O Bastionhost integra-se ao Employee Identity and Access Management (EIAM) do Identity as a Service (IDaaS) para centralizar o gerenciamento de identidades. Após a conexão de uma instância do IDaaS EIAM, os usuários criados no IDaaS são sincronizados automaticamente com o Bastionhost. Isso permite que a equipe faça logon com credenciais corporativas existentes e que os administradores gerenciem o acesso a partir de uma única source de identidade.
Este tópico descreve como associar uma instância do IDaaS EIAM ao Bastionhost, alterar a instância associada ou limpar a configuração de autenticação do IDaaS.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do IDaaS EIAM. Para criar uma, consulte a seção Criar uma instância do tópico Gerenciar instâncias.
Limitações
A autenticação do IDaaS está disponível apenas em instâncias do Bastionhost Enterprise Edition. Para comprar ou atualizar uma instância, consulte Comprar um bastion host e Atualizar um bastion host.
Usuários do IDaaS não podem fazer logon em um bastion host usando autenticação por senha em um cliente. Para realizar O&M de ativos, esses usuários devem usar autenticação por token de O&M em um cliente ou utilizar o portal de O&M. Para mais detalhes, consulte Manual de O&M (V3.2).
Associar uma instância do IDaaS EIAM
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde a instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, clique em System Settings > Authentication Configuration.
Na aba IDaaS Authentication, clique em Associate IDaaS Instance.
-
Na caixa de diálogo Associate IDaaS Instance, selecione a instância do IDaaS EIAM e clique em Next. Na mensagem de confirmação, clique em OK.
Não é possível alterar o Application Name após a definição. Por padrão, o ID do bastion host é usado como nome da aplicação. Para criar uma nova instância do IDaaS EIAM, acesse o console do IDaaS. Para mais informações, consulte a seção Criar uma instância.
Na etapa Completed, revise a mensagem de confirmação e clique em OK.
Após a associação, os usuários criados na instância do IDaaS EIAM são sincronizados automaticamente com o Bastionhost. Para visualizar os usuários sincronizados, acesse Users > Users no painel de navegação à esquerda.
Importar usuários existentes do IDaaS
Usuários já existentes no IDaaS antes da associação não são sincronizados automaticamente. Utilize um dos métodos a seguir para importá-los:
Método 1: Faça logon no console do IDaaS e envie os usuários existentes para o Bastionhost em massa. Para detalhes, consulte Provision Accounts - IDaaS Event Callback.
Método 2: Importe usuários individualmente pela página Users no console do Bastionhost. Para detalhes, consulte Criar usuários.
Parâmetros de configuração
Após concluir a associação, configure os seguintes parâmetros na aba IDaaS Authentication:
Parâmetro | Descrição |
Egress IP Address | Endereços IP de saída do IDaaS usados para sincronização. Se o controle de acesso estiver ativado no bastion host, adicione esses endereços à lista de permissões para permitir o tráfego do IDaaS. |
User Sync Scope | Organização do IDaaS de onde os usuários são sincronizados com o Bastionhost. Após especificar uma organização, apenas as alterações de conta dentro dela serão sincronizadas. |
User Group Sync Scope | Grupos do IDaaS cujas alterações de associação são sincronizadas com o Bastionhost. Ao ativar a sincronização de grupos do IDaaS, as mudanças nos grupos dentro do escopo especificado refletem-se automaticamente nos grupos de usuários do Bastionhost. |
Sync Settings | Oferece suporte às seguintes opções (permite seleção múltipla):
|
SSO Implemented By | Define qual sistema hospeda a página de logon do single sign-on (SSO). Valores válidos:
|
IDaaS Sign-in URL | Endereço do portal de O&M para o qual os usuários são redirecionados após a conclusão da autenticação SSO baseada no IDaaS. Este parâmetro é obrigatório quando SSO Implemented By está definido como IDaaS and Bastionhost. Valores válidos:
|
Logon Settings | Controla o método de logon do portal de O&M. Selecione Enable IDaaS-only logon for O&M portal para redirecionar os usuários à página de logon do IDaaS ao acessarem o portal de O&M. Importante Após ativar esta opção, usuários locais e usuários AD/LDAP não poderão mais fazer logon no portal de O&M. |
Manual Import Interval of Synchronized User Snapshots | Intervalo em que o Bastionhost busca snapshots de usuários no IDaaS. Valores válidos: 0 e 4 a 168. Unidade: horas. Valor padrão: 0 (busca automática de snapshots desativada). Para detalhes, consulte Criar usuários. |
Alterar a instância do IDaaS EIAM
A alteração da instância do IDaaS EIAM remove todos os registros de usuários do IDaaS do Bastionhost. Esses usuários não poderão mais fazer logon e seus registros no Bastionhost não podem ser recuperados. Prossiga com cautela.
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde a instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, clique em System Settings > Authentication Configuration.
Na aba IDaaS Authentication, clique em Change IDaaS Instance.
Na caixa de diálogo Change IDaaS Instance, clique em Clear IDaaS Users and Go to Next Step. Na mensagem de confirmação, clique em Clear IDaaS Users.
Na etapa Associate Instance, selecione a nova instância do IDaaS EIAM e clique em Next. Na mensagem de confirmação, clique em OK.
Limpar a configuração de autenticação do IDaaS
Limpar a configuração de autenticação do IDaaS desassocia a instância do IDaaS EIAM e desativa a autenticação do IDaaS. Todos os registros de usuários do IDaaS importados para o Bastionhost são removidos e não podem ser recuperados. Prossiga com cautela.
Faça logon no console do Bastionhost. Na barra de navegação superior, selecione a região onde a instância do Bastionhost está localizada.
Na lista de instâncias do Bastionhost, localize a instância desejada e clique em Manage.
No painel de navegação à esquerda, clique em System Settings > Authentication Configuration.
Na aba IDaaS Authentication, clique em Clear Settings.
-
Na mensagem exibida, escolha uma das seguintes opções:
Clique em Clear IDaaS Users para remover todos os registros de usuários do IDaaS do Bastionhost, mantendo a instância do IDaaS EIAM associada.
Clique em Clear para remover todos os registros de usuários do IDaaS e desassociar a instância do IDaaS EIAM.
Solução de problemas
Usuários do IDaaS não conseguem fazer logon no bastion host
Verifique os seguintes itens:
O usuário existe no IDaaS e foi sincronizado com o Bastionhost. Acesse Users > Users para confirmar.
O usuário utiliza autenticação por token de O&M ou o portal de O&M, e não autenticação por senha. Usuários do IDaaS não podem autenticar com senhas em um cliente.
Os endereços IP de saída do IDaaS foram adicionados à lista de permissões do bastion host (caso o controle de acesso esteja ativado).
Dados de usuários não são sincronizados após a associação
Se os usuários criados no IDaaS não aparecerem no Bastionhost, envie-os manualmente usando o Método 1 descrito em Importar usuários existentes do IDaaS ou verifique se a configuração Manual Import Interval of Synchronized User Snapshots na aba IDaaS Authentication não está definida como 0.