Gå til indholdet

Authentication domain

Et autentificeringsdomæne definerer, hvor og hvordan brugernes identiteter kontrolleres ved forbindelsen. Hver konto tilhører en gruppe, og hver gruppe et domæne: domænet er det, der bestemmer, hvor kontiene kommer fra — et virksomhedskatalog, en intern base eller en ekstern identitetsudbyder.

Dette modul viser de deklarerede domæner. Klik på + for at tilføje et, eller dobbeltklik på et navn for at konfigurere det. Katalogtypen vælges ved oprettelsen og kan ikke ændres bagefter.

Der tilbydes fire typer:

Katalogtype Kilde til kontiene Anvendelse
LDAP directory Eksternt katalog (Active Directory, OpenLDAP…) Det almindelige tilfælde: eksisterende konti og grupper genbruges, som de er, uden kopiering.
Local directory Base internt i platformen Konti, der oprettes og administreres direkte fra konsollen, ved siden af et katalog eller til et lille omfang.
SAML domain Ekstern identitetsudbyder (IdP) Autentificeringen uddelegeres til IdP'en; platformen optræder som tjenesteudbyder.
Anonymous directory Ingen Sjældne tilfælde, hvor adgang til en applikation slet ikke kræver autentificering.

Rækkefølge ved oprettelse

Opret først domænet, derefter grupperne og til sidst brugerkontiene: rettighederne til adgang til applikationerne tildeles derefter grupperne gennem en adgangskontrakt.


Fælles konfigurationselementer

Disse indstillinger findes for alle domænetyper:

Felt Beskrivelse
Name Vælg et sigende domænenavn.
Shortcut URL Vises kun i redigeringstilstand. Direkte URL, der giver adgang til brugerportalen for netop dette domæne uden at gå gennem listen over tilgængelige domæner. Format: https://{server}/cloud/?orgname={organisation}&domainid={id}.
Description Valgfrit felt, der beskriver domænets indhold.
Microsoft domain Oplysning, der følger identificeringen af brugeren, når single sign-on (SSO) er slået til.
Expiration Maksimal inaktivitetstid, før en session udløber. Standardværdi: 60 minutter.
Number of attempts before lockout Begrænser antallet af loginforsøg. Anbefalet værdi: 3 forsøg (beskyttelse mod brute force-angreb). Denne grænse skal være ≤ enhver grænse, der er sat i LDAP-kataloget.
Time before unlock (minutes) Ventetid, før låste sessioner låses op. Sæt værdien til 0 for at slå funktionen fra.
The domain is part of cascading authentication Se afsnittet Kaskaderet autentificering.
Delegate authentication to an external server Muligheder: No, CAS, IdeoSSO.
Alternative username attribute LDAP-attribut, der bruges som sekundær identifikator, når brugeren ikke kan findes via den primære attribut (f.eks. mail, userPrincipalName).
Maximum number of simultaneous sessions per user Anbefalet værdi: 1 session.
Automatic deletion of the oldest session Lukker automatisk en aktiv session, når der anmodes om en ny.
Note displayed in the authentication form Bemærkning, der udelukkende er tiltænkt domænets brugere.

Autentificeringsmetode

Felt Beskrivelse
Authentication method Definerer, hvordan brugerens identitet kontrolleres ved login: Form (brugernavn og adgangskode indtastes manuelt) / User certificate (brugernavnet udtrækkes af certifikatets CN-felt) / User certificate and form (der kræves stadig en adgangskode efter autentificering med certifikat) / Apache authentication (autentificeringen uddelegeres til webserveren Apache) / Pro Santé Connect (CIBA) (autentificering via den franske nationale identitetsudbyder for sundhedsvæsenet).
Force the use of the virtual keyboard Viser et skærmtastatur på autentificeringssiden for at beskytte indtastningen af adgangskoden mod keyloggere.

Pro Santé Connect (CIBA)

Disse felter vises kun, når autentificeringsmetoden Pro Santé Connect (CIBA) er valgt. Pro Santé Connect er den franske nationale identitetsudbyder for sundhedsprofessionelle.

Felt Beskrivelse
Identifier (client id) Klientidentifikator, som Pro Santé Connect leverer, når applikationen registreres.
Secret (client secret) Den tilhørende klienthemmelighed, der bruges til at validere OIDC-udvekslingerne med Pro Santé Connect.
Sandbox Når feltet er markeret, forbinder CyberElements til PSC's testmiljø i stedet for produktionsmiljøet. Brug det kun til integrationstest.
RPPS retrieval Bestemmer, hvor brugerens RPPS-nummer kommer fra (det franske register over sundhedsprofessionelle): Use the authentication attribute (RPPS udtrækkes af den primære autentificeringsattribut) eller Use another user attribute (RPPS udtrækkes af en særskilt attribut, der skal angives i det næste felt).
User attribute containing the RPPS Navnet på den attribut, der indeholder RPPS-nummeret (f.eks. rpps, healthcareProfessionalId). Kun synligt og påkrævet, hvis den forrige indstilling er sat til ”Use another user attribute”.

OTP-autentificeringstoken

Felt Beskrivelse
Authentication token Valg af den eller de OTP-generatorer, der skal bruges (deklareret på forhånd via menuen for OTP-tokengeneratorer). Flere kan vælges.
User attribute used to send the OTP Angiver den brugerattribut, som OTP'en leveres gennem for hvert valgt token (f.eks. mobile til afsendelse via SMS, mail til afsendelse via e-mail). Der vises ét felt pr. valgt token.
Token expiration duration Varighed, hvorefter et afsendt OTP ikke længere accepteres. Sæt værdien til 0 for at slå udløb fra.
Time unit Enheden for udløbsvarigheden: Hours eller Days. Den værdi, der er indtastet i det forrige felt, ganges med denne enhed (1 for timer, 24 for dage).
Expiration starts Udgangspunktet for nedtællingen til udløb: From the last OTP validation (OTP'en udløber X timer efter, at den blev valideret) eller From the last successful login (OTP'en udløber X timer efter, at sessionen åbnes).
Replace OTP characters with "*" Skjuler de tegn, der indtastes i feltet til engangsadgangskoden under login.

Autentificering med neomia Pulse

neomia Pulse er en løsning til kontinuerlig autentificering baseret på adfærdsanalyse. Disse felter vises, når afkrydsningsfeltet Enable neomia Pulse authentication er markeret.

Felt Beskrivelse
Enable neomia Pulse authentication Slår integrationen med neomia Pulse til. Der oprettes en Pulse-konfiguration for domænet.
API URL Basis-URL for neomia Pulse-API'en til verificering af brugerne (for eksempel https://pulse.example.com/api).
Authentication API URL URL på Pulses autentifikationsendepunkt, hvis det er forskelligt fra hoved-URL'en.
API key Hemmelig nøgle, som CyberElements bruger til at autentificere sig over for Pulse-API'en.
Number of neomia Pulse attempts Maksimalt antal autentificeringsforsøg med Pulse, før anmodningen blokeres. Standardværdi: 3.
If Pulse authentication succeeds Adfærd, når Pulse validerer brugeren med succes: Skip the OTP token (alle OTP, der er konfigureret på domænet, springes over) eller Reinforce authentication (OTP forbliver obligatoriske, også efter en lykket validering med Pulse).
If Pulse authentication fails Reserveadfærd, hvis Pulse fejler eller ikke er tilgængelig: Block access (brugeren kan ikke logge ind, fejlkoden PULSE_API_ERROR returneres) eller Request an additional authentication factor (automatisk tilbagefald til standardautentificering med OTP).
Display graphical components Viser de visuelle elementer for tastemønstret fra grænsefladen i neomia Pulse på autentificeringssiden.
Display authentication factors Viser brugeren listen over de autentificeringsfaktorer, som Pulse har registreret.

Uddelegering af autentificeringen til en ekstern server

CAS-server

Felt Beskrivelse
CAS server URL Den fulde URL til den CAS-server, som autentificeringen uddelegeres til.

IdeoSSO

Felt Beskrivelse
CAS server URL Den fulde URL til IdeoSSO-serveren.
IdeoSSO, user property matching the identifier Navnet på den brugeregenskab i IdeoSSO, der anvendes som loginidentifikator i cyberelements.

Konfiguration af et domæne af typen ”Local directory”

Fane: General information

Felt Beskrivelse
Invisible shortcut Findes der flere domæner, markér dette felt, så domænet ikke optræder i den liste, der tilbydes brugeren. Domænet er så kun tilgængeligt via sin fulde shortcut-URL.
Display the access condition if it is invalid Er feltet markeret, vises den tilsvarende fejlmeddelelse for brugeren, når en ugyldig adgangsbetingelse forhindrer ham i at logge ind. Er det ikke markeret, får brugeren ingen forklaring. Kun tilgængelig i redigeringstilstand.

Fane: Password

Denne fane bruges til at konfigurere håndteringen af adgangskoder for brugerne i det lokale domæne.

Felt Beskrivelse
Change the user's password at first login Er feltet markeret, omdirigeres brugeren automatisk til en side til ændring af adgangskoden ved sit allerførste login. Han kan ikke få adgang til portalen, før ændringen er foretaget.
Display the password change form Er feltet markeret, vises der på loginsiden et link, hvormed brugeren kan ændre sin adgangskode.
Define a custom password policy Gør det muligt at fastlægge en politik for kompleksitet og levetid for adgangskoder, som er specifik for dette domæne.

Når Define a custom password policy er markeret, bliver følgende indstillinger tilgængelige:

Felt Beskrivelse
Display the password policy to the user Er feltet markeret, præsenteres kompleksitetsreglerne for brugeren, når han fastlægger eller ændrer sin adgangskode.
Minimum number of characters Den mindste krævede længde af adgangskoden. Standardværdi: 10. Sæt værdien til 0 for at slå kontrollen fra.
Minimum number of lowercase letters Det mindste krævede antal små bogstaver. Sæt værdien til 0 for at slå kontrollen fra.
Minimum number of uppercase letters Det mindste krævede antal store bogstaver. Sæt værdien til 0 for at slå kontrollen fra.
Minimum number of digits Det mindste krævede antal cifre. Sæt værdien til 0 for at slå kontrollen fra.
Minimum number of special characters Det mindste krævede antal specialtegn. Sæt værdien til 0 for at slå kontrollen fra.
Minimum password lifetime (days) Mindste ventetid, før brugeren må ændre sin adgangskode. Forhindrer alt for hyppige ændringer. Sæt værdien til 0 for at slå kontrollen fra.
Maximum password lifetime (days) Den tid, hvorefter adgangskoden udløber og skal fornyes. Standardværdi: 60 dage. Sæt værdien til 0 for at slå kontrollen fra.
Notify the user before expiration (days) Sender brugeren en e-mail det angivne antal dage, før hans adgangskode udløber. Kræver en konfigureret maksimal levetid, en SMTP-server og en afsenderadresse. Sæt værdien til 0 for at slå funktionen fra.
SMTP server Den server, der bruges til at sende udløbsnotifikationerne (blandt de servere, der er deklareret i SMTP-konfigurationen).
Source e-mail Den e-mailadresse, der vises som afsender af notifikationerne.
Reject the new password if it contains the login Er feltet markeret, forbydes adgangskoder, der indeholder brugerens loginidentifikator (beskyttelse mod indlysende adgangskoder).
Reject the new password if it matches one of the last X Fører en historik over adgangskoder og forbyder genbrug af det angivne antal tidligere adgangskoder. Sæt værdien til 0 for at slå kontrollen fra.

Konfiguration af et domæne af typen ”LDAP directory”

Fane: General information

Felt Beskrivelse
Invisible shortcut Findes der flere domæner, markér dette felt, så domænet ikke optræder i den liste, der tilbydes brugeren.

Fane: LDAP settings

Forbindelse

Felt Beskrivelse
Authentication through a site Hvis feltet er markeret, bruger CyberElements et sites Edge Gateway til at nå kataloget, hvorved der ikke skal åbnes indgående firewallregler fra DMZ'en. Et andet felt giver mulighed for at vælge det site, der skal bruges.
Authentication type Bind-protokol til LDAP-serveren: SIMPLE (bind med DN + adgangskode i klartekst over TLS) / NTLM (Windows-autentificering, kræver suffikset for Microsoft-domænet) / SASL/Digest-MD5 (SASL-autentificering med MD5-hashing, sender ikke adgangskoden i klartekst).
Microsoft domain suffix Suffikset for det Windows-domæne, som NTLM-identifikatoren dannes af (f.eks. CONTOSO). Kun synligt, hvis autentificeringstypen er NTLM.

Søgning efter brugere og grupper

Felt Beskrivelse
Search mode Definerer strategien for at hente grupperne fra kataloget: Retrieve groups from a group attribute (gennemløber grupperne og læser deres medlemmer — egnet til standardkataloger) / Retrieve groups from a user attribute (læser attributten memberOf for hver bruger — hurtigere på Active Directory) / Retrieve nested groups through the TokenGroups attribute (bruger den særlige AD-attribut tokenGroups til rekursivt at opløse indlejrede grupper — anbefales på Active Directory).
User attribute containing the groups Navnet på den attribut på brugerobjektet, der angiver de grupper, det tilhører. Kun synligt, hvis tilstanden ”from a user attribute” er valgt.
Use the user's DN to log in Er feltet markeret, bruges brugerens fulde DN under LDAP-bind (autentificeringen).
User authentication attribute Den LDAP-attribut, der ved login tjener som brugerens unikke identifikator. Foreslåede værdier: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID eller brugerdefineret.
User attribute customisation Gør det muligt manuelt at indtaste en attribut, der ikke findes i listen. Kun synligt, hvis ”custom” er valgt.
Group authentication attribute Den LDAP-attribut, som grupperne identificeres entydigt med (f.eks. cn, sAMAccountName).

Træstruktur

Felt Beskrivelse
Users branch Det fulde DN for den organisatoriske enhed, der indeholder brugerne (f.eks. ou=Users,dc=example,dc=com).
Groups branch Det fulde DN for den organisatoriske enhed, der indeholder grupperne (f.eks. ou=Groups,dc=example,dc=com).
Manual group management Er feltet markeret, synkroniseres grupperne ikke automatisk fra LDAP-kataloget. Administratorerne skal tilføje og fjerne grupperne manuelt i cyberelements.

Tjenestekonto

Felt Beskrivelse
Read access account Det fulde DN for den tjenestekonto, som CyberElements bruger til at forespørge kataloget (f.eks. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det anbefales stærkt at definere en dedikeret proxykonto og at slå anonym bind til kataloget fra.
Password Adgangskoden til tjenestekontoen.
User class Den LDAP-objektklasse for de brugere, der skal søges efter i kataloget (f.eks. person, inetOrgPerson, user for Active Directory).
Group filter Yderligere filter på attribut/værdi til at bestemme grupperne i kataloget. Bruges kun med søgetilstanden ”from a group attribute”.

Brugernes adgangskode

Felt Beskrivelse
Display the password change form Er feltet markeret, vises der på loginsiden et link til ændring af adgangskoden. Denne indstilling er kun tilgængelig, hvis forbindelsen til kataloget bruger SSL (LDAPS) eller går gennem et site.
Check whether the password must be changed Er feltet markeret, forespørger CyberElements LDAP-kataloget for at få at vide, om brugeren skal ændre sin adgangskode (attributten pwdLastSet på Active Directory), og tvinger ham om nødvendigt til det.
Check the password complexity when it is changed Er feltet markeret, kontrollerer CyberElements, at den nye adgangskode overholder den kompleksitetspolitik, der er defineret i kataloget, når ændringen sættes i gang fra portalen.

Radius-indstilling

Felt Beskrivelse
Enable the Radius option Markér kun dette felt, hvis LDAP-kataloget er koblet sammen med en Radius-autentificering (to faktorer). Denne indstilling kan kun slås til, når domænet oprettes, og kan ikke ændres bagefter.

Når Radius-indstillingen er slået til, vises følgende indstillinger:

Felt Beskrivelse
Mode Radius-serverens driftstilstand: quicklog (direkte autentificering: adgangskoden sendes uændret til Radius-serveren) eller challenge/response (Radius-serveren sender en udfordring, som brugeren skal svare på).
Server Radius-serverens IP-adresse eller DNS-navn.
Port Den port, Radius-serveren lytter på. Standardværdi: 1812.
Secret Den hemmelighed, der deles mellem CyberElements og Radius-serveren, og som bruges til at kryptere udvekslingerne.
Number of attempts Maksimalt antal forsøg, før CyberElements opgiver anmodningen til Radius-serveren. Standardværdi: 3.
Timeout (seconds) Længste ventetid på svar fra Radius-serveren, før tidsfristen udløber. Standardværdi: 10 sekunder.
Radius NAS IP address Den kilde-IP-adresse, som CyberElements angiver over for Radius-serveren (attributten NAS-IP-Address). Skal sættes, hvis Radius-serveren filtrerer anmodningerne efter kilde-IP-adresse.

Andre indstillinger

Felt Beskrivelse
Allow RDS server management Er feltet markeret, kan kontiene i dette domæne knyttes til RDS-servere i modulet til administration af RDS-servere.
Use specific certificate authorities to validate LDAPS certificates Er feltet markeret, bruger CyberElements et eget CA-certifikat til at validere det certifikat, LDAP-serveren fremviser ved SSL-forbindelser. Er det ikke markeret, bruges systemets CA'er (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Fil, der indeholder rod-CA'erne i PEM-format (tekst, der begynder med -----BEGIN CERTIFICATE-----). Kun synligt og påkrævet, hvis den forrige indstilling er slået til.

