SASE utiliza políticas de segurança baseadas em identidade. Se sua organização já usa um servidor Lightweight Directory Access Protocol (LDAP) para gerenciar a estrutura organizacional, conecte-o ao SASE como provedor de identidade. Isso permite aproveitar as informações de identidade existentes sem criar novas contas para os usuários. Após conectar o provedor de identidade LDAP, os usuários podem fazer login no aplicativo SASE com as credenciais corporativas atuais. Este tópico descreve como se conectar a um provedor de identidade LDAP.
Limitações
É possível ativar no máximo cinco provedores de identidade simultaneamente, e apenas um pode ser personalizado. Ao atingir esse limite, desative um provedor existente antes de ativar um novo.
Configurar um provedor de identidade Windows AD/OpenLDAP
Faça login no console do SASE.
No painel de navegação à esquerda, escolha .
Na aba Identity synchronization, clique em Create IdP.
No painel Create IdP, selecione LDAP e clique em Configure. Siga as instruções do assistente para concluir a configuração.
-
Na etapa Basic Configurations, configure os parâmetros a seguir e clique em Next.
Parâmetro
Descrição
IdP Name
Insira um nome para o provedor de identidade.
O nome deve ter de 2 a 100 caracteres e pode conter letras, dígitos, hifens (-) e sublinhados (_).
Description
Insira uma descrição para a configuração.
Essa descrição aparece como título de login no cliente SASE.
IdP Status
Configure o status da fonte de identidade. Valores válidos:
Enabled: A fonte de identidade é ativada após a criação.
Closed: A fonte de identidade é desativada após a criação.
ImportanteSe você desativar uma fonte de identidade, os usuários finais não poderão usar o aplicativo SASE para acessar aplicativos internos. Proceda com cautela.
Type
Tipo de diretório. Valores válidos:
-
Windows AD: Serviço de diretório para Windows Active Directory.
-
OpenLDAP: Implementação de código aberto do LDAP.
Server Address
Endereço do servidor AD ou LDAP. É possível especificar até cinco endereços.
Server Port Number
Número da porta do servidor AD ou LDAP.
Access Authentication Server from Connector
Se o serviço de autenticação LDAP estiver implantado em uma rede privada, use um conector para estabelecer a conexão. Selecione uma instância de conector ativa. Para mais informações sobre configuração de conectores, consulte Usar um conector do SASE.
SSL Connection
Define se as conexões SSL com o servidor AD ou LDAP devem ser ativadas. Valores válidos:
-
Yes: Criptografa os dados transmitidos entre o SASE e o servidor.
-
No: Não utiliza conexões SSL.
Base DN
Nome distinto (DN) base para autenticação de usuários. O SASE autentica todas as contas de usuário sob este DN, permitindo que façam login no cliente SASE. O Base DN deve ter de 2 a 100 caracteres.
NotaSe usuários e grupos não estiverem sob o mesmo Base DN no diretório LDAP, especifique o User Base DN e o Group Base DN na seção Advanced Settings.
Organizational Structure Synchronization
Insira o DN e a senha do administrador para obter a estrutura de diretório do provedor de identidade.
NotaApós essa configuração, é possível aplicar políticas de segurança com base na estrutura organizacional. O sistema não lê as informações dos usuários ao aplicar essas políticas.
Logon Username Attribute
Especifique o atributo usado para o nome de usuário de login. Isso padroniza o formato do nome de usuário para todos na organização.
Selecione um campo LDAP padrão para o atributo de nome de usuário, como cn, name, givenName, displayName, userPrincipalName ou sAMAccountName. Também é possível inserir outro campo definido no LDAP para especificar o Logon Username Attribute.
NotaO atributo userPrincipalName geralmente inclui um sufixo de domínio. Se selecionar userPrincipalName como Logon Username Attribute, os usuários deverão inserir o UPN completo, incluindo o sufixo de domínio, no login. Exemplo:
user@aliyundoc.com.Group Name Attribute
Especifique o atributo usado para o nome do grupo. Isso padroniza o formato do nome do grupo na organização.
