Przejdź do treści

Authentication domain

Domena uwierzytelniania określa, gdzie i jak weryfikowane są tożsamości użytkowników przy połączeniu. Każde konto należy do grupy, a każda grupa do domeny: domena decyduje o tym, skąd pochodzą konta — z katalogu firmowego, z bazy wewnętrznej lub od zewnętrznego dostawcy tożsamości.

Ten moduł wymienia zadeklarowane domeny. Kliknij +, aby dodać domenę, albo kliknij dwukrotnie nazwę, aby ją skonfigurować. Typ katalogu wybiera się przy tworzeniu i nie można go później zmienić.

Oferowane są cztery typy:

Typ katalogu Źródło kont Zastosowanie
LDAP directory Katalog zewnętrzny (Active Directory, OpenLDAP…) Przypadek typowy: istniejące konta i grupy są używane bez zmian, bez kopiowania.
Local directory Baza wewnętrzna platformy Konta tworzone i zarządzane bezpośrednio z konsoli, obok katalogu lub dla niewielkiego zakresu.
SAML domain Zewnętrzny dostawca tożsamości (IdP) Uwierzytelnianie jest delegowane do IdP; platforma działa jako dostawca usługi.
Anonymous directory Brak Rzadkie przypadki, w których dostęp do aplikacji nie wymaga żadnego uwierzytelniania.

Kolejność tworzenia

Utwórz najpierw domenę, potem grupy, a na końcu konta użytkowników: prawa dostępu do aplikacji są następnie nadawane grupom przez kontrakt dostępu.


Wspólne elementy konfiguracji

Te ustawienia występują przy każdym typie domeny:

Pole Opis
Name Wybierz znaczącą nazwę domeny.
Shortcut URL Wyświetlany tylko w trybie edycji. Bezpośredni URL dający dostęp do portalu użytkownika dla tej konkretnej domeny, bez przechodzenia przez listę dostępnych domen. Format: https://{server}/cloud/?orgname={organisation}&domainid={id}.
Description Pole opcjonalne opisujące zawartość domeny.
Microsoft domain Informacja towarzysząca identyfikacji użytkownika, gdy włączone jest pojedyncze logowanie (SSO).
Expiration Maksymalny czas bezczynności, po którym sesja wygasa. Wartość domyślna: 60 minut.
Number of attempts before lockout Ogranicza liczbę prób logowania. Zalecana wartość: 3 próby (ochrona przed atakami siłowymi). Ten limit musi być ≤ każdego limitu ustawionego w katalogu LDAP.
Time before unlock (minutes) Czas oczekiwania, po którym zablokowane sesje są odblokowywane. Ustaw 0, aby wyłączyć.
The domain is part of cascading authentication Zobacz sekcję Uwierzytelnianie kaskadowe.
Delegate authentication to an external server Opcje: No, CAS, IdeoSSO.
Alternative username attribute Atrybut LDAP używany jako identyfikator dodatkowy, gdy atrybut podstawowy nie pozwala znaleźć użytkownika (np. mail, userPrincipalName).
Maximum number of simultaneous sessions per user Zalecana wartość: 1 sesja.
Automatic deletion of the oldest session Automatycznie zamyka aktywną sesję, gdy żądana jest nowa.
Note displayed in the authentication form Uwaga przeznaczona wyłącznie dla użytkowników domeny.

Metoda uwierzytelniania

Pole Opis
Authentication method Określa, jak weryfikowana jest tożsamość użytkownika przy logowaniu: Form (nazwa użytkownika i hasło wprowadzane ręcznie) / User certificate (nazwa użytkownika jest pobierana z pola CN certyfikatu) / User certificate and form (po uwierzytelnieniu certyfikatem wymagane jest jeszcze hasło) / Apache authentication (uwierzytelnianie delegowane do serwera web Apache) / Pro Santé Connect (CIBA) (uwierzytelnianie przez francuskiego krajowego dostawcę tożsamości ochrony zdrowia).
Force the use of the virtual keyboard Wyświetla na stronie uwierzytelniania klawiaturę ekranową, aby chronić wpisywanie hasła przed keyloggerami.

Pro Santé Connect (CIBA)

Te pola są wyświetlane tylko wtedy, gdy wybrana jest metoda uwierzytelniania Pro Santé Connect (CIBA). Pro Santé Connect to francuski krajowy dostawca tożsamości dla pracowników ochrony zdrowia.

Pole Opis
Identifier (client id) Identyfikator klienta udostępniany przez Pro Santé Connect przy rejestracji aplikacji.
Secret (client secret) Powiązany sekret klienta, używany do weryfikacji wymiany OIDC z Pro Santé Connect.
Sandbox Po zaznaczeniu CyberElements łączy się ze środowiskiem testowym PSC zamiast ze środowiskiem produkcyjnym. Używaj tylko do testów integracyjnych.
RPPS retrieval Określa, skąd pochodzi numer RPPS użytkownika (francuski rejestr pracowników ochrony zdrowia): Use the authentication attribute (RPPS jest pobierany z podstawowego atrybutu uwierzytelniania) lub Use another user attribute (RPPS jest pobierany z osobnego atrybutu, wskazanego w następnym polu).
User attribute containing the RPPS Nazwa atrybutu zawierającego numer RPPS (np. rpps, healthcareProfessionalId). Widoczne i wymagane tylko wtedy, gdy poprzednia opcja ma wartość „Use another user attribute”.