LDAP-servere

Servertabellen viser de servere, der er knyttet til domænet (kolonner: Server, Port, Protocol). At definere flere servere giver høj tilgængelighed: CyberElements skifter automatisk til en tilgængelig server i tilfælde af svigt.

For at tilføje en server skal du klikke på +. Indtast:

Felt Beskrivelse
Server LDAP-serverens IP-adresse eller DNS-navn.
Port Adgangsport. Standardværdi: 389 (LDAP) eller 636 (LDAPS).
Protocol LDAP eller LDAP over SSL. Det anbefales stærkt at bruge SSL, også på et internt netværk.

For at redigere en eksisterende server skal du markere den og klikke på ikonet Properties.
For at slette en server skal du markere den og klikke på ×.


Konfiguration af et domæne af typen ”Anonymous directory”

Et anonymt domæne kan bruges i de sjældne tilfælde, hvor adgang til en applikation ikke kræver autentificering, fordi brugeren allerede er autentificeret på en særlig måde.

Felt Beskrivelse
Maximum number of connections Begrænser antallet af samtidige forbindelser, der er tilladt på dette domæne.
Use the certificate CN as the user identifier Er feltet markeret, udtrækkes brugerens identifikator automatisk af CN-feltet i det klientcertifikat, der fremvises ved forbindelsen. Denne identifikator bruges derefter til SSO.
Identifier format, from the DN Udtryk til at danne identifikatoren ud fra bestanddelene i certifikatets DN (f.eks. %CN%@%OU%). Kun synligt, hvis den forrige indstilling er slået til.

Konfiguration af et domæne af typen ”SAML”

Når et SAML-domæne bruges, optræder CyberElements som tjenesteudbyder (SP) og uddelegerer autentificeringen til en ekstern identitetsudbyder (IdP).

Fane: General information

Felt Beskrivelse
Identity provider Identitetsudbyderens type: Other (enhver standardkonform SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, som desuden slår asynkron synkronisering af grupperne til).
Identity provider EntityId IdP'ens unikke identifikator i SAML-føderationen. Værdien leveres af IdP'en (f.eks. https://sts.windows.net/{tenant-id}/ for Azure, https://[serverName]/idp/shibboleth for Shibboleth).
Group names variable Navnet på den SAML-attribut, der bærer brugerens gruppetilhørsforhold i assertionen (f.eks. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups for Azure).
Email variable Navnet på det SAML-attribut, som platformen læser e-mailadressen fra. Feltet er kun læsbart: værdien er fastsat til saml-mail og kan ikke konfigureres.
Login variable Navnet på den SAML-attribut, der anvendes som loginidentifikator i CyberElements (f.eks. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Se afsnittet Kaskaderet autentificering.
Manual configuration Er feltet markeret, skal identitetsudbyderens parametre indtastes manuelt (EntityId for SAML-endepunkterne). Er det ikke markeret, udtrækkes disse parametre automatisk af metadatafilen. Kun tilgængelig i redigeringstilstand.

Metadata for identitetsudbyderen

Administrationskonsollen viser ingen skærm til udveksling af SAML-metadata: denne fane hører til SaaS-tilbuddet. I client hosted konfigureres metadataene for IdP'en og for tjenesteudbyderen manuelt i Shibboleth-konfigurationsfilerne på Mediation Controller.


Kaskaderet autentificering

Gå til siden generelle indstillinger for at slå kaskaderet autentificering til.

Når en bruger tilgår portalen, søger systemet blandt de kaskaderede domæner efter dem, hvor autentificering er mulig uden login/adgangskode (SAML, Apache, certifikat). Det første domæne, der genkender brugeren, bruges. Kan intet domæne autentificere uden adgangskode, vises felterne til login/adgangskode.

Når funktionen er slået til, vises der to knapper i domænelisten:

  • Markér ”The domain is part of cascading authentication” for hvert ønsket domæne.
  • Rækkefølgen kan ændres med pilene op/ned. Rækkefølge 0 behandles først.

Note

Anonyme domæner og Radius-domæner samt de domæner, der uddelegerer autentificeringen til en ekstern server (CAS), kan ikke bruges i kaskaderet autentificering.