AAA

Общие сведения о конфигурации AAA

Конфигурация AAA описывает настройку аутентификации пользователя Termidesk Connect со стороны клиента и способа передачи данных Реальному Серверу, в том числе с использованием внешних AAA-сервисов.

В конфигурацию AAA входят настройки компонентов:

  • AAA-Сервер – совокупность параметров взаимодействия с сервером аутентификации и авторизации (см. подраздел AAA-Серверы);

  • AAA-Профиль – совокупность параметров аутентификации пользователей, таких как количество попыток входа, порядок выбора серверов аутентификации и другое (см. подраздел AAA-Профили);

  • KDC-Сервер – совокупность параметров взаимодействия с сервером аутентификации и авторизации KDC (Kerberos-аутентификация) (см. подраздел KDC-Серверы);

  • SSO-Профиль – совокупность параметров перенаправления учетной записи пользователя на Реальный Сервер (см. подраздел SSO-Профили).

Kerberos-аутентификация

Termidesk Connect поддерживает Kerberos-аутентификацию пользователя на Реальном Сервере.

При использовании Kerberos-аутентификации Termidesk Connect имперсонализирует пользователя, являясь прокси-сервисом, и запрашивает билет для подключения у сервера KDC. Это происходит по следующему алгоритму:

  • пользователь подключается к Termidesk Connect;

  • Termidesk Connect использует имя делегирующей службы (service principal, формат: <протокол>/<имя службы>:<port>@<realm>) для имперсонализации пользователя (происходит первый запрос TGS-билета у сервера KDC для делегирующей службы);

  • дальнейшее подключение пользователя к Реальному Серверу происходит следующим образом:

    • Termidesk Connect запрашивает TGS-билет (второй запрос для делегирования) у сервера KDC для подключения пользователя к Реальному Серверу;

    • Termidesk Connect формирует на основе полученного от сервера KDC билета GSS-токен;

    • Termidesk Connect подключает пользователя к Реальному Серверу.

У TGS-билетов существует срок хранения (по умолчанию 24 часа) в кеше библиотеки Kerberos (тип MEMORY – в оперативной памяти). Таким образом первый запрос TGS-билета у сервера KDC не происходит при каждом подключении пользователя. Однако второй запрос TGS-билета выполняется при подключении пользователя, если его сессия перестала быть актуальной.

AAA-Серверы

Общие сведения о AAA-Серверах

Создание и настройка AAA-Сервера выполняется одним из способов:

Создание и настройка AAA-Сервера осуществляется через объект aaa (см. подраздел Объект aaa).

Создание и настройка AAA-Сервера из CLI

Для создания и настройки AAA-Сервера используются команды:

  • создание AAA-Сервера:

set aaa server <имя>
  • указание типа службы каталогов, к которой выполняется подключение:

set aaa server <имя> LDAP type <тип>

Возможные значения:

  • AD – подключение к службе каталогов с поддержкой Microsoft Active Directory;

  • OpenLDAP – подключение к службе каталогов с поддержкой реализации с открытым исходным кодом протокола LDAP – OpenLDAP.

  • указание адреса для подключения к службе каталогов:

set aaa server <имя> LDAP domain <адрес>
  • указание порта (по умолчанию – 389):

set aaa server <имя> LDAP port <порт>
  • указание времени (в секундах) ожидания авторизации (по умолчанию – 30):

set aaa server <имя> LDAP timeout <время>
  • указание корневой точки службы каталогов:

set aaa server <имя> LDAP base-dn <корневая_точка>
Пример значения параметра: DC=myserver,DC=local.
  • указание полного имени учетной записи администратора службы каталогов:

set aaa server <имя> LDAP administrator-bind-dn <имя_учетной_записи>

Пример значения параметра: CN=Administrator,CN=Users,DC=example,DC=ru.

Так же имя может быть получено из Хранилища секретов. Пример значения параметра:

  • kv://secret/data/my_ldap#dn – для kv версии 2;

  • ad://ldap/static-cred/my_ldap#dn – для ldap.

  • указание пароля для соединения со службой каталогов:

set aaa server <имя> LDAP password <пароль>

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • kv://secret/data/my_ldap#password – для kv версии 2;

  • ad://ldap/static-cred/my_ldap#last_password – для ldap.