Selecione um campo LDAP padrão, como cn, name ou sAMAccountName. Também é possível inserir outro campo definido no LDAP para representar o Group Name Attribute.
Group Mapping Attribute
Especifique o atributo que define a associação de grupo de um usuário. O valor padrão é memberOf.
NotaEste parâmetro é opcional. Se configurado, o valor deve corresponder à definição de Group Mapping Attribute no diretório LDAP.
Group Filter
Adicione uma expressão de filtro de grupo para controlar quais grupos são sincronizados. Isso permite gerenciar permissões de acesso para diferentes conjuntos de usuários.
Exemplos de sintaxe comum de filtro LDAP:
-
(&(objectClass=organizationalUnit)(objectClass=organization)): Busca grupos em que objectClass é organizationalUnit e organization. -
(|(objectClass=organizationalUnit)(objectClass=organization)): Busca grupos em que objectClass é organizationalUnit ou organization. -
(!(objectClass=organizationalUnit)): Busca grupos em que objectClass não é organizationalUnit.
Para mais informações sobre sintaxe de filtros LDAP, consulte a documentação oficial de Filtros LDAP.
User Filter
Adicione uma expressão de filtro de usuário para controlar quais usuários são sincronizados.
Exemplos de sintaxe comum de filtro LDAP:
-
(&(objectClass=person)(objectClass=user)): Busca usuários em que objectClass é person e user. -
(|(objectClass=person)(objectClass=user)): Busca usuários em que objectClass é person ou user. -
(!(objectClass=person)): Busca usuários em que objectClass não é person.
Para mais informações sobre sintaxe de filtros LDAP, consulte a documentação oficial de Filtros LDAP.
Automatic Synchronization
Quando ativada, a Automatic Synchronization sincroniza automaticamente as informações do servidor LDAP com base nas configurações definidas.
Se desativar a Automatic Synchronization, sincronize manualmente a estrutura organizacional. Para mais informações, consulte Visualizar registros de sincronização.
Synchronize User Information
Ao ativar a chave Synchronize User Information, o sistema sincroniza automaticamente as informações dos funcionários do LDAP conforme o Automatic Synchronization Cycle.
NotaCaso o recurso Automatic Synchronization não esteja ativado, a função Synchronize User Information não será executada.
Automatic Synchronization Cycle
Defina o Automatic Synchronization Cycle. O intervalo pode variar de 1 a 24 horas.
Logo
Carregue um logotipo personalizado.
-
Na etapa Synchronization Settings, configure o escopo de sincronização e os mapeamentos de campos para a estrutura organizacional e clique em Next.
Parâmetro
Descrição
Organizational Structure Synchronization
Configure o escopo para sincronização da estrutura organizacional.
-
Synchronize All: Sincroniza toda a estrutura organizacional LDAP com o sistema SASE.
-
Partially Synchronize: Selecione partes específicas da estrutura organizacional a serem sincronizadas.
Field Synchronization Mapping
Defina o mapeamento entre os campos da estrutura organizacional LDAP e os campos correspondentes no SASE.
NotaSe as opções internas de Local Field After Mapping no SASE não atenderem aos requisitos de negócio, clique em View Extended Fields no canto superior direito da lista. No painel View Extended Fields, adicione, edite ou exclua campos estendidos.
-
-
Na etapa Logon Settings, configure os métodos de login do dispositivo conforme descrito na tabela a seguir.
Parâmetro
Descrição
PC Logon Method
Suporta Logon with Account and Password e Password-free Logon.
-
Para login com senha, ative a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Se ativada, selecione um OTP Mode. Modos suportados:
-
Permitir que o cliente móvel SASE exiba tokens: Usa o recurso OTP integrado do SASE e exige que os usuários instalem o aplicativo móvel SASE.
-
Permitir tokens de aplicativos de terceiros: Suporta aplicativos OTP padrão, como Google Authenticator ou Microsoft Authenticator. O relógio do cliente deve estar sincronizado.
-
Permitir tokens corporativos: Para usar um sistema OTP desenvolvido internamente, entre em contato com o suporte técnico para obter assistência na configuração.
-
-
Verification Code-based Authentication: Suporta códigos de verificação enviados por SMS ou e-mail. O provedor de identidade deve conter um número de celular ou endereço de e-mail válido para cada usuário.
-
-
Para login sem senha, os usuários devem primeiro baixar e fazer login no aplicativo móvel SASE e, em seguida, escanear um código QR para autenticação.
Mobile Device Logon Method
Suporta Logon with Account and Password e Fingerprint or Face Recognition.
-
Para login com senha, ative a Two-factor Authentication. Valores válidos:
-
OTP-based Authentication: Antes de ativar a OTP-based Authentication para dispositivos móveis, ative-a primeiro para login em PC e selecione Allow Tokens on Third-party Applications ou Allow Enterprise-owned Tokens. A configuração do token móvel espelha a configuração do PC.
-
Verification Code-based Authentication: Antes de ativar a Verification Code-based Authentication, garanta que o provedor de identidade contenha um número de celular ou endereço de e-mail válido para cada usuário.
-
-
Para reconhecimento facial ou digital, ainda é necessário inserir o nome de usuário e a senha no primeiro login no aplicativo SASE.
-
-
Após concluir as configurações, clique em Logon Test na parte inferior do painel. Após o teste bem-sucedido, clique em Ok para salvar a configuração.
NotaSe a configuração estiver incorreta, o SASE exibirá uma mensagem de erro. Caso o teste de conexão retorne a mensagem Failed To Connect To The LDAP Server. Contact The Administrator., verifique se o endereço e a porta do servidor estão corretos e se o servidor está acessível pela rede.
Visualizar registros de sincronização
Na aba Identity synchronization, localize o provedor de identidade e clique em Synchronize Records na coluna Actions.
Na página Synchronize Records, visualize os registros de sincronização do provedor de identidade.
-
Na área Synchronization Task à esquerda, clique em uma tarefa específica para visualizar seus detalhes de sincronização na lista à direita.
O cartão de tarefa de sincronização à esquerda exibe Task ID, Synchronization Method (manual ou automática), Synchronization Status, Creation Time, End Time, Department Synchronization Count e User Synchronization Count. A tabela de registros de sincronização à direita inclui colunas para Synchronization Time, Action, Task Status, Type, Name e Actions. Filtre registros por tipo, ação e status ou pesquise por nome.
Clique em Details na coluna Actions de um registro específico para visualizar as informações de campo tanto da Third-party Data Source quanto da SASE Data Source.
Sincronização manual
Caso não tenha ativado a Automatic Synchronization durante a configuração ou se a estrutura de diretório tiver sido alterada, sincronize as informações manualmente. Clique em Create Synchronization Task e depois em OK. Após a conclusão da tarefa, visualize os novos registros de sincronização.
Após uma sincronização bem-sucedida, visualize a estrutura organizacional e as informações de usuário sincronizadas na aba . Para mais informações, consulte Central de Funcionários.
Desativar sincronização automática
Na página Identity synchronization, localize o provedor de identidade e desative a chave na coluna Automatic Synchronization.
No painel Edit IdP, desative a chave de sincronização automática.
Editar um provedor de identidade LDAP
Na página Identity synchronization, localize o provedor de identidade LDAP a ser modificado e clique em Edit na coluna Actions.
Desativar um provedor de identidade LDAP
Na aba Identity synchronization, localize o provedor de identidade LDAP e desative a chave na coluna IdP Status.
Excluir provedor de identidade LDAP
Na página Identity synchronization, localize o provedor de identidade LDAP a ser excluído e clique em Delete na coluna Actions.
Documentos relacionados
Configurar um provedor de identidade SASE
Se sua organização não utiliza um provedor de identidade externo, use o provedor de identidade personalizado integrado ao SASE para construir sua estrutura organizacional. Para mais informações, consulte Conectar a um provedor de identidade personalizado.
Conectar a um provedor de identidade de terceiros
Caso sua organização utilize um provedor de identidade como LDAP, DingTalk, WeCom, Lark ou IDaaS para gerenciar a estrutura organizacional, conecte-o ao SASE.
Configurar grupos de usuários
Para criar grupos de usuários separados da estrutura organizacional principal, consulte Gerenciamento de grupos de usuários.