Gå til innhold

Authentication domain

Et autentiseringsdomene definerer hvor og hvordan identitetene til brukerne kontrolleres ved tilkobling. Hver konto tilhører en gruppe, og hver gruppe et domene: domenet er det som avgjør hvor kontoene kommer fra — en bedriftskatalog, en intern base eller en ekstern identitetsleverandør.

Denne modulen lister opp domenene som er deklarert. Klikk på + for å legge til et, eller dobbeltklikk på et navn for å konfigurere det. Katalogtypen velges ved opprettingen og kan ikke endres etterpå.

Fire typer tilbys:

Katalogtype Kilde for kontoene Bruk
LDAP directory Ekstern katalog (Active Directory, OpenLDAP…) Det vanlige tilfellet: eksisterende kontoer og grupper gjenbrukes som de er, uten kopiering.
Local directory Base internt i plattformen Kontoer som opprettes og forvaltes direkte fra konsollet, ved siden av en katalog eller for et lite omfang.
SAML domain Ekstern identitetsleverandør (IdP) Autentiseringen delegeres til IdP-en; plattformen opptrer som tjenesteleverandør.
Anonymous directory Ingen Sjeldne tilfeller der det å nå en applikasjon ikke krever noen autentisering i det hele tatt.

Rekkefølge ved oppretting

Opprett først domenet, deretter gruppene og til slutt brukerkontoene: rettighetene til å få tilgang til applikasjonene gis deretter til gruppene, gjennom en tilgangskontrakt.


Felles konfigurasjonselementer

Disse innstillingene finnes for alle domenetyper:

Felt Beskrivelse
Name Velg et meningsfullt domenenavn.
Shortcut URL Vises bare i redigeringsmodus. Direkte URL som gir tilgang til brukerportalen for dette spesifikke domenet, uten å gå via listen over tilgjengelige domener. Format: https://{server}/cloud/?orgname={organisation}&domainid={id}.
Description Valgfritt felt som beskriver innholdet i domenet.
Microsoft domain Opplysning som følger identifiseringen av brukeren når single sign-on (SSO) er aktivert.
Expiration Maksimal varighet av inaktivitet før en økt utløper. Standardverdi: 60 minutter.
Number of attempts before lockout Begrenser antall påloggingsforsøk. Anbefalt verdi: 3 forsøk (beskyttelse mot brute-force-angrep). Denne grensen må være ≤ enhver grense som er satt i LDAP-katalogen.
Time before unlock (minutes) Ventetid før låste økter låses opp. Sett verdien til 0 for å deaktivere.
The domain is part of cascading authentication Se avsnittet Kaskadert autentisering.
Delegate authentication to an external server Alternativer: No, CAS, IdeoSSO.
Alternative username attribute LDAP-attributt som brukes som sekundær identifikator når det primære attributtet ikke finner brukeren (f.eks. mail, userPrincipalName).
Maximum number of simultaneous sessions per user Anbefalt verdi: 1 økt.
Automatic deletion of the oldest session Lukker automatisk en aktiv økt når en ny blir forespurt.
Note displayed in the authentication form Merknad som bare er ment for brukerne av domenet.

Autentiseringsmetode

Felt Beskrivelse
Authentication method Definerer hvordan identiteten til brukeren kontrolleres ved pålogging: Form (brukernavn og passord skrives inn manuelt) / User certificate (brukernavnet hentes fra CN-feltet i sertifikatet) / User certificate and form (et passord kreves fortsatt etter autentisering med sertifikat) / Apache authentication (autentiseringen delegeres til webserveren Apache) / Pro Santé Connect (CIBA) (autentisering gjennom den franske nasjonale identitetsleverandøren for helsevesenet).
Force the use of the virtual keyboard Viser et tastatur på skjermen på autentiseringssiden for å beskytte inntastingen av passordet mot keyloggere.

Pro Santé Connect (CIBA)

Disse feltene vises bare når autentiseringsmetoden Pro Santé Connect (CIBA) er valgt. Pro Santé Connect er den franske nasjonale identitetsleverandøren for helsepersonell.

