A conexão entre o Secure Access Service Edge (SASE) e o Lightweight Directory Access Protocol (LDAP) permite que os usuários da sua empresa façam logon no SASE usando suas contas LDAP. Isso possibilita gerenciar as permissões de acesso dos usuários LDAP no SASE e proteger seus dados corporativos. Este tópico descreve como estabelecer a conexão entre o SASE e o LDAP.
Casos de uso
O SASE ajuda a gerenciar o acesso dos funcionários às redes internas e à internet, proteger dados corporativos e atender às necessidades diárias de segurança dos negócios. Se você já utiliza o LDAP para gerenciar informações de usuários, conecte o SASE ao seu sistema LDAP. Dessa forma, os usuários podem fazer login no cliente SASE com suas contas LDAP. Não é mais necessário manter um sistema separado de gerenciamento de identidade para o SASE, o que reduz os custos de manutenção das informações de usuários.
Pré-requisitos
Você ativou o SASE e instalou o cliente SASE. Para obter mais informações, consulte Solicitar uma avaliação gratuita e Settings Center.
Você possui um diretório LDAP que gerencia a estrutura organizacional e os grupos de segurança da sua empresa. Também são necessárias as credenciais de uma conta de administrador LDAP.
Procedimento
Este tópico pressupõe que você já configurou suas informações organizacionais no LDAP. As etapas específicas do LDAP no fluxograma são pré-requisitos e não são detalhadas aqui.
Etapa 1: Conectar o SASE aos dados LDAP
Estabeleça uma conexão entre o SASE e os dados LDAP para sincronizar as informações organizacionais dos grupos de segurança do LDAP para o SASE.
Faça logon no console do SASE.
No painel de navegação à esquerda, escolha .
Na aba Identity synchronization, clique em Create IdP.
No painel Create IdP, selecione LDAP e clique em Configure.
-
No assistente Basic Configurations, configure os parâmetros na tabela a seguir e clique em Next.
Parâmetro
Descrição
Exemplo
IdP Name
Nome do provedor de identidade (IdP).
O nome deve ter de 2 a 100 caracteres e pode conter caracteres chineses, letras, dígitos, hifens (-) e sublinhados (_).
LDAP-IdP
Description
Descrição da configuração.
Esta descrição aparece como título de login no cliente SASE para facilitar a identificação do provedor de identidade durante o login.
LDAP
IdP Status
Configure o status da fonte de identidade. Valores válidos:
Enabled: A fonte de identidade é ativada após a criação.
Closed: A fonte de identidade é desativada após a criação.
ImportanteSe você desativar uma fonte de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Prossiga com cautela.
Enabled
Type
Tipo de diretório. Valores válidos:
-
Microsoft Active Directory: Serviço de diretório para Windows.
-
OpenLDAP: Implementação de código aberto do Lightweight Directory Access Protocol.
Microsoft Active Directory
Server Address
Endereço do servidor Microsoft Active Directory ou LDAP. É possível especificar até cinco endereços de servidor.
10.10.XX.XX
Server Port Number
Número da porta do servidor Microsoft Active Directory ou LDAP.
389
NotaCaso não saiba o número da porta, entre em contato com o administrador.
Access Authentication Server from Connector
Se o serviço de autenticação LDAP estiver implantado em uma rede interna, use um conector para habilitar a comunicação. Selecione uma instância de conector conectada. Para obter informações sobre como configurar um conector, consulte Usar um conector SASE.
Selecione um conector existente.
SSL Connection
Define se o SSL deve ser ativado para a conexão com o servidor. Valores válidos:
-
Yes: Criptografa a transmissão de dados para garantir a segurança.
-
No: Não criptografa a transmissão de dados.
No
Base DN
Base DN para autenticação de usuários. Após definir esse valor, o SASE autentica todas as contas sob este nó. As contas autenticadas podem fazer login no cliente SASE. O comprimento deste campo é de 2 a 100 caracteres.
ImportanteSe os usuários e grupos a serem autenticados não estiverem sob o mesmo nó LDAP, especifique o User Base DN e o Group Base DN na seção Advanced Settings.
CN=Organizational-Unit,CN=Schema
Organizational Structure Synchronization
Insira o DN e a senha do administrador para recuperar a estrutura organizacional do IdP.
ImportanteApós configurar esse recurso, aplique políticas de segurança a grupos de usuários com base na estrutura organizacional. O sistema não lê informações individuais de usuários ao aplicar políticas de segurança.
-
DN do usuário administrador1: CN=user1,OU=SecurityGroup,DC=sasetest,DC=com
-
Senha do administrador: 123456****
Logon Username Attribute
Atributo usado para o nome de usuário de logon. Defina este atributo na sua organização para garantir um formato de nome de usuário consistente.
Selecione um atributo LDAP padrão (como cn, name, givenName, displayName, userPrincipalName ou sAMAccountName) ou insira outro atributo personalizado para usar como Logon Username Attribute.
NotaO atributo userPrincipalName inclui um sufixo de domínio. Se selecionar userPrincipalName como Logon Username Attribute, os usuários deverão inserir o nome completo com o sufixo de domínio ao entrar, por exemplo,
user***@aliyundoc.com.cn
Group Name Attribute
Atributo usado como nome do grupo. Defina este atributo na sua organização para garantir um formato de nome de grupo consistente.
Selecione um atributo LDAP padrão (como cn, name ou sAMAccountName) ou insira outro atributo personalizado para usar como Group Name Attribute.
cn
Group Mapping Attribute
Atributo que define a associação de usuário a grupo. Valor padrão: memberOf.
NotaEste parâmetro é opcional. Se especificar um valor, ele deve corresponder ao Group Mapping Attribute configurado no seu servidor LDAP.
memberOf
Group Filter
Filtro de pesquisa LDAP para recuperar grupos específicos. Este filtro permite gerenciar permissões de acesso para diferentes grupos.
Exemplos de filtros LDAP comuns:
-
(&(objectClass=organizationalUnit)(objectClass=organization)): Retorna todos os grupos ondeobjectClassé tantoorganizationalUnitquantoorganization. -
(|(objectClass=organizationalUnit)(objectClass=organization)): Retorna todos os grupos ondeobjectClasséorganizationalUnitouorganization. -
(!(objectClass=organizationalUnit)): Retorna todos os grupos ondeobjectClassnão éorganizationalUnit.
Para obter mais informações sobre a sintaxe de filtros LDAP, consulte a documentação oficial do LDAP LDAP Filters.
(|(objectClass=organizationalUnit)(objectClass=organization)(objectClass=group))
User Filter
Filtro de pesquisa LDAP para recuperar usuários ou tipos de usuários específicos.
Exemplos de filtros LDAP comuns:
-
(&(objectClass=person)(objectClass=user)): Retorna todos os usuários corporativos ondeobjectClassé tantopersonquantouser. -
(|(objectClass=person)(objectClass=user)): Retorna todos os usuários corporativos ondeobjectClassépersonouuser. -
(!(objectClass=person)): Retorna todos os usuários corporativos ondeobjectClassnão éperson.
Para obter mais informações sobre a sintaxe de filtros LDAP, consulte a documentação oficial do LDAP LDAP Filters.
(objectClass=person)
Automatic Synchronization
Ao ativar a Automatic Synchronization, o sistema sincroniza automaticamente as informações do LDAP.
Caso não ative a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para obter mais informações, consulte Visualizar registros de sincronização.
Enabled
Synchronize User Information
Ao ativar a opção Synchronize User Information, o sistema sincroniza automaticamente as informações de usuários do LDAP com base no Automatic Synchronization Cycle.
NotaSe o recurso Automatic Synchronization não estiver ativado, a função Synchronize User Information não será executada.
Enabled
Automatic Synchronization Cycle
Defina o Automatic Synchronization Cycle. Configure a sincronização automática para ocorrer a cada 1 a 24 horas.
24 hours
-
No assistente Synchronization Settings, configure o escopo de sincronização e os mapeamentos de campos e clique em Next.
Parâmetro
Descrição
Organizational Structure Synchronization
Escopo para sincronização da estrutura organizacional.
-
Synchronize All: Sincroniza toda a estrutura organizacional LDAP com o sistema SASE.
-
Partially Synchronize: Permite selecionar unidades organizacionais específicas para sincronizar.
Field Synchronization Mapping
Configure o mapeamento entre os campos da estrutura organizacional LDAP e os campos de sincronização do SASE.
NotaSe os Local Field After Mapping integrados no sistema SASE não atenderem às suas necessidades comerciais, clique em View Extended Fields no canto superior direito da lista. Em seguida, adicione, edite ou exclua campos estendidos no painel View Extended Fields.
-
-
No assistente Logon Settings, configure os métodos de logon para diferentes dispositivos conforme descrito na tabela a seguir.
Parâmetro
Descrição
PC Logon Method
Suporta Logon with Account and Password e Password-free Logon.
-
Quando os usuários utilizam o logon com conta e senha, ative a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Ao ativar esta opção, selecione um OTP Mode. Modos suportados:
-
Permite que o cliente móvel SASE exiba um token: O SASE possui um OTP integrado e os funcionários devem instalar o aplicativo cliente móvel SASE.
-
Permite token de aplicativo de terceiros: Aplicativos autenticadores OTP padrão, como o aplicativo Alibaba Cloud, são suportados. Certifique-se de que o relógio no cliente OTP esteja sincronizado.
-
Permite token corporativo: Para usar um OTP corporativo desenvolvido internamente, conclua a configuração com a assistência do suporte técnico.
-
-
Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS ou e-mail. Certifique-se de que um número de celular ou endereço de e-mail esteja especificado para cada usuário no IdP.
-
-
Ao usar o logon sem senha, baixe e faça logon no aplicativo móvel SASE e, em seguida, escaneie um código QR para autenticação.
Mobile Device Logon Method
Suporta Logon with Account and Password e Fingerprint or Face Recognition.
-
Quando os usuários utilizam o logon com conta e senha, ative a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Antes de ativar a OTP-based Authentication, ative a autenticação baseada em OTP para PCs e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração de token para dispositivos móveis é igual à configuração para PCs.
-
Verification Code-based Authentication: Antes de ativar a Verification Code-based Authentication, certifique-se de que um número de celular ou endereço de e-mail esteja especificado para cada usuário no IdP.
-
-
Ao usar reconhecimento facial ou digital, ainda é necessário inserir seu nome de usuário e senha na primeira vez que fizer logon no aplicativo SASE.
-
-
Após concluir a configuração, clique em Logon Test na parte inferior do painel. Depois que o teste for bem-sucedido, clique em Ok para salvar a configuração.
NotaSe os dados de configuração estiverem incorretos, o SASE exibirá uma mensagem de erro relevante. Se a mensagem Failed to connect to the LDAP server. Please contact the administrator. for exibida após testar a conexão, verifique se o endereço do servidor e o número da porta foram inseridos corretamente e se a rede do servidor está normal.
Etapa 2: Verificar a conexão
Após concluir a configuração, siga estas etapas para verificar a conexão.
Abra seu aplicativo SASE.
-
Insira o ID de verificação da empresa e clique em OK.
Faça logon no console do Secure Access Service Edge. No painel de navegação à esquerda, na página Settings, obtenha o Enterprise Authentication Identifier.
-
Insira seu nome de usuário e senha e clique em Log On.
Um logon bem-sucedido indica que a conexão foi estabelecida.