticamente.
Limpar a configuração LDAP
Para remover a integração LDAP, clique em Clear Settings na aba LDAP Authentication.
Limpar a configuração LDAP remove todos os usuários autenticados via LDAP do bastion host. Prossiga com cautela.