Felt Beskrivelse
Identifier (client id) Klientidentifikator som Pro Santé Connect oppgir når applikasjonen registreres.
Secret (client secret) Tilhørende klienthemmelighet, som brukes til å validere OIDC-utvekslingene med Pro Santé Connect.
Sandbox Når det er avmerket, kobler CyberElements seg til testmiljøet til PSC i stedet for produksjonsmiljøet. Bruk bare til integrasjonstesting.
RPPS retrieval Avgjør hvor RPPS-nummeret til brukeren kommer fra (det franske registeret over helsepersonell): Use the authentication attribute (RPPS hentes fra det primære autentiseringsattributtet) eller Use another user attribute (RPPS hentes fra et eget attributt, som skal angis i det neste feltet).
User attribute containing the RPPS Navnet på attributtet som inneholder RPPS-nummeret (f.eks. rpps, healthcareProfessionalId). Bare synlig og påkrevd hvis det forrige alternativet er satt til ”Use another user attribute”.

OTP-autentiseringstoken

Felt Beskrivelse
Authentication token Valg av den eller de OTP-generatorene som skal brukes (deklarert tidligere via menyen for OTP-tokengeneratorer). Flervalg er mulig.
User attribute used to send the OTP Angir brukerattributtet som OTP-en leveres gjennom for hvert valgte token (f.eks. mobile for å sende med SMS, mail for å sende med e-post). Ett felt vises per valgte token.
Token expiration duration Varigheten som gjør at et sendt OTP ikke lenger godtas. Sett verdien til 0 for å deaktivere utløpet.
Time unit Enheten for utløpsvarigheten: Hours eller Days. Verdien som er skrevet inn i det forrige feltet, multipliseres med denne enheten (1 for timer, 24 for dager).
Expiration starts Utgangspunktet for nedtellingen til utløpet: From the last OTP validation (OTP-en utløper X timer etter at den ble validert) eller From the last successful login (OTP-en utløper X timer etter at økten åpnes).
Replace OTP characters with "*" Skjuler tegnene som skrives inn i feltet for engangspassordet ved pålogging.

Autentisering med neomia Pulse

neomia Pulse er en løsning for kontinuerlig autentisering basert på atferdsanalyse. Disse feltene vises når avmerkingsboksen Enable neomia Pulse authentication er valgt.

Felt Beskrivelse
Enable neomia Pulse authentication Aktiverer integrasjonen med neomia Pulse. Det opprettes en Pulse-konfigurasjon for domenet.
API URL Basis-URL til neomia Pulse-API-en for verifisering av brukerne (for eksempel https://pulse.example.com/api).
Authentication API URL URL til autentiseringsendepunktet til Pulse hvis det er forskjellig fra hoved-URL-en.
API key Hemmelig nøkkel som gjør at CyberElements kan autentisere seg mot Pulse-API-en.
Number of neomia Pulse attempts Maksimalt antall autentiseringsforsøk med Pulse før forespørselen blokkeres. Standardverdi: 3.
If Pulse authentication succeeds Oppførsel når Pulse validerer brukeren med hell: Skip the OTP token (alle OTP som er konfigurert på domenet, hoppes over) eller Reinforce authentication (OTP forblir obligatoriske selv etter en vellykket validering med Pulse).
If Pulse authentication fails Reserveoppførsel hvis Pulse svikter eller ikke er tilgjengelig: Block access (brukeren kan ikke logge på, feilkoden PULSE_API_ERROR returneres) eller Request an additional authentication factor (automatisk tilbakefall til standard OTP-autentisering).
Display graphical components Viser de visuelle elementene for tastemønster i grensesnittet til neomia Pulse på autentiseringssiden.
Display authentication factors Viser brukeren listen over autentiseringsfaktorene som Pulse har oppdaget.

Delegering av autentiseringen til en ekstern server

CAS-server

Felt Beskrivelse
CAS server URL Fullstendig URL til CAS-serveren som autentiseringen delegeres til.

IdeoSSO

Felt Beskrivelse
CAS server URL Fullstendig URL til IdeoSSO-serveren.
IdeoSSO, user property matching the identifier Navnet på brukeregenskapen i IdeoSSO som brukes som påloggingsidentifikator i cyberelements.

Konfigurere et domene av typen ”Local directory”

Fane: General information

Felt Beskrivelse
Invisible shortcut Hvis det finnes flere domener, merk av denne boksen slik at domenet ikke vises i listen som tilbys brukeren. Domenet er da bare tilgjengelig via den fullstendige snarvei-URL-en sin.
Display the access condition if it is invalid Hvis det er avmerket, vises den tilsvarende feilmeldingen til brukeren når en ugyldig tilgangsbetingelse hindrer ham i å logge på. Hvis det ikke er avmerket, får brukeren ingen forklaring. Bare tilgjengelig i endringsmodus.

Fane: Password

Denne fanen brukes til å konfigurere forvaltningen av passordene til brukerne i det lokale domenet.

Felt Beskrivelse
Change the user's password at first login Hvis det er avmerket, blir brukeren ved sin aller første pålogging automatisk omdirigert til en side for å endre passordet. Han kan ikke nå portalen før endringen er gjort.
Display the password change form Hvis det er avmerket, vises det på påloggingssiden en lenke som lar brukeren endre passordet sitt.
Define a custom password policy Gjør det mulig å definere en policy for kompleksitet og levetid for passord som er spesifikk for dette domenet.

Når Define a custom password policy er avmerket, blir følgende innstillinger tilgjengelige:

Felt Beskrivelse
Display the password policy to the user Hvis det er avmerket, presenteres kompleksitetsreglene for brukeren når han setter eller endrer passordet sitt.
Minimum number of characters Minste lengde som kreves for passordet. Standardverdi: 10. Sett verdien til 0 for å deaktivere.
Minimum number of lowercase letters Minste antall små bokstaver som kreves. Sett verdien til 0 for å deaktivere.
Minimum number of uppercase letters Minste antall store bokstaver som kreves. Sett verdien til 0 for å deaktivere.
Minimum number of digits Minste antall sifre som kreves. Sett verdien til 0 for å deaktivere.
Minimum number of special characters Minste antall spesialtegn som kreves. Sett verdien til 0 for å deaktivere.
Minimum password lifetime (days) Minste ventetid før brukeren har lov til å endre passordet sitt. Hindrer for hyppige endringer. Sett verdien til 0 for å deaktivere.
Maximum password lifetime (days) Tiden som gjør at passordet utløper og må fornyes. Standardverdi: 60 dager. Sett verdien til 0 for å deaktivere.
Notify the user before expiration (days) Sender en e-post til brukeren det angitte antallet dager før passordet hans utløper. Krever en konfigurert maksimal levetid, en SMTP-server og en avsenderadresse. Sett verdien til 0 for å deaktivere.
SMTP server Server som brukes til å sende varslingene om utløp (blant dem som er deklarert i SMTP-konfigurasjonen).
Source e-mail E-postadressen som vises som avsender av varslingene.
Reject the new password if it contains the login Hvis det er avmerket, forbys passord som inneholder påloggingsidentifikatoren til brukeren (beskyttelse mot åpenbare passord).
Reject the new password if it matches one of the last X Fører en historikk over passord og forbyr gjenbruk av det angitte antallet tidligere passord. Sett verdien til 0 for å deaktivere.

Konfigurere et domene av typen ”LDAP directory”

Fane: General information

Felt Beskrivelse
Invisible shortcut Hvis det finnes flere domener, merk av denne boksen slik at domenet ikke vises i listen som tilbys brukeren.

Fane: LDAP settings

Tilkobling

Felt Beskrivelse
Authentication through a site Hvis dette er merket av, bruker CyberElements Edge Gateway på et site for å nå katalogen, slik at det ikke er nødvendig å åpne innkommende brannmurregler fra DMZ-en. Et andre felt gjør det mulig å velge sitet som skal brukes.
Authentication type Bind-protokoll mot LDAP-serveren: SIMPLE (bind med DN + passord i klartekst over TLS) / NTLM (Windows-autentisering, krever Microsoft-domenesuffikset) / SASL/Digest-MD5 (SASL-autentisering med MD5-hashing, sender ikke passordet i klartekst).
Microsoft domain suffix Suffikset til Windows-domenet som NTLM-identifikatoren bygges av (f.eks. CONTOSO). Bare synlig hvis autentiseringstypen er NTLM.

Søk etter brukere og grupper

Felt Beskrivelse
Search mode Definerer strategien for å hente gruppene fra katalogen: Retrieve groups from a group attribute (går gjennom gruppene og leser medlemmene deres — egnet for standardkataloger) / Retrieve groups from a user attribute (leser attributtet memberOf for hver bruker — raskere på Active Directory) / Retrieve nested groups through the TokenGroups attribute (bruker det spesielle AD-attributtet tokenGroups for å løse opp nestede grupper rekursivt — anbefalt på Active Directory).
User attribute containing the groups Navnet på attributtet til brukerobjektet som lister opp gruppene det tilhører. Bare synlig hvis modusen ”from a user attribute” er valgt.
Use the user's DN to log in Hvis det er avmerket, brukes den fullstendige DN-en til brukeren under LDAP-bind-operasjonen (autentiseringen).
User authentication attribute LDAP-attributt som brukes som unik identifikator for brukeren ved pålogging. Foreslåtte verdier: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, eller egendefinert.
User attribute customisation Lar deg skrive inn manuelt et attributt som ikke finnes i listen. Bare synlig hvis ”custom” er valgt.
Group authentication attribute LDAP-attributt som brukes til å identifisere gruppene entydig (f.eks. cn, sAMAccountName).

Tre

Felt Beskrivelse
Users branch Fullstendig DN for organisasjonsenheten som inneholder brukerne (f.eks. ou=Users,dc=example,dc=com).
Groups branch Fullstendig DN for organisasjonsenheten som inneholder gruppene (f.eks. ou=Groups,dc=example,dc=com).
Manual group management Hvis det er avmerket, synkroniseres ikke gruppene automatisk fra LDAP-katalogen. Administratorene må legge til og fjerne gruppene manuelt i cyberelements.

Tjenestekonto

Felt Beskrivelse
Read access account Fullstendig DN for tjenestekontoen som CyberElements bruker til å spørre katalogen (f.eks. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det anbefales sterkt å definere en egen proxykonto og deaktivere anonym binding til katalogen.
Password Passordet til tjenestekontoen.
User class LDAP-objektklassen til brukerne som skal søkes etter i katalogen (f.eks. person, inetOrgPerson, user for Active Directory).
Group filter Ekstra filter av attributt/verdi for å identifisere gruppene i katalogen. Brukes bare med søkemodusen ”from a group attribute”.

Passord for brukerne

Felt Beskrivelse
Display the password change form Hvis det er avmerket, vises det en lenke for å endre passordet på påloggingssiden. Dette alternativet er bare tilgjengelig hvis tilkoblingen til katalogen bruker SSL (LDAPS) eller går gjennom et site.
Check whether the password must be changed Hvis det er avmerket, spør CyberElements LDAP-katalogen for å finne ut om brukeren må endre passordet sitt (attributtet pwdLastSet på Active Directory), og tvinger ham til det om nødvendig.
Check the password complexity when it is changed Hvis det er avmerket, kontrollerer CyberElements at det nye passordet oppfyller kompleksitetspolicyen som er definert i katalogen, når endringen startes fra portalen.

Radius-alternativet

Felt Beskrivelse
Enable the Radius option Merk av denne boksen bare hvis LDAP-katalogen er koblet med Radius-autentisering (to faktorer). Dette alternativet kan bare aktiveres når domenet opprettes, og kan ikke endres etterpå.

Når Radius-alternativet er aktivert, vises følgende innstillinger:

Felt Beskrivelse
Mode Driftsmodus for Radius-serveren: quicklog (direkte autentisering: passordet sendes uendret til Radius-serveren) eller challenge/response (Radius-serveren sender en utfordring som brukeren må svare på).
Server IP-adressen eller DNS-navnet til Radius-serveren.
Port Porten som Radius-serveren lytter på. Standardverdi: 1812.
Secret Hemmelighet som deles mellom CyberElements og Radius-serveren, og som brukes til å kryptere utvekslingene.
Number of attempts Maksimalt antall forsøk før CyberElements gir opp forespørselen til Radius-serveren. Standardverdi: 3.
Timeout (seconds) Maksimal tid å vente på svaret fra Radius-serveren før tidsavbrudd. Standardverdi: 10 sekunder.
Radius NAS IP address Kilde-IP-adressen som CyberElements oppgir til Radius-serveren (attributtet NAS-IP-Address). Skal settes hvis Radius-serveren filtrerer forespørslene etter kilde-IP-adresse.

Andre innstillinger

Felt Beskrivelse
Allow RDS server management Hvis det er avmerket, kan kontoene i dette domenet knyttes til RDS-servere i modulen for forvaltning av RDS-servere.
Use specific certificate authorities to validate LDAPS certificates Hvis det er avmerket, bruker CyberElements et egendefinert CA-sertifikat for å validere sertifikatet som LDAP-serveren legger fram ved SSL-tilkoblinger. Hvis det ikke er avmerket, brukes CA-ene til systemet (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Fil som inneholder rot-CA-en eller rot-CA-ene i PEM-format (tekst som begynner med -----BEGIN CERTIFICATE-----). Bare synlig og påkrevd hvis det forrige alternativet er aktivert.

LDAP-servere

Servertabellen lister opp serverne som er tilknyttet domenet (kolonner: Server, Port, Protocol). Å definere flere servere gir høy tilgjengelighet: CyberElements bytter automatisk til en tilgjengelig server ved et avbrudd.

For å legge til en server, klikk på +. Skriv inn:

Felt Beskrivelse
Server IP-adressen eller DNS-navnet til LDAP-serveren.
Port Tilgangsport. Standardverdi: 389 (LDAP) eller 636 (LDAPS).
Protocol LDAP eller LDAP over SSL. Det anbefales sterkt å bruke SSL, også på et internt nettverk.

For å endre en eksisterende server, velg den og klikk på ikonet Properties.
For å slette en server, velg den og klikk på ×.


Konfigurere et domene av typen ”Anonymous directory”

Et anonymt domene kan brukes i de sjeldne tilfellene der tilgang til en applikasjon ikke krever autentisering fordi brukeren allerede er autentisert på en særskilt måte.

Felt Beskrivelse
Maximum number of connections Begrenser antallet samtidige tilkoblinger som er tillatt på dette domenet.
Use the certificate CN as the user identifier Hvis det er avmerket, hentes identifikatoren til brukeren automatisk fra CN-feltet i klientsertifikatet som legges fram ved tilkoblingen. Denne identifikatoren brukes deretter til SSO.
Identifier format, from the DN Uttrykk for å bygge identifikatoren fra bestanddelene i DN-en til sertifikatet (f.eks. %CN%@%OU%). Bare synlig hvis det forrige alternativet er aktivert.

Konfigurere et domene av typen ”SAML”

Når et SAML-domene brukes, opptrer CyberElements som tjenesteleverandør (SP) og delegerer autentiseringen til en ekstern identitetsleverandør (IdP).

Fane: General information

Felt Beskrivelse
Identity provider Type identitetsleverandør: Other (enhver standard SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, som i tillegg aktiverer asynkron synkronisering av gruppene).
Identity provider EntityId Unik identifikator for IdP-en i SAML-føderasjonen. Verdien oppgis av IdP-en (f.eks. https://sts.windows.net/{tenant-id}/ for Azure, https://[serverName]/idp/shibboleth for Shibboleth).
Group names variable Navnet på SAML-attributtet som bærer gruppetilhørighetene til brukeren i assertion-en (f.eks. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups for Azure).
Email variable Navnet på SAML-attributtet som plattformen leser e-postadressen fra. Feltet er skrivebeskyttet: verdien er fast satt til saml-mail og kan ikke konfigureres.
Login variable Navnet på SAML-attributtet som brukes som påloggingsidentifikator i CyberElements (f.eks. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Se avsnittet Kaskadert autentisering.
Manual configuration Hvis det er avmerket, må parameterne til identitetsleverandøren skrives inn manuelt (EntityId for SAML-endepunktene). Hvis det ikke er avmerket, hentes disse parameterne automatisk fra metadatafilen. Bare tilgjengelig i endringsmodus.

Metadata fra identitetsleverandøren

Administrasjonskonsollet har ingen skjerm for utveksling av SAML-metadata: den fanen tilhører SaaS-tilbudet. I client hosted konfigureres metadataene til IdP-en og metadataene til tjenesteleverandøren manuelt, i Shibboleth-konfigurasjonsfilene til Mediation Controller.


Kaskadert autentisering

Gå til siden generelle alternativer for å aktivere kaskadert autentisering.

Når en bruker går til portalen, søker systemet blant de kaskaderte domenene etter dem der autentisering er mulig uten påloggingsnavn og passord (SAML, Apache, sertifikat). Det første domenet som gjenkjenner brukeren, blir brukt. Hvis ingen domener kan autentisere ham uten passord, vises feltene for påloggingsnavn og passord.

Så snart funksjonen er aktivert, vises to knapper i domenelisten:

  • Merk av ”The domain is part of cascading authentication” for hvert ønsket domene.
  • Rekkefølgen kan endres med pilene opp og ned. Rekkefølge 0 behandles først.

Note

Anonyme domener og Radius-domener, og de som delegerer autentiseringen til en ekstern server (CAS), kan ikke brukes i kaskadert autentisering.