Добавление доменов аутентификации
Общие сведения о доменах аутентификации
Домен аутентификации - объект Termidesk, являющийся источником сведений о субъектах и их полномочиях.
В Termidesk поддерживаются следующие домены аутентификации:
-
FreeIPA;
-
ALD Pro;
-
SAML;
-
IP-аутентификация;
-
MS AD или LDAP;
-
RADIUS;
-
OIDC;
-
Альт Домен.
| Доступность некоторых доменов аутентификации зависит от типа редакции Termidesk. |
Для обеспечения доступности одного и того же РМ для пользователя, авторизовавшегося с разных доменов аутентификации, используется особый объект Termidesk - метадомен аутентификации.
| Поддержка некоторых доменов аутентификации может добавляться в режиме экспериментальных функций. |
Для отображения списка добавленных доменов аутентификации следует перейти «Системные параметры - Домены аутентификации». Основные параметры списка приведены в таблице (см. таблицу Параметры списка доменов аутентификации).
| Параметр | Описание |
|---|---|
«Приоритет» |
Приоритет отображения в списке доменов аутентификации для пользователя |
«Название» |
Текстовое наименование домена аутентификации в Termidesk |
«Тип» |
Тип домена аутентификации |
«Пользователи» |
Число пользователей домена аутентификации |
«Комментарий» |
Информационное сообщение, используемое для описания назначения домена аутентификации |
«Теги» |
Список тегов, назначенных домену аутентификации. При выборе тега выполняется переход к разделу «Системные параметры – Управление тегами» со списком объектов, которым назначен данный тег |
Доступна возможность множественного выбора записей таблицы, для этого:
-
либо отметить нужные строки через графический элемент множественного выбора;
-
либо зажать клавишу <Ctrl> и нажать левой кнопкой мыши по нужным строкам.
Поддерживается:
-
поиск записей по таблице;
-
изменение внешнего вида таблицы.
Внешний вид таблицы можно модифицировать, изменив:
-
список отображаемых столбцов. Для изменения списка нужно воспользоваться графическим элементом
и отметить наименования столбцов, которые будут отображены, или снять отметку с наименований, которые должны быть скрыты из отображения. Для возврата к исходному состоянию отображения следует воспользоваться экранной кнопкой [Сбросить видимость]. Экранная кнопка будет заблокирована, если нет изменений для возврата к исходному состоянию; -
ширину столбцов. Для изменения ширины нужно нажать и удерживать левую кнопку мыши на границе столбцов, перемещая ее в сторону расширения или сужения столбца. Для возврата к исходному состоянию отображения следует воспользоваться экранной кнопкой [Сбросить ширину]. Экранная кнопка будет заблокирована, если нет изменений для возврата к исходному состоянию;
-
порядок отображения столбцов. Для изменения порядка отображения столбцов нужно нажать и удерживать левую кнопку мыши на наименовании столбца, перемещая его вверх или вниз по списку. Для возврата к исходному состоянию отображения следует воспользоваться экранной кнопкой [Сбросить порядок]. Экранная кнопка будет заблокирована, если нет изменений для возврата к исходному состоянию;
-
сортировку записей. Для сортировки нужно воспользоваться графическим элементом
для соответствующего столбца.
Поддерживается выбор количества отображаемых записей на одной странице. Для настройки нужно:
-
выбрать графический элемент
под таблицей. По умолчанию отображаются 10 записей на одной странице; -
выбрать одно из предлагаемых значений, отображаемых в выпадающем списке графического элемента или ввести свой вариант в поле ввода.
Для добавления в Termidesk домена аутентификации используется экранная кнопка [Создать].
Доступны следующие действия над доменами аутентификации:
-
редактирование. Для этого нужно пометить домен аутентификации и нажать на экранную кнопку [Изменить];
-
удаление. Для этого нужно пометить домен аутентификации и нажать на экранную кнопку [Удалить];
-
назначение тегов домену аутентификации. Для этого нужно пометить домен аутентификации и нажать экранную кнопку [Теги]. Общее описание по применению тегов приведено в подразделе Общие сведения о тегах.
| Для удаления метадомена аутентификации он не должен использоваться в других доменах аутентификации. |
Каждый домен аутентификации описывается перечнем параметров, требуемых для получения идентификаторов субъектов и информации о полномочиях. Проверить корректность указанных параметров можно при помощи экранной кнопки [Тест], расположенной в том же окне. Для сохранения параметров конфигурации нужно использовать экранную кнопку [Сохранить].
| Следует предусмотреть, что в целях безопасности учетная запись для биндинга (подключения) к домену не должна иметь прав на удаление или изменение объекта типа «пользователь». |
Добавление метадомена аутентификации
Метадомен аутентификации - особый объект в Termidesk, обеспечивающий доступность одного и того же РМ для пользователя, авторизовавшегося с использованием разных доменов аутентификации.
Функционал работает следующим образом:
-
если создан объект «Метадомен аутентификации (экспериментальный)» и он указан в параметрах других доменов, то в нем будет создан метапользователь (или метапользователи) после авторизации пользователя в «Портале пользователя»;
-
если опубликовано несколько фондов РМ, к каждому из которых привязаны разные домены аутентификации, то пользователь получит несколько фондов вне зависимости от того, из какого домена аутентификации он авторизовался. При этом РМ будет привязано к метапользователю;
-
сопоставление пользователя в разных доменах аутентификации производится по его имени. Задача администратора - корректно настроить домены аутентификации так, чтобы при авторизации в них пользователь использовал одинаковое имя.