Token uwierzytelniania OTP

Pole Opis
Authentication token Wybór generatora lub generatorów OTP do użycia (zadeklarowanych wcześniej w menu generatorów tokenów OTP). Możliwy jest wybór wielokrotny.
User attribute used to send the OTP Wskazuje atrybut użytkownika, przez który dostarczany jest OTP dla każdego wybranego tokena (np. mobile do wysyłki SMS-em, mail do wysyłki e-mailem). Wyświetlane jest jedno pole na każdy wybrany token.
Token expiration duration Czas, po którym wysłany OTP nie jest już przyjmowany. Ustaw 0, aby wyłączyć wygasanie.
Time unit Jednostka czasu wygaśnięcia: Hours lub Days. Wartość wprowadzona w poprzednim polu jest mnożona przez tę jednostkę (1 dla godzin, 24 dla dni).
Expiration starts Punkt początkowy odliczania wygaśnięcia: From the last OTP validation (OTP wygasa X godzin po jego weryfikacji) lub From the last successful login (OTP wygasa X godzin po otwarciu sesji).
Replace OTP characters with "*" Maskuje znaki wpisywane przy logowaniu w polu hasła jednorazowego.

Uwierzytelnianie neomia Pulse

neomia Pulse to rozwiązanie do uwierzytelniania ciągłego opartego na analizie behawioralnej. Te pola są wyświetlane, gdy zaznaczone jest pole wyboru Enable neomia Pulse authentication.

Pole Opis
Enable neomia Pulse authentication Włącza integrację z neomia Pulse. Dla domeny tworzona jest konfiguracja Pulse.
API URL Bazowy URL API neomia Pulse do weryfikacji użytkowników (na przykład https://pulse.example.com/api).
Authentication API URL URL punktu końcowego uwierzytelniania Pulse, jeśli różni się od głównego URL.
API key Klucz tajny pozwalający CyberElements uwierzytelnić się wobec API Pulse.
Number of neomia Pulse attempts Maksymalna liczba prób uwierzytelnienia przez Pulse, po której żądanie jest blokowane. Wartość domyślna: 3.
If Pulse authentication succeeds Zachowanie, gdy Pulse pomyślnie weryfikuje użytkownika: Skip the OTP token (wszystkie OTP skonfigurowane w domenie są pomijane) lub Reinforce authentication (OTP pozostają obowiązkowe nawet po pomyślnej weryfikacji przez Pulse).
If Pulse authentication fails Zachowanie zapasowe, gdy Pulse zawiedzie lub jest niedostępny: Block access (użytkownik nie może się zalogować, zwracany jest kod błędu PULSE_API_ERROR) lub Request an additional authentication factor (automatyczny powrót do standardowego uwierzytelniania OTP).
Display graphical components Wyświetla na stronie uwierzytelniania elementy wizualne wzorca pisania z interfejsu neomia Pulse.
Display authentication factors Pokazuje użytkownikowi listę czynników uwierzytelniania wykrytych przez Pulse.

Delegowanie uwierzytelniania na serwer zewnętrzny

Serwer CAS

Pole Opis
CAS server URL Pełny adres URL serwera CAS, do którego delegowane jest uwierzytelnianie.

IdeoSSO

Pole Opis
CAS server URL Pełny adres URL serwera IdeoSSO.
IdeoSSO, user property matching the identifier Nazwa właściwości użytkownika IdeoSSO używanej w CyberElements jako identyfikator logowania.

Konfigurowanie domeny typu „Local directory”

Karta: General information

Pole Opis
Invisible shortcut Jeśli istnieje kilka domen, zaznacz to pole, aby domena nie pojawiała się na liście oferowanej użytkownikowi. Domena jest wtedy dostępna tylko przez swój pełny adres URL skrótu.
Display the access condition if it is invalid Po zaznaczeniu, gdy niespełniony warunek dostępu uniemożliwia użytkownikowi logowanie, wyświetlany jest mu odpowiedni komunikat o błędzie. Jeśli nie jest zaznaczone, użytkownik nie otrzymuje żadnego wyjaśnienia. Dostępne tylko w trybie edycji.

Karta: Password

Ta karta służy do konfiguracji zarządzania hasłami użytkowników domeny lokalnej.

Pole Opis
Change the user's password at first login Po zaznaczeniu użytkownik przy pierwszym logowaniu jest automatycznie przekierowywany na ekran zmiany hasła. Do portalu nie ma dostępu, dopóki nