O Bastionhost integra-se a servidores Active Directory (AD) e Lightweight Directory Access Protocol (LDAP) para sincronizar usuários do seu service de diretório com o Bastionhost. Este tópico descreve como configurar a autenticação AD e LDAP.
Pré-requisitos
Antes de começar, verifique se você implantou um ambiente AD ou LDAP e se sua instância do Bastionhost consegue se conectar ao servidor AD ou LDAP.
Configurar um servidor de autenticação AD
O Bastionhost suporta múltiplos servidores AD, recurso útil para sincronizar usuários de diferentes domínios ou Base DNs. Configure cada servidor de autenticação AD, importe os usuários e conceda-lhes permissões de acesso aos ativos.
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, clique em System Settings > Authentication Configuration.
Na aba AD Authentication, clique em Add Authenticated Server.
-
No painel Add Authenticated Server, configure os parâmetros descritos na tabela a seguir e clique em Test Connection.
Parâmetro
Descrição
Exemplo
Server Name
Nome personalizado para distinguir este servidor de autenticação AD dos demais.
AD Server
Set as Default Server
Ao selecionar esta opção, este servidor torna-se o novo servidor padrão após a criação.
NotaA API permite modificar apenas a configuração do servidor padrão. A edição Enterprise suporta até 10 servidores de autenticação AD, enquanto a edição Basic suporta apenas um.
N/A
Server Address
Endpoint de conexão do servidor de autenticação.
139.129.X.X
Standby Server Address
Opcional. Endpoint de conexão do servidor standby. Deixe este parâmetro vazio caso não possua um servidor standby.
N/A
Port
Porta do servidor.
389
SSL
Selecione esta opção se houver um certificado SSL instalado no servidor de autenticação AD.
N/A
Base DN
Nó do diretório de usuários no servidor.
NotaA importação de usuários pode demorar se o diretório for grande. Recomendamos limitar o número total de usuários sob este Base DN a 100.000 ou menos antes de importar.
cn=Users,dc=alitest,dc=com
Domain
Domínio dos usuários a serem importados para o Bastionhost.
alitest.com
Account
Conta usada para conectar ao servidor de autenticação.
administrator
Password
Senha da conta.
N/A
Filter
Condição que refina os resultados da consulta ao pesquisar usuários no servidor.
(&(objectClass=person))
Interval for Automatic Creation of User Snapshots
Intervalo, em horas, no qual o Bastionhost sincroniza automaticamente a lista de usuários do servidor de autenticação para um snapshot local. Os valores válidos são 0 ou um número inteiro de 4 a 168. O valor 0 desativa a sincronização automática.
12
Synchronize Display Name
Especifique o atributo no servidor remoto que representa o nome de exibição, como
fullName. Se deixar este campo vazio, o Bastionhost usa o atributo padrãocn. Desmarque a caixa de seleção para desativar a sincronização deste atributo.NotaO Bastionhost autentica usuários com base nos nomes de login, não nos nomes de exibição. Por padrão, o atributo
sAMAccountNamedo servidor remoto é sincronizado como nome de login.N/A
Email Address to Be Synchronized
Especifique o atributo no servidor remoto que representa o endereço de e-mail, como
mail. Se deixar este campo vazio, o Bastionhost usa o atributo padrãomail. Desmarque a caixa de seleção para desativar a sincronização deste atributo.N/A
Mobile Phone Number to Be Synchronized
Especifique o atributo no servidor remoto que representa o número de celular, como
mobile. Se deixar este campo vazio, o Bastionhost usa o atributo padrãomobile. Desmarque a caixa de seleção para desativar a sincronização deste atributo.N/A
Synchronize User Organization as User Group
Ao ativar esta opção, o Bastionhost cria automaticamente a organização do usuário AD como um grupo de usuários no Bastionhost durante a sincronização e adiciona o usuário a esse grupo.
O Bastionhost suporta no máximo 500 grupos de usuários. Grupos além desse limite não serão criados durante a sincronização.
Após a sincronização inicial, o Bastionhost não sincroniza adições, exclusões ou modificações subsequentes nas organizações do servidor AD.
N/A
-
Após a aprovação no teste de conectividade, clique em Save.
Para sincronizar snapshots de usuários AD automaticamente, clique em Create User Snapshots para uma sincronização imediata ou defina o Interval for Automatic Creation of User Snapshots para agendar uma sincronização periódica. O Bastionhost lê dados do snapshot local ao importar usuários AD para reduzir a sobrecarga de desempenho.
Configurar um servidor de autenticação LDAP
Faça login no console do Bastionhost. Na barra de navegação superior, selecione a região onde sua instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, clique em System Settings > Authentication Configuration.
-
Na aba LDAP Authentication, configure os parâmetros descritos na tabela a seguir e clique em Test Connection.
Parâmetro
Descrição
Exemplo
Server Address
Endpoint de conexão do servidor de autenticação.
139.129.X.X
Standby Server Address
Opcional. Endpoint de conexão do servidor standby. Deixe este parâmetro vazio caso não possua um servidor standby.
N/A
Port
Porta do servidor.
389
SSL
Selecione esta opção se houver um certificado SSL instalado no servidor de autenticação LDAP.
N/A
Base DN
Nó do diretório de usuários no servidor.
NotaA importação de usuários pode demorar se o diretório for grande. Recomendamos limitar o número total de usuários sob este Base DN a 100.000 ou menos antes de importar.
ou=saasdun,ou=testgroup,dc=alitest,dc=com
Account
Conta usada para conectar ao servidor de autenticação.
cn=admin,dc=alitest,dc=com
Password
Senha da conta.
N/A
Filter
Condição que refina os resultados da consulta ao pesquisar usuários no servidor.
(&(objectClass=person))
Logon Name Attribute
Especifica o atributo no servidor LDAP correspondente ao nome de login para autenticação. O valor padrão é
uid.N/A
Interval for Automatic Creation of User Snapshots
Intervalo, em horas, no qual o Bastionhost sincroniza automaticamente a lista de usuários do servidor de autenticação para um snapshot local. Os valores válidos são 0 ou um número inteiro de 4 a 168. O valor 0 desativa a sincronização automática.
12
Synchronize Display Name
Especifique o atributo no servidor remoto que representa o nome de exibição, como
fullName. Se deixar este campo vazio, o Bastionhost usa o atributo padrãocn. Desmarque a caixa de seleção para desativar a sincronização deste atributo.NotaO Bastionhost autentica usuários com base nos nomes de login, não nos nomes de exibição. Por padrão, o atributo
uiddo servidor remoto é sincronizado como nome de login.N/A
Email Address to Be Synchronized
Especifique o atributo no servidor remoto que representa o endereço de e-mail, como
mail. Se deixar este campo vazio, o Bastionhost usa o atributo padrãomail. Desmarque a caixa de seleção para desativar a sincronização deste atributo.N/A
Mobile Phone Number to Be Synchronized
Especifique o atributo no servidor remoto que representa o número de celular, como
mobile. Se deixar este campo vazio, o Bastionhost usa o atributo padrãomobile. Desmarque a caixa de seleção para desativar a sincronização deste atributo.N/A
-
Após a aprovação no teste de conectividade, clique em Save.
-
Para remover a configuração de autenticação LDAP, clique em Clear Settings.
AvisoLimpar a configuração remove todos os usuários LDAP sincronizados. Prossiga com cautela.
Para sincronizar snapshots de usuários LDAP automaticamente, clique em Create User Snapshots para uma sincronização imediata ou defina o Interval for Automatic Creation of User Snapshots para agendar uma sincronização periódica. O Bastionhost lê dados do snapshot local ao importar usuários LDAP para reduzir a sobrecarga de desempenho.
-