Пользователь должен предварительно авторизоваться для каждого из доменов аутентификации (в Termidesk должна появиться запись о нем). Допустим, есть фонд «А» с доменом аутентификации «А» и фонд «Б» с доменом аутентификации «Б». Если пользователь авторизовался из домена «А», но при этом не авторизовался из домена «Б», то ему не отобразится фонд «Б».
| Метадомен аутентификации не поддерживается для домена «IP аутентификация». |
Для добавления метадомена аутентификации администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», а затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «Метадомен аутентификации (экспериментальный)».
Далее необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления метадомена аутентификации).
| Параметр | Описание | ||
|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||
«Комментарий» |
Информационное сообщение, используемое для описания назначения домена аутентификации |
||
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных. Параметр используется для поиска аналогичного домена «Универсального диспетчера», поэтому должен быть одинаковым как на портале «Агрегатор» (при его использовании), так и на «Универсальном диспетчере». Поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации.
Возможные значения:
|
||
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Добавление домена аутентификации FreeIPA
Получение и добавление файла keytab
Keytab-файлы используются для аутентификации в системах, использующих механизм Kerberos. Для получения keytab-файла на контроллере домена и добавления его на сервер, где установлен Termidesk, необходимо выполнить ряд действий.
Действия на контроллере домена (например, FreeIPA или ALD Pro):
-
получить доступ к контроллеру домена в режиме интерфейса командной строки;
-
получить
kerberos-ticketдля пользователя с полномочиями администратора домена при помощи команды:
sudo kinit admin
-
выполнить команду для добавления узла:
sudo ipa host-add --force --ip-address=192.0.2.30 disp.termidesk.local
где:
--force - флаг для принудительного создания;
--ip-address - задание IP-адреса целевого узла;
192.0.2.30 - IP-адрес сервера, где установлен Termidesk,
disp.termidesk.local - мнимый FQDN узла в текущем домене (в примере termidesk.local);
| Здесь и далее примеры IP-адресов приведены в соответствии с RFC 5737. Указанные IP-адреса должны быть заменены на актуальные, используемые согласно схеме адресации, принятой в инфраструктуре организации. Мнимый FQDN означает, что он не обязательно должен быть привязан к действительно существующему узлу. |
-
выполнить команду добавления службы для нового сервисного аккаунта:
sudo ipa service-add HTTP/disp.termidesk.local
-
создать файл
termidesk.keytabдля сервисного аккаунта:
sudo ipa-getkeytab -s freeipa.termidesk.local -p HTTP/disp.termidesk.local -k /home/user/termidesk.keytab
где:
-s freeipa.termidesk.local - задание FQDN сервера-контроллера домена FreeIPA;
-p HTTP/disp.termidesk.local - указание ранее созданного субъекта-службы;
-k /home/user/termidesk.keytab - сохранение в файл termidesk.keytab;
Неважно, для какого узла создан keytab, необходимо само его наличие.
|
-
передать полученный файл
termidesk.keytabна узел Termidesk, например, воспользовавшись командой:
sudo scp termidesk.keytab localuser@192.0.2.30:termidesk.keytab
где:
localuser - имя пользователя целевого узла;
192.0.2.30 - IP-адрес сервера, где установлен Termidesk.
После передачи файла на узле Termidesk необходимо выполнить следующее:
-
переместить файл
termidesk.keytabв каталог/etc/opt/termidesk-vdi:
sudo mv /home/user/termidesk.keytab /etc/opt/termidesk-vdi/
-
сделать владельцем этого файла пользователя
termidesk:
sudo chown termidesk:termidesk /etc/opt/termidesk-vdi/termidesk.keytab
-
перезапустить службу
termidesk-vdi:
sudo systemctl restart termidesk-vdi
Перечень параметров для добавления домена аутентификации FreeIPA
При необходимости ввода в домен FreeIPA, развернутый на ОС Astra Linux Special Edition, ВРМ с другой гостевой ОС Linux, необходимо внести изменения в файл /usr/lib/python3.6/site-packages/ipalib/constants.py (см. подраздел Обязательные настройки гостевой ОС РМ).
Для добавления аутентификации через FreeIPA администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «FreeIPA». Далее необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации через FreeIPA).
При добавлении второго домена аутентификации необходимо создать новый файл keytab и задать ему имя, отличное от уже существующего. Добавление второго домена аутентификации не отличается от добавления первого.
Termidesk поддерживает авторизацию пользователей, находящихся во вложенных доменных группах FreeIPA.
| Параметр | Описание |
|---|---|
«Название» |
Текстовое наименование домена аутентификации |
«Комментарий» |
Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
«Сервисный аккаунт» |
Название сервисного аккаунта, созданного в службе каталогов FreeIPA |
«Домен» |
Идентификатор области Kerberos для аутентификации |
«Keytab» |
Путь к файлу с ключами для сервисного аккаунта (пример формирования файла приведен в подразделе Получение и добавление файла Неважно, для какого узла создан Пример задания значений:
Если используется хранилище, то сгенерированный на контроллере домена |
«Сервер FreeIPA» |
FQDN ресурса, являющегося источником сведений о субъектах и их полномочиях |
«Проверка SSL» |
Проверка использования SSL |
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Для возможности подключения двухфакторной аутентификации (2FA) нужно выбрать домен аутентификации «FreeIPA (native 2FA)» - пользователям потребуется вручную отправлять QR-код для настройки двухфакторной аутентификации.
| Двухфакторная аутентификация доступна только при входе в Termidesk через веб-интерфейс. Для ее прохождения необходимо установить приложение FreeOTP Authenticator на мобильные устройства пользователей. |
Termidesk не реализует непосредственно механизм аутентификации. На контроллере домена FreeIPA должна быть подключена двухфакторная аутентификация, только после этого ее необходимо добавить в Termidesk.