  • указание атрибута группы:

set aaa server <имя> LDAP group-attribute <атрибут_группы>
Пример значения атрибута: memberOf.
  • (опционально) указание Клиентского SSL-Профиля для подключения:

set aaa server <имя> LDAP ssl-profile-id <имя_профиля>
  • (опционально) указание списка атрибутов, которые должны быть импортированы из службы каталогов:

set aaa server <имя> LDAP import-attribute-list <список_атрибутов>
  • (опционально) указание атрибута имени пользователя (по умолчанию – userPrincipalName):

set aaa server <имя> LDAP user-name-attribute <атрибуты>
  • применение заданных настроек:

commit
  • сохранение настроек:

write

Создание и настройка AAA-Сервера из WUI

Для отображения списка AAA-Серверов следует перейти «Безопасность– AAA – Серверы».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка AAA-Серверов).

Таблица 1. Основные параметры списка AAA-Серверов
Параметр Описание

«Имя»

Наименование AAA-Сервера

«Тип»

Тип службы каталогов.

Возможные значения:

  • «AD» – подключение к службе каталогов с поддержкой Microsoft Active Directory;

  • «OpenLDAP» – подключение к службе каталогов с поддержкой реализации с открытым исходным кодом протокола LDAP – OpenLDAP

«IP-адрес»

Адрес подключения к службе каталогов

«Порт»

Номер порта подключения к службе каталогов

Для добавления AAA-Сервера следует перейти «Безопасность – AAA – Серверы» и нажать экранную кнопку [Добавить].

Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления AAA–Сервера).

Таблица 2. Данные для добавления AAA–Сервера
Параметр Описание

«Имя»

Наименование AAA-Сервера

«Тип Сервера»

Тип службы каталогов для подключения.

Возможные значения:

  • «AD» – подключение к службе каталогов с поддержкой Microsoft Active Directory;

  • «OpenLDAP» – подключение к службе каталогов с поддержкой реализации с открытым исходным кодом протокола LDAP – OpenLDAP

«IP-адрес»

Адрес для подключения к службе каталогов

«Порт»

Номер порта.

Значение по умолчанию: «389»

«Время ожидания»

Время (в секундах) ожидания авторизации.

Значение по умолчанию: «30»

«TLS Профиль»

Выбор Клиентского SSL-Профиля для подключения к службе каталогов

«Base DN»

Корневая точка службы каталогов

«Administrator Bind DN»

Полное имя учетной записи администратора службы каталогов.

Так же имя может быть получено из Хранилища секретов. Пример значения параметра:

  • «kv://secret/data/my_ldap#dn» – для kv версии 2;

  • «ad://ldap/static-cred/my_ldap#dn» – для ldap

«Пароль»

Пароль для соединения.

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • «kv://secret/data/my_ldap#password» – для kv версии 2;

  • «ad://ldap/static-cred/my_ldap#last_password» – для ldap

«Атрибут имени пользователя»

Атрибут имени пользователя.

Значение по умолчанию: «userPrincipalName»

«Импортируемые атрибуты»

Список атрибутов, которые должны быть импортированы из службы каталогов

«Атрибут Группы»

Атрибут группы.

Значение по умолчанию: «memberOf»

Для копирования AAA-Сервера нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого AAA-Сервера. Если имя уже существует, конфигурация будет перезаписана.

Для изменения AAA-Сервера нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления AAA-Сервера нужно:

Для удаления нескольких AAA-Серверов отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

AAA-Профили

Общие сведения о AAA-Профилях

Создание и настройка AAA-Профиля выполняется одним из способов:

Создание и настройка AAA-Профиля осуществляется через объект aaa (см. подраздел Объект aaa).

Создание и настройка AAA-Профиля из CLI

Для создания и настройки AAA-Профиля используются команды:

  • создание AAA-Профиля:

set aaa profile <имя>
  • включение или отключение аутентификации пользователя (по умолчанию – true):

set aaa profile <имя> authentication <true/false>

Возможные значения:

  • true – выполняется аутентификация пользователя с проверкой учетных данных. Пользователь должен предоставить корректное имя и пароль;

  • false – проверка пароля не выполняется. Для запроса атрибутов пользователя у сервера аутентификации используется только его имя (например, полученное из SSL-сертификата).

  • указание пространства имен пользователя для аутентификации:

set aaa profile <имя> realm <пространство_имен>
  • указание времени (в секундах) жизни аутентификационной cookie (значение от 1 до 86400, по умолчанию – 600):

set aaa profile <имя> cookie-ttl <время_жизни>
  • настройка параметров блокирования пользователя при неуспешной аутентификации:

    Если пользователь в течение в течение времени attempt-ttl сделает неудачные попытки аутентификации в количестве attempts, то он будет заблокирован на время blocking-ttl.
    • указание периода (в секундах), в течение которого подсчитываются неудачные попытки аутентификации (значение от 1 до 86400, по умолчанию – 600):

      set aaa profile <имя> attempt-ttl <период>
    • указание количества неудачных попыток аутентификации (значение от 1 до 255, по умолчанию – 3):

      set aaa profile <имя> attempts <количество_попыток>
    • указание времени (в секундах) до блокировки (значение от 1 до 86400, по умолчанию – 600):

      set aaa profile <имя> blocking-ttl <время_блокировки>
  • указание имени аутентификационной cookie (по умолчанию – TC-AAC):

set aaa profile <имя> cookie-name <имя_cookie>
Имя аутентификационной cookie – это уникальный идентификатор cookie, который Termidesk Connect использует для поиска и валидации сессии.
  • указание атрибутов аутентификационной cookie:

set aaa profile <имя> cookie-attr <атрибуты_cookie>
Пример атрибутов: SameSite=Strict; HttpOnly.
  • настройка привязки AAA-Сервера:

    Для одного AAA-Профиля может быть задано несколько AAA-Серверов. В случае недоступности одного AAA-Сервера осуществляется переход на другой.
    • указание порядкового номера привязки настроенного AAA-Сервера:

      set aaa profile <имя> servers <порядковый_номер>
    • указание имени настроенного AAA-Сервера:

      set aaa profile <имя> servers <порядковый_номер> server-id <AAA-Сервер>
  • применение заданных настроек:

commit
  • сохранение настроек:

write

Создание и настройка AAA-Профиля из WUI

Для отображения списка AAA-Профилей следует перейти «Безопасность – AAA – Профили».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка AAA-Профилей).

Таблица 3. Основные параметры списка AAA-Профилей
Параметр Описание

«Имя»

Наименование AAA-Профиля

Для добавления AAA-Профиля следует перейти «Безопасность – AAA – Профили» и нажать экранную кнопку [Добавить].

Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления AAA–Профиля).

Таблица 4. Данные для добавления AAA–Профиля
Параметр Описание

«Имя»

Наименование AAA-Профиля

«Аутентификация»

Режим аутентификации пользователя.

При активации параметра выполняется аутентификация пользователя с проверкой учетных данных. Пользователь должен предоставить корректное имя и пароль.

При отключении параметра проверка пароля не выполняется. Для запроса атрибутов пользователя у сервера аутентификации используется только его имя (например, полученное из SSL-сертификата)

«REALM»

Пространство имен пользователя для аутентификации

«Время жизни сессии, c»

Время (в секундах) жизни cookie аутентификации.

Возможные значения: от 1 до 8640.

Значение по умолчанию: «600»

«Время до блокировки, с»

Время (в секундах) блокировки.

Возможные значения: от 1 до 8640.

Значение по умолчанию: «600»

«Количество попыток аутентификации»

Количество неудачных попыток аутентификации.

Возможные значения: от 1 до 255.

Значение по умолчанию: «3»

«Таймаут попытки, с»

Период (в секундах), в течение которого подсчитываются неудачные попытки аутентификации.

Возможные значения: от 1 до 8640.

Значение по умолчанию: «600»

«Имя HTTP cookie»

Имя аутентификационной cookie.

Значение по умолчанию: «TC-AAC»

«Атрибуты HTTP cookie»

Атрибуты аутентификационной cookie.

Пример значения параметра: «SameSite=Strict; HttpOnly»

Область «Серверы аутентификации»

«Серверы аутентификации»

Область добавления AAA-Сервера. Для доступа к параметрам области нажать экранную кнопку [+ Добавить]

Может быть задано несколько настроенных AAA-Серверов. В случае недоступности одного AAA-Сервера осуществляется переход на другой.

Над AAA-Сервером можно выполнять следующие действия:

  • добавить новый AAA-Сервер, для этого нажать экранную кнопку [+];

  • удалить текущий AAA-Сервер, для этого нажать экранную кнопку [-]

«Порядковый номер»

Порядковый номер привязки настроенного AAA-Сервера

«Имя»

Имя настроенного AAA-Сервера

Для копирования AAA-Профиля нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого AAA-Профиля. Если имя уже существует, конфигурация будет перезаписана.

Для изменения AAA-Профиля нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления AAA-Профиля нужно:

Для удаления нескольких AAA-Профилей отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

KDC-Серверы

Общие сведения о KDC-Серверах

KDC-Серверы представляют собой совокупность параметров взаимодействия с сервером аутентификации и авторизации KDC (Kerberos-аутентификация).

Создание и настройка KDC-Сервера выполняется одним из способов:

Создание и настройка KDC-Сервера осуществляется через объект krb5 (см. подраздел Объект krb5).

Создание и настройка KDC-Сервера из CLI

Для создания и настройки KDC-Сервера используются команды:

  • создание KDC-Сервера:

set krb5 server <имя>
  • указание IP-адреса для подключения к KDC-Серверу:

set krb5 server <имя> domain <IP-адрес>
  • указание порта для подключения к KDC-Серверу (по умолчанию – 88):

set krb5 server <имя> port <порт>
  • (опционально) указание времени (в секундах) ожидания ответа от KDC-Сервера (по умолчанию – 30):

set krb5 server <имя> timeout <значение>
  • применение заданных настроек:

commit
  • сохранение настроек:

write

Создание и настройка KDC-Сервера из WUI

Для отображения списка KDC-Серверов следует перейти «Безопасность– AAA – KDC Серверы».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка KDC-Серверов).

Таблица 5. Основные параметры списка KDC-Серверов
Параметр Описание

«Имя»

Наименование KDC-Сервера

«IP-адрес»

IP-адрес подключения к KDC-Серверу

«Порт»

Номер порта подключения к KDC-Серверу

Для добавления KDC-Сервера следует перейти «Безопасность – AAA – KDC Серверы» и нажать экранную кнопку [Добавить].

Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления KDC-Сервера).

Таблица 6. Данные для добавления KDC-Сервера
Параметр Описание

«Имя»

Наименование KDC-Сервера

«IP-адрес»

IP-адрес для подключения к KDC-Серверу

«Порт»

Номер порта для подключения к KDC-Серверу.

Значение по умолчанию: «88»

«Время ожидания»

Время (в секундах) ожидания ответа от KDC-Сервера.

Значение по умолчанию: «30»

Для копирования KDC-Сервера нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого KDC-Сервера. Если имя уже существует, конфигурация будет перезаписана.

Для изменения KDC-Сервера нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления KDC-Сервера нужно:

Для удаления нескольких KDC-Серверов отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект krb5

Доступные команды объекта krb5 приведены в таблице (см. таблицу Доступные команды объекта krb5).

Таблица 7. Доступные команды объекта krb5
Команда Описание

set krb5 server <имя>

Создание KDC-Сервера

set krb5 server <имя> domain <IP-адрес>

Настройка IP-адреса для подключения к KDC-Серверу

set krb5 server <имя> port <порт>

Настройка порта для подключения к KDC-Серверу (по умолчанию – 88)

set krb5 server <имя> timeout <значение>

Настройка времени (в секундах) ожидания ответа от KDC-Сервера (по умолчанию – 30)

SSO-Профили

Общие сведения об SSO-Профилях

Создание и настройка SSO-Профиля выполняется одним из способов:

Создание и настройка SSO-Профиля осуществляется через объект aaa (см. подраздел Объект aaa).

Создание и настройка SSO-Профиля из CLI

Для создания и настройки SSO-Профиля используются команды:

  • создание SSO-Профиля:

set aaa sso-profile <имя>
  • указание типа аутентификации (т.е. как данные пользователя передаются на Реальный Сервер):

set aaa sso-profile <имя> <тип_аутентификации>

Возможные значения:

  • BASIC – базовый алгоритм аутентификации;

  • KRB5-IM – аутентификация с использованием Kerberos версии 5;

  • OFF – данные аутентификация не передаются.

  • при выборе типа аутентификации KRB5-IM потребуется задать:

    • пространство имен пользователя для аутентификации:

      set aaa sso-profile <имя> KRB5-IM realm <значение>
    • имя делегирующего пользователя, обладающего правом от своего имени запрашивать билеты для обычных пользователей и делегировать их на другие сервисы:

      set aaa sso-profile <имя> KRB5-IM service-principal <имя>

      Так же имя может быть получено из Хранилища секретов. Пример значения параметра:

      • kv://secret/kerberos#service_principal – для kv версии 1;

      • kv://secret/data/kerberos#service_principal – для kv версии 2.

    • пароль делегирующего пользователя:

      set aaa sso-profile <имя> KRB5-IM password <пароль>

      Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

      • kv://secret/kerberos#password – для kv версии 1;

      • kv://secret/data/kerberos#password – для kv версии 2.

    • KDC-Сервер для аутентификации из списка добавленных в Termidesk Connect (может быть указано несколько) и его приоритет:

      set aaa sso-profile <имя> KRB5-IM servers <приоритет> <имя>
  • применение заданных настроек:

commit
  • сохранение настроек:

write

Создание и настройка SSO-Профиля из WUI

Для отображения списка SSO-Профилей следует перейти «Безопасность – AAA – SSO Профили».

По умолчанию записи представлены в табличном виде и упорядочены согласно столбцу «Имя».

Основные параметры списка приведены в таблице (см. таблицу Основные параметры списка SSO-Профилей).

Таблица 8. Основные параметры списка SSO-Профилей
Параметр Описание

«Имя»

Наименование SSO-Профиля

«Тип»

Тип аутентификации

Для добавления SSO-Профиля следует перейти «Безопасность – AAA – SSO Профили» и нажать экранную кнопку [Добавить].

Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления SSO-Профиля).

Таблица 9. Данные для добавления SSO-Профиля
Параметр Описание

«Имя»

Наименование SSO-Профиля

«Тип»

Тип аутентификации, т.е. как данные пользователя передаются на Реальный Сервер.

Возможные значения:

  • «BASIC» – базовый алгоритм аутентификации;

  • «OFF» – данные аутентификация не передаются;

  • «KRB5-IM» – аутентификация с использованием Kerberos версии 5

«realm»

Пространство имен пользователя для аутентификации.

Параметр доступен при выборе типа аутентификации «KRB5-IM»

«Имя пользователя»

Имя пользователя.

Так же имя может быть получено из Хранилища секретов. Пример значения параметра:

  • «kv://secret/kerberos#service_principal» – для kv версии 1;

  • «kv://secret/data/kerberos#service_principal» – для kv версии 2.

Параметр доступен при выборе типа аутентификации «KRB5-IM»

«Пароль»

Пароль.

Так же пароль может быть получен из Хранилища секретов. Пример значения параметра:

  • «kv://secret/kerberos#password» – для kv версии 1;

  • «kv://secret/data/kerberos#password» – для kv версии 2.

Параметр доступен при выборе типа аутентификации «KRB5-IM»

Область «KDC-Серверы»

«KDC-Серверы»

Область добавления KDC-Сервера. Для доступа к параметрам области нажать экранную кнопку [+ Добавить].

Может быть задано несколько настроенных KDC-Серверов. В случае недоступности одного KDC-Сервера осуществляется переход на другой.

Над KDC-Сервером можно выполнять следующие действия:

  • добавить новый KDC-Сервер, для этого нажать экранную кнопку [+];

  • удалить текущий KDC-Сервер, для этого нажать экранную кнопку [-].

Параметр доступен при выборе типа аутентификации «KRB5-IM»

«Порядковый номер»

Приоритет настроенного KDC-Сервера

«Сервер»

Имя настроенного KDC-Сервера

Для копирования SSO-Профиля нужно:

Копируются все исходные параметры, кроме имени.
  • отметить его в списке и нажать экранную кнопку [Копировать];

  • в открывшейся форме заполнить имя создаваемого SSO-Профиля. Если имя уже существует, конфигурация будет перезаписана.

Для изменения SSO-Профиля нужно:

  • либо отметить его в списке и нажать экранную кнопку [Изменить];

  • либо нажать левой кнопкой мыши на его имя.

Для удаления SSO-Профиля нужно:

Для удаления нескольких SSO-Профилей отметить их в списке.
  • отметить его в списке и нажать экранную кнопку [Удалить];

  • подтвердить удаление, нажав экранную кнопку [Удалить] на запрос об удалении.

Объект aaa

Доступные команды объекта aaa приведены в таблице (см. таблицу Доступные команды объекта aaa).

Таблица 10. Доступные команды объекта aaa
Команда Описание

Создание AAA-Профиля

set aaa profile <имя>

Имя AAA-Профиля

Настройка AAA-Профиля

set aaa profile <имя> authentication <значение>

Включение или выключение аутентификации пользователя (по умолчанию – true)

set aaa profile <имя> attempt-ttl <значение>

Период (в секундах), в течение которого подсчитываются неудачные попытки аутентификации (значение от 1 до 86400, по умолчанию – 600)

set aaa profile <имя> attempts <значение>

Количество неудачных попыток аутентификации (значение от 1 до 255, по умолчанию – 3)

set aaa profile <имя> blocking-ttl <значение>

Время (в секундах) блокировки (значение от 1 до 86400, по умолчанию – 600)

set aaa profile <имя> cookie-ttl <значение>

Время (в секундах) жизни cookie аутентификации (значение от 1 до 86400, по умолчанию – 600)

set aaa profile <имя> cookie-name <значение>

Название аутентификационной cookie (по умолчанию – TC-AAC)

set aaa profile <имя> cookie-attr <значение>

Атрибуты аутентификационной cookie

set aaa profile <имя> realm <значение>

Пространство имен пользователя для аутентификации

set aaa profile <имя> servers <значение>

Порядковый номер привязки настроенного AAA-Сервера (минимальное значение – 1)

Может быть задано несколько параметров servers, т.е. для одного AAA-Профиля может быть задано несколько настроенных AAA-Серверов. В случае недоступности одного AAA-Сервера осуществляется переход на другой.

Для параметра servers может быть указан следующий параметр:

  • server-id – имя настроенного AAA-Сервера

Создание AAA-Сервера

set aaa server <имя>

Имя AAA-Сервера

Настройка AAA-Сервера

set aaa server <имя> LDAP type <значение>

Тип службы каталогов.

Возможные значения:

  • AD – подключение к службе каталогов с поддержкой Microsoft Active Directory;

  • OpenLDAP – подключение к службе каталогов с поддержкой реализации с открытым исходным кодом протокола LDAP – OpenLDAP

set aaa server <имя> LDAP administrator-bind-dn <значение>

Полное имя учетной записи администратора LDAP-каталога.

Так же имя может быть получено из Хранилища секретов

set aaa server <имя> LDAP base-dn <значение>

Корневая точка LDAP-каталога

set aaa server <имя> LDAP domain <значение>

Адрес для подключения к LDAP-каталогу

set aaa server <имя> LDAP group-attribute <значение>

Атрибут группы

set aaa server <имя> LDAP import-attribute-list <значение>

Список атрибутов, которые должны быть импортированы из службы каталогов

set aaa server <имя> LDAP password <значение>

Пароль для соединения с LDAP-каталогом.

Так же пароль может быть получен из Хранилища секретов

set aaa server <имя> LDAP port <значение>

Номер порта (по умолчанию – 389)

set aaa server <имя> LDAP timeout <значение>

Время (в секундах) ожидания авторизации (по умолчанию – 30)

set aaa server <имя> LDAP ssl-profile-id <значение>

Клиентский SSL-Профиль

set aaa server <имя> LDAP user-name-attribute <значение>

Атрибут имени пользователя (по умолчанию – userPrincipalName)

Создание SSO-Профиля

set aaa sso-profile <имя>

Имя SSO-Профиля

Настройка SSO-Профиля

set aaa sso-profile <имя> <тип>

Тип SSO-Профиля.

Для <тип> возможны значения:

  • BASIC – базовый алгоритм аутентификации;

  • OFF – данные аутентификация не передаются;

  • KRB5-IM – аутентификация с использованием Kerberos версии 5.

При выборе типа аутентификации KRB5-IM задаются:

  • realm – пространство имен пользователя для аутентификации;

  • service-principal – имя делегирующего пользователя, обладающего правом от своего имени запрашивать билеты для обычных пользователей и делегировать их на другие сервисы (так же имя может быть получено из Хранилища секретов);

  • password – пароль делегирующего пользователя (так же пароль может быть получен из Хранилища секретов);

  • servers – KDC-Сервер для аутентификации из списка добавленных в Termidesk Connect (может быть указано несколько) и его приоритет