Добавление домена аутентификации ALD Pro
Для добавления аутентификации через ALD Pro администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «ALD Pro». Далее необходимо заполнить данные, перечисленные в столбце «Параметр» следующей на таблицы (см. таблицу Данные для добавления аутентификации через ALD Pro).
При добавлении второго домена аутентификации необходимо создать новый файл keytab и задать ему имя, отличное от уже существующего. Добавление второго домена аутентификации не отличается от добавления первого.
Termidesk поддерживает авторизацию пользователей, находящихся во вложенных доменных группах ALD Pro.
| Параметр | Описание | ||
|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||
«Комментарий» |
Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
||
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
||
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением,указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
||
«Сервисный аккаунт» |
Название сервисного аккаунта, созданного при добавлении поставщика ресурсов |
||
«Домен» |
Идентификатор области Kerberos для аутентификации |
||
«Keytab» |
Путь к файлу с ключами для сервисного аккаунта (пример формирования файла приведен в подразделе Получение и добавление файла Неважно, для какого узла создан Пример задания значений:
Если используется хранилище, то сгенерированный на контроллере домена |
||
«Сервер ALD Pro» |
IP-адрес или FQDN ресурса, являющегося источником сведений о субъектах и их полномочиях. Можно указать до пяти ресурсов, разделенных символом «;». Ресурсы будут использоваться в указанном порядке: обращение к следующему будет выполняться при недоступности предыдущего |
||
«Проверка SSL» |
Проверка использования SSL |
||
«Порт PKINIT» |
TCP/UDP порт, на котором запущена служба Kerberos. Значение по умолчанию: «88» |
||
«Использовать PKINIT» |
Использовать механизм аутентификации Kerberos PKINIT при аутентификации пользователя. PKINIT - механизм, позволяющий использовать сертификаты X.509 в качестве метода аутентификации.
При активации механизма аутентификации Kerberos PKINIT нужно указать актуальный порт в параметре «Порт PKINIT». Для корректной работы PKINIT следует задать альтернативное имя пользователя (Subject Alternative Name) в сертификате как:
Возможные значения:
|
||
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Добавление домена аутентификации LDAP
Получение и добавление keytab-файла для Kerberos-аутентификации
Для получения keytab-файла на контроллере домена MS AD нужно:
-
заранее создать учетную запись (сервисный аккаунт), от имени которой будет работать служба. Для создания учетной записи нужно на КД перейти в стандартную утилиту «Active Directory - пользователи и компьютеры»;
-
в свойствах учетной записи во вкладке «Account» активировать параметр «This account supports Kerberos AES 256 bit encryption» (см. рисунок Активация параметра «This account supports Kerberos AES 256 bit encryption»);
-
открыть интерфейс командной строки PowerShell и выполнить команду добавления службы для сервисного аккаунта:
setspn -A HTTP/disp.termidesk.local service_account
где:
service_account - наименование сервисного аккаунта;
-
для просмотра списка служб сервисного аккаунта можно воспользоваться командой:
setspn -L service_account
-
создать файл
termidesk-msad.keytabдля сервисного аккаунта:
ktpass -princ HTTP/disp.termidesk.local@TERMIDESK.LOCAL -mapuser service_account@TERMIDESK.LOCAL -pass <пароль_сервисного_аккаунта> -ptype KRB5_NT_PRINCIPAL -out termidesk-msad.keytab -crypto AES256-SHA1
где:
HTTP/disp.termidesk.local - указание ранее созданного субъекта-службы;
service_account@TERMIDESK.LOCAL - наименование сервисного аккаунта;
-out termidesk-msad.keytab - сохранение в файл termidesk-msad.keytab;
-crypto AES256-SHA1 - алгоритм для преобразования keytab-файла.
Алгоритм преобразования keytab-файла следует выбирать согласно установленным политикам безопасности MS AD.
|
Полученный файл termidesk-msad.keytab следует передать на целевой узел для хранения. Файл может быть сохранен в файловой системе узла Termidesk или в хранилище OpenBao.
Для передачи файла на целевой узел нужно выполнить команду:
scp C:\Windows\System32\termidesk-msad.keytab localuser@192.0.2.30:termidesk-msad.keytab
где:
C:\Windows\System32\termidesk-msad.keytab - путь к keytab-файлу;
localuser - имя пользователя целевого узла;
192.0.2.30 - IP-адрес целевого узла.
После передачи файла необходимо выполнить ряд действий в зависимости от выбранного хранилища.
При хранении файла в файловой системе узла Termidesk:
-
переместить файл
termidesk-msad.keytabв каталог/etc/opt/termidesk-vdi:
sudo mv /home/user/termidesk-msad.keytab /etc/opt/termidesk-vdi/
-
сделать владельцем этого файла пользователя
termidesk:
sudo chown termidesk:termidesk /etc/opt/termidesk-vdi/termidesk-msad.keytab
-
перезапустить службу
termidesk-vdi:
sudo systemctl restart termidesk-vdi
При хранении файла в хранилище OpenBao:
-
запустить интерпретатор Python:
sudo python3
-
перевести файл в формат base64:
import base64 with open('/home/user/termidesk-msad.keytab', 'rb') as file: keytab_bytes = file.read() keytab_base64 = base64.b64encode(keytab_bytes).decode('utf-8') keytab_base64
где:
/home/user/termidesk-msad.keytab - путь к keytab-файлу;
-
сохранить результат выполнения команды в хранилище OpenBao:
bao kv put secret/termidesk/ldap keytab='BQIAAABGAAIAC1VTVVA0MDcuTEFOAARIVFRQABJ0ZXJtaWRlc2subXlkb21h aW4AAAABAAAAAAUAFwAQhKQHwhUvWGEJk92QgI/tNA=='
где:
termidesk - значение переменной SECRETS_OPENBAO_TERMIDESK_PATH, заданной в конфигурационном файле /etc/opt/termidesk-vdi/termidesk.conf;
ldap - путь к хранилищу OpenBao, где следует сохранить результат выполнения команды.
Перечень параметров для добавления домена аутентификации MS AD (LDAP)
Для добавления аутентификации MS AD (LDAP) администратору Termidesk VDI следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «Microsoft AD DS/LDAP».
Затем необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации через MS AD (LDAP)).
| Параметр | Описание | ||||||
|---|---|---|---|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||||||
«Комментарий» |
Информационное сообщение, используемое для описания назначения домена аутентификации |
||||||
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||||||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных. Параметр используется для поиска аналогичного домена «Универсального диспетчера», поэтому должен быть одинаковым как на портале «Агрегатор» (при его использовании), так и на «Универсальном диспетчере». Поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||||||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
||||||
«Порталы» |
Выбор порталов фермы Termidesk VDI, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
||||||
«Сервер LDAP» |
IP-адрес или доменное имя сервера службы каталогов, являющегося источником сведений о субъектах и их полномочиях |
||||||
«Порт» |
TCP-порт, на котором запущена служба каталогов. Возможные стандартные значения:
Для ускорения поиска пользователей в службе каталогов рекомендуется указывать альтернативный порт |
||||||
«Использовать SSL» |
Использовать защищенное соединение при взаимодействии со службой каталогов |
||||||
«Проверять SSL» |
Выполнять проверку цепочки сертификатов и имени (hostname) сервера службы каталогов. Возможные значения:
|
||||||
«Путь к секретам» |
Путь к аутентификационным данным учетной записи, расположенным в хранилище. Формат задания пути приведен в подразделе Хранение чувствительной информации с выбранным способом хранения «hvac». Пример: «hvac-kv://secret#termidesk-admin/msad/» |
||||||
«Механизм подключения» |
Механизм подключения к службе каталогов. Возможные значения:
Значение по умолчанию: «SASL Bind» |
||||||
«Учётная запись» |
Учетная запись в формате Distinguished Name (DN) в домене MS AD (LDAP), используемая для подключения к службе каталогов. Пример: «CN=admin,OU=user,DC=test,DC=desk» |
||||||
«Пароль учётной записи» |
Набор символов, подтверждающий полномочия объекта для подключения к службе каталогов |
||||||
«Время ожидания соединения, с» |
Время ожидания (в секундах) ответа от службы каталогов. Значение по умолчанию: «10» |
||||||
«Корень поиска» |
Корень поиска в службе каталогов в формате DN. Параметру следует задавать значение, соответствующее записи верхнего уровня в иерархии службы каталогов (без указания OU). Вводимое значение не должно содержать пробелов:
Пример: «DC=test,DC=desk» |
||||||
«Имя класса пользователя» |
Атрибут класса пользователя в службе каталогов. Для корректного заполнения данного поля необходимо указать значение «person» |
||||||
«Атрибут идентификатора пользователя» |
Атрибут уникального имени или идентификатора пользователя в службе каталогов. Для корректного заполнения данного поля необходимо указать:
|
||||||
«Список атрибутов пользователя» |
Список атрибутов, содержащий уникальные данные пользователя, разделенные запятыми. Для корректного заполнения данного поля необходимо указать значение:
|
||||||
«Формат имени пользователя для аутентификации» |
Формат имени пользователя, заданный в службе каталогов.
Возможные значения:
|
||||||
«Имя атрибута группы» |
Атрибут принадлежности к группе в службе каталогов. Для корректного заполнения данного поля необходимо указать значение «group» |
||||||
«Атрибут имени группы» |
Атрибут идентификатора группы, к которой относится субъект в службе каталогов. Для корректного заполнения данного поля необходимо указать:
Если используется значение «distinguishedname», то при добавлении группы в домен аутентификации по пути «Системные параметры - Домены аутентификации - Наименование домена - Группы» нужно указывать длинные имена групп, например: «CN=RootGroup,CN=Users,DC=test,DC=desk». Если используется значение «cn», то нужно указывать короткие имена групп. Если параметр «Атрибут имени группы» был изменен, то необходимо заново добавить группы, используя соответствующие имена групп: для «cn» - короткие имена, для «distinguishedname» - длинные имена |
||||||
«Атрибут членства в группе» |
Идентификатор группы для назначения полномочий субъекту. Для корректного заполнения данного поля необходимо указать значение «member» |
||||||
«Атрибут групп для LDAP-запросов» |
Атрибут, определяющий группы пользователя при запросах к службе каталогов. Возможные значения: «objectClass», «objectCategory» |
||||||
«Время хранения дополнительных атрибутов учетной записи пользователей, сут» |
Срок хранения (в сутках) дополнительных атрибутов учетной записи пользователей в БД. При наступлении срока данные будут очищены. Возможные значения:
|
||||||
«Рекурсивный поиск групп» |
При запросе групп пользователя будут учтены его родительские группы, в которых он состоит неявно. При этом проверяется вхождение пользователя только в те группы, которые добавлены в домен аутентификации в Termidesk VDI.
Возможные значения:
|
||||||
«Использовать обратный порядок проверки членства пользователей» |
Проверка соответствия членства пользователя в группах службы каталогов членству в группах домена аутентификации. Для работы функционала необходимо, чтобы был задан параметр «Атрибут имени группы». Этот параметр нужно включить при большом количестве групп непосредственно на службе каталогов MS AD. В этом случае сначала будет проверяться вхождение пользователя в группы домена аутентификации (в том числе рекурсивно), затем будет происходить проверка найденных групп в службе каталогов MS AD. При выключении этого параметра применяется настройка выбора «Атрибут групп для LDAP-запросов»: «objectClass» или «objectCategory». При включении этого параметра всегда применяется настройка выбора «Атрибут групп для LDAP-запросов»: «objectClass». Возможные значения:
|
||||||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk VDI и получении ресурсов. Особенности функционирования:
Возможные значения:
|
||||||
«Использовать PKINIT» |
Использовать механизм аутентификации Kerberos PKINIT при аутентификации пользователя. PKINIT - механизм, позволяющий использовать сертификаты X.509 в качестве метода аутентификации.
При активации механизма аутентификации Kerberos PKINIT нужно указать актуальный порт в параметре «Порт PKINIT», а также указать нужные значения параметров «Атрибут имени группы» и «Атрибут идентификатора пользователя».
Поскольку служба каталогов MS AD использует шаблон с форматом «userPrincipalName», то рекомендуется использовать в настройках параметров этот формат (там, где он применим). Возможные значения:
|
||||||
«Порт PKINIT» |
TCP/UDP порт, на котором запущена служба Kerberos. Значение по умолчанию: «88» |
||||||
«Использовать Kerberos» |
Использовать механизм аутентификации по билету Kerberos.
Предполагается, что механизм аутентификации по билету Kerberos настроен в инфраструктуре организации (cм. подразделы Получение и добавление
Если используется аутентификация Kerberos, то нужно:
Поскольку служба каталогов MS AD использует шаблон с форматом «userPrincipalName», то рекомендуется использовать в настройках параметров этот формат (там, где он применим). Возможные значения:
|
||||||
«Путь до Keytab» |
Путь к файлу с ключами для сервисного аккаунта. В зависимости от места хранения файла следует указать путь в формате:
Если используется хранилище, то сгенерированный на контроллере домена |
||||||
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см.подраздел Добавление метадомена аутентификации) |
Для подключения к службе каталогов учетная запись должна иметь как минимум следующие привилегии:
-
право на чтение объектов пользователей;
-
право на чтение Base DN;
-
право на чтение атрибутов групп.
Пример файла /etc/krb5.conf при выборе значения «SASL Bind» в параметре «Механизм подключения»:
| Приведен только пример, требуется изменить файл при внедрении в соответствии с инфраструктурой организации. |
[libdefaults]
default_realm = TEST.LOC
dns_lookup_realm = true
rdns = false
dns_canonicalize_hostname = false
dns_lookup_kdc = true
ticket_lifetime = 24h
forwardable = true
udp_preference_limit = 0
default_ccache_name = KEYRING:persistent:%{uid}
#canonicalize = true
[realms]
TEST.LOC = {
pkinit_anchors = FILE:/var/lib/ipa-client/pki/kdc-ca-bundle.pem
pkinit_pool = FILE:/var/lib/ipa-client/pki/ca-bundle.pem }
TST.LOC = {
kdc = tst.loc
kdc = msad.tst.loc
admin_server = tst.loc
default_domain = tst.loc
[domain_realm]
.test.loc = TEST.LOC
test.loc = TEST.LOC
tdsk.test.loc = TEST.LOC
tst.loc = TST.LOC
.tst.loc = TST.LOC
Настройка пользовательской рабочей станции для Kerberos-аутентификации
Для корректной аутентификации пользовательская рабочая станция должна быть введена в соответствующий домен аутентификации Kerberos, используемый в ферме и указанный в портале.
| Пользователь не может быть локальным администратором при доступе через Kerberos-аутентификацию. |
По умолчанию билет Kerberos выдается автоматически при аутентификации пользователя в системе. Однако, если билет не был выдан автоматически, нужно:
-
просмотреть список билетов:
klist
-
получить билет Kerberos:
kinit -f termidesk@TERMIDESK.LOCAL
где:
termidesk@TERMIDESK.LOCAL - учетная запись, для которой запрашивается билет.
Kerberos-аутентификация через веб-браузер требует настройки параметров безопасности в зависимости от используемой ОС и типа браузера.
На пользовательской рабочей станции с ОС Microsoft Windows:
-
при использовании веб-браузера, основанного на Chromium, нужно настроить его параметры безопасности для зоны, в которой находится сервер Termidesk. Для этого:
-
перейти «Панель управления - Свойства браузера - Безопасность»;
-
в разделе «Выберите зону для параметры ее параметров безопасности» выбрать зону «Местная интрасеть», нажать экранную кнопку [Сайты];
-
в окне «Местная интрасеть» нажать экранную кнопку [Дополнительно];
-
в поле «Добавить в зону следующий узел» ввести FQDN сервера Termidesk, нажать экранную кнопку [Добавить] (см. рисунок Добавление FQDN компонента «Универсальный диспетчер» в зону «Местная интрасеть»);
-
-
при использовании в ОС Microsoft Windows веб-браузера Mozilla Firefox нужно:
-
в адресной строке ввести
about:config; -
присвоить соответствующие значения параметрам, перечисленным в таблице (см. таблицу Данные для настройки Kerberos-аутентификации через веб-браузер Mozilla Firefox в ОС Microsoft Windows).
-
| Параметр | Значение |
|---|---|
|
|
|
|
|
|
На пользовательской рабочей станции с ОС Astra Linux Special Edition:
-
для работы технологии единого входа с Kerberos-аутентификацией изменить файл
/etc/krb5.conf, добавив в разделlibdefaultsпараметрforwardable = true:
[libdefaults]
forwardable = true
...
-
для настройки веб-браузера Chromium нужно:
-
в файл
/etc/chromium/policies/managed/policies.jsonдобавить строки:{ "AuthServerAllowlist": "*.termidesk.local" , "AuthNegotiateDelegateAllowlist": "*.termidesk.local" }где:
*.termidesk.local- имя домена, для которого применяется Kerberos-аутентификация;
-
-
для настройки веб-браузера Яндекс.Браузер нужно:
-
создать каталог
/etc/opt/yandex/browser/policies/managed:mkdir -p /etc/opt/yandex/browser/policies/managed -
создать файл
/etc/opt/yandex/browser/policies/managed/policies.jsonследующего содержания:{ "AuthServerAllowlist": "*.termidesk.local", "AuthNegotiateDelegateAllowlist": "*.termidesk.local" }
-
-
для настройки веб-браузера Mozilla Firefox нужно:
-
в адресной строке ввести
about:config; -
присвоить соответствующие значения параметрам, перечисленным в таблице (см. таблицу Данные для настройки Kerberos-аутентификации через веб-браузер Mozilla Firefox в ОС Astra Linux Special Edition).
-
| Параметр | Значение |
|---|---|
|
|
|
|
|
|
Добавление домена аутентификации Альт Домен
Для добавления домена аутентификации Альт Домен администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «Альт Домен».
Затем необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации через Альт Домен).
| Параметр | Описание | ||
|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||
«Комментарий» |
Информационное сообщение, используемое для описания назначения домена аутентификации |
||
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных. Параметр используется для поиска аналогичного домена «Универсального диспетчера», поэтому должен быть одинаковым как на портале «Агрегатор» (при его использовании), так и на «Универсальном диспетчере». Поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
||
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
||
«Сервер LDAP» |
IP-адрес или доменное имя сервера службы каталогов, являющегося источником сведений о субъектах и их полномочиях |
||
«Порт» |
TCP-порт, на котором запущена служба каталогов. Возможные стандартные значения:
Для ускорения поиска пользователей в службе каталогов рекомендуется указывать альтернативный порт |
||
«Использовать SSL» |
Использовать защищенное соединение при взаимодействии со службой каталогов |
||
«Проверять SSL» |
Выполнять проверку цепочки сертификатов и имени (hostname) сервера службы каталогов. Возможные значения:
|
||
«Путь к секретам» |
Путь к аутентификационным данным учетной записи, расположенным в хранилище. Формат задания пути приведен в подразделе Хранение чувствительной информации с выбранным способом хранения «hvac». Пример: «hvac-kv://secret#termidesk-admin/msad/» |
||
«Учётная запись» |
Учетная запись в формате Distinguished Name (DN) в домене MS AD (LDAP), используемая для подключения к службе каталогов. Пример: «CN=admin,OU=user,DC=test,DC=desk» |
||
«Пароль учётной записи» |
Набор символов, подтверждающий полномочия объекта для подключения к службе каталогов |
||
«Время ожидания соединения, с» |
Время ожидания (в секундах) ответа от службы каталогов. Значение по умолчанию: «10» |
||
«Корень поиска» |
Корень поиска в службе каталогов в формате DN. Параметру следует задавать значение, соответствующее записи верхнего уровня в иерархии службы каталогов (без указания OU). Вводимое значение не должно содержать пробелов:
Пример: «DC=test,DC=desk» |
||
«Имя класса пользователя» |
Атрибут класса пользователя в службе каталогов. Для корректного заполнения данного поля необходимо указать значение «person» |
||
«Атрибут идентификатора пользователя» |
Атрибут уникального имени или идентификатора пользователя в службе каталогов. Для корректного заполнения данного поля необходимо указать:
|
||
«Список атрибутов пользователя» |
Список атрибутов, содержащий уникальные данные пользователя, разделенные запятыми. Для корректного заполнения данного поля необходимо указать значение:
|
||
«Формат имени пользователя для аутентификации» |
Формат имени пользователя, заданный в службе каталогов.
Возможные значения:
|
||
«Имя атрибута группы» |
Атрибут принадлежности к группе в службе каталогов. Для корректного заполнения данного поля необходимо указать значение «group» |
||
«Имя атрибута группы» |
Атрибут принадлежности к группе в службе каталогов. Для корректного заполнения данного поля необходимо указать значение «group» |
||
«Атрибут имени группы» |
Атрибут идентификатора группы, к которой относится субъект в службе каталогов. Для корректного заполнения данного поля необходимо указать:
Если используется значение «distinguishedname», то при добавлении группы в домен аутентификации по пути «Системные параметры - Домены аутентификации - Наименование домена - Группы» нужно указывать длинные имена групп, например: «CN=RootGroup,CN=Users,DC=test,DC=desk». Если используется значение «cn», то нужно указывать короткие имена групп. Если параметр «Атрибут имени группы» был изменен, то необходимо заново добавить группы, используя соответствующие имена групп: для «cn» - короткие имена, для «distinguishedname» - длинные имена |
||
«Атрибут членства в группе» |
Идентификатор группы для назначения полномочий субъекту. Для корректного заполнения данного поля необходимо указать значение «member» |
||
«Атрибут групп для LDAP-запросов» |
Атрибут, определяющий группы пользователя при запросах к службе каталогов. Возможные значения: «objectClass», «objectCategory» |
||
«Время хранения дополнительных атрибутов учетной записи пользователей, сут» |
Срок хранения (в сутках) дополнительных атрибутов учетной записи пользователей в БД. При наступлении срока данные будут очищены. Возможные значения:
|
||
«Использовать рекурсивный поиск групп» |
При запросе групп пользователя будут учтены его родительские группы, в которых он состоит неявно.
Возможные значения:
|
||
«Использовать обратный порядок проверки членства пользователей» |
Проверка соответствия членства пользователя в группах службы каталогов членству в группах домена аутентификации. Для работы функционала необходимо, чтобы был задан параметр «Атрибут имени группы». Этот параметр нужно включить при большом количестве групп непосредственно на службе каталогов. В этом случае сначала будет проверяться вхождение пользователя в группы домена аутентификации (в том числе рекурсивно), затем будет происходить проверка найденных групп в службе каталогов. При выключении этого параметра применяется настройка выбора «Атрибут групп для LDAP-запросов»: «objectClass» или «objectCategory». При включении этого параметра всегда применяется настройка выбора «Атрибут групп для LDAP-запросов»: «objectClass». Возможные значения:
|
||
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Добавление домена аутентификации OIDC
OIDC - это механизм, позволяющий приложению связаться со службой идентификации IdP, получить данные о пользователе и вернуть их обратно в приложение. Таким образом OIDC обеспечивает аутентификацию администраторов и пользователей без необходимости ввода логина и пароля.
Служба идентификации IdP (например, keycloak) должна быть предварительно настроена в инфраструктуре организации для возможности использования OIDC как домена аутентификации.
Поддерживаются следующие типы аутентификации:
-
по идентификатору и секрету. В этом случае используются параметры «Client ID» и «Client Secret», заданные в службе идентификации IdP;
-
по подписанному JWT-токену. В этом случае используются параметры «Client ID» и «Signed Jwt», заданные в службе идентификации IdP. Закрытый ключ, использующийся для подписи JWT-токена, должен быть загружен на узлы «Универсального диспетчера» («Портал администратора», «Портал пользователя»).
Для добавления домена аутентификации OIDC следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «OIDC».
Далее заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации через OIDC).
Для сохранения параметров конфигурации использовать экранную кнопку [Сохранить].
| Параметр | Описание | ||
|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||
«Комментарий» |
Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
||
«Приоритет» |
Приоритет использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
||
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
||
«Client ID» |
Уникальный идентификатор приложения, полученный от службы идентификации IdP. Пример: «openid-test-cl» |
||
«Client secret» |
Ключ приложения, полученный от службы идентификации IdP. Параметр должен быть пустым, если задан параметр «Приватный Ключ» |
||
«Приватный Ключ» |
Путь к закрытому ключу, использующемуся для подписи JWT-токена. Закрытый ключ, используемый в службе идентификации IdP, должен быть добавлен на сервер Termidesk. Для этого:
Пример: «/etc/opt/termidesk-vdi/client.key» |
||
«Путь к секретам» |
Путь к аутентификационным данным учетной записи, расположенным в хранилище. Формат задания пути приведен в подразделе Хранение чувствительной информации с выбранным способом хранения «hvac». Требуется использовать статические данные (префикс Пример: «hvac-kv://secret#termidesk-admin/oidc/» |
||
«Authorization endpoint» |
URL-адрес авторизации службы идентификации IdP. Пример: «http://192.0.2.2:8080/auth/realms/domain.local/protocol/openid-connect/auth» |
||
«Logout endpoint» |
URL-адрес получения информации о завершении сессии пользователя от службы идентификации IdP. Пример: «http://192.0.2.2:8080/auth/realms/domain.local/protocol/openid-connect/logout» |
||
«Token endpoint» |
URL-адрес получения токена службы идентификации IdP. Пример: «http://192.0.2.2:8080/auth/realms/domain.local/protocol/openid-connect/token» |
||
«Userinfo endpoint» |
URL-адрес получения информации о пользователе от службы идентификации IdP. Пример: «http://192.0.2.2:8080/auth/realms/domain.local/protocol/openid-connect/userinfo» |
||
«JWKS URI» |
URL-адрес получения сертификатов службы идентификации IdP. Пример: «http://192.0.2.2:8080/auth/realms/domain.local/protocol/openid-connect/certs» |
||
«Scope» |
Набор областей действия, поддерживаемый в службе идентификации IdP. Области действия определяются спецификацией протокола OAuth 2.0. Неполный список возможных значений (указываются через пробел):
Значение по умолчанию: «openid email profile groups». Если нужно указать другой набор значений, следует убедиться, что он поддерживается используемой службой идентификации IdP |
||
«Атрибут имени пользователя» |
Имя атрибута, в котором хранится имя пользователя (логин) в службе идентификации IdP. Значение по умолчанию: «email» |
||
«Проверка SSL» |
Проверка использования SSL |
||
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Добавление домена аутентификации RADIUS
Для добавления домена аутентификации RADIUS администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «RADIUS».
Затем необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации Radius).
| Параметр | Описание | ||||
|---|---|---|---|---|---|
«Название» |
Текстовое наименование домена аутентификации |
||||
«Комментарий» |
Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
||||
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
||||
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
||||
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
||||
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем.
При изменении списка узлов на странице «Инфраструктура - Порталы»:
Для выбора всех порталов используется значение «Все» |
||||
«RADIUS сервер» |
IP-адрес или доменное имя ресурса, являющегося источником сведений о субъектах и их полномочиях (сервер RADIUS)
|
||||
«Аутентификационный порт» |
Порт для обработки запросов на аутентификацию |
||||
«Секрет» |
Набор символов (пароль), подтверждающий подключение к серверу RADIUS |
||||
«NAS-Identifier» |
Идентификатор фермы Termidesk, используемый при отправке запросов на сервер RADIUS. Значение по умолчанию: «termidesk-server» |
||||
«Время ожидания соединения, с» |
Максимальное время ожидания (в секундах) для установки соединения |
||||
«Регистрозависимость» |
Учитывать регистр символов в имени пользователя при аутентификации. Активация параметра позволяет обрабатывать имена пользователей с отличающимся регистром как разные учетные записи. При этом выполняется создание новых учетных записей в интерфейсе Termidesk, а каждому пользователю может быть назначено отдельное РМ. Отключение параметра позволяет обрабатывать имена пользователей с отличающимся регистром как одну учетную запись. При этом создание новых учетных записей в интерфейсе Termidesk не выполняется, а пользователь подключается к одному и тому же РМ. Возможные значения:
|
||||
«Использовать OTP» |
Использовать при аутентификации пользователя OTP - механизм, позволяющий применять одноразовые пароли для дополнительной аутентификации. Сервер RADIUS должен быть настроен на аутентификацию пользователей с использованием OTP. Возможные значения:
|
||||
«Режим аутентификации» |
Выбор режима, который будет использован при аутентификации пользователя. Для работы функционала нужно активировать параметр «Использовать OTP». На сервере RADIUS должен быть настроен соответствующий режим аутентификации (примеры настроек приведены в подразделе интеграции с системами сайта документации Termidesk: Примеры параметров конфигурации сервера RADIUS для работы в различных режимах аутентификации). Возможные значения:
|
||||
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
||||
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Валидация заданных параметров экранной кнопкой [Тест] проверяет корректность заданного имени сервера (возможность получить IP-адрес, используя DNS), доступность сервера (корректный порт, работоспособность сервера RADIUS).
После добавления домена аутентификации RADIUS необходимо перейти в созданный объект и указать актуальный список групп, пользователи которых могут производить вход в Termidesk.
При дальнейшей эксплуатации сервер Termidesk, обрабатывая запрос на аутентификацию, получает актуальный список групп пользователя и сравнивает со своей конфигурацией. Если ни одного совпадения не обнаружено, то пользователю будет отказано в доступе.
| Конфигурация сервера RADIUS должна учитывать передачу списка групп пользователя в атрибуте с ключом 25 (Class) в ответе со статусом авторизации. |
Для корректного получения списка групп на Termidesk сервер RADIUS может быть настроен следующим образом:
| Пример настройки приведен для сервера freeRADIUS. |
-
файл
/etc/freeradius/3.0/mods-enabled/ldapдолжен содержать конструкцию вида:
ldap {
...
update {
...
reply:memberOf += 'memberOf'
}
...
}
-
в файл
/etc/freeradius/3.0/dictionaryнеобходимо добавить строку:
ATTRIBUTE memberOf 3001 string
-
в файле
/etc/freeradius/3.0/sites-enabled/defaultнеобходимо найти секциюpost-authи добавить регулярное выражение, фильтрующее название группы из получаемых от сервера атрибутов:
foreach &reply:memberOf {
if ("%{Foreach-Variable-0}" =~ /cn=([^,=]+)/i)
}
-
в файле
/etc/freeradius/3.0/mods-enabled/execуказать для параметраwaitзначениеyes:
wait = yes
Для корректной работы автоматического входа пользователя (SSO) нужно настроить конфигурацию сервера RADIUS:
-
скорректировать файл
/etc/freeradius/3.0/mods-available/ldap, добавив фильтр в секцииuser:
user {
base_dn = "${..base_dn}"
...
# Фильтр: поиск по sAMAccountName ИЛИ по userPrincipalName (UPN)
filter = "(|(sAMAccountName=%{%{Stripped-User-Name}:-%{User-Name}})(userPrincipalName=%{User-Name}))"
...
}
-
остальные параметры настроить аналогично примеру выше.
Добавление аутентификации через SAML
Провайдер SAML - это единая точка входа пользователей в распределенной системе, позволяющей аутентифицироваться в разных и несвязных между собой частях системы посредством веб-браузера. Независимо от того, какой используется тип биндинга (binding), всегда происходит перенаправление на страницу аутентификации «Провайдер SAML».
Для добавления аутентификации через SAML администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «SAML».
Затем необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления аутентификации через SAML).
Для работы с сертификатами при получении метаданных от домена аутентификации SAML необходимо установить корневой сертификат центра сертификации и настроить Termidesk на работу с сертификатами (см. подраздел Установка корневого сертификата центра сертификации).
| Параметр | Описание |
|---|---|
«Название» |
Текстовое наименование домена аутентификации |
«Комментарий» |
Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
«Приоритет» |
Приоритет использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
«ID клиента» |
Уникальный идентификатор клиента на сервисе аутентификации SAML |
«URL метаданных» |
URL для подключения к сервису аутентификации SAML |
«Проверка SSL» |
Проверка использования SSL |
«Тип Биндинга» |
Способ отправки ответа сервисом SAML на запрос аутентификации. Поддерживаются следующие типы: HTTP-Redirect, HTTP-POST |
«Тип Биндинга в ответе» |
Выбор типа биндинга для обратного перенаправления в SAML-запросе. Поддерживаются следующие типы: HTTP-Redirect, HTTP-POST |
«Приватный ключ» |
Набор символов приватного ключа для подписи SAML-запросов |
«Формат Name ID» |
Формат сопоставления идентификаторов имен SAML у поставщиков удостоверений и поставщиков услуг |
«Group Attr Name» |
Тип атрибута пользователя (обычно в этом поле указывается значение «Group») |
«Время ожидания соединения, с» |
Время ожидания (в секундах) ответа от SAML |
«Метадомен аутентификации» |
Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
«Динамическая проверка членства пользователя в группах» |
Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
Добавление IP-аутентификации
Домен «IP аутентификация» позволяет определять назначение прав на основе сетевых адресов. Для добавления IP-аутентификации администратору Termidesk следует перейти «Системные параметры - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «IP аутентификация».
Далее необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы (см. таблицу Данные для добавления IP-аутентификации).
| Параметр | Описание |
|---|---|
«Название» |
Текстовое наименование домена аутентификации |
«Комментарий» |
Информационное сообщение, используемое для описания назначения домена аутентификации |
«Приоритет» |
Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
«Метка» |
Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
«Субъекты» |
Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
«Порталы» |
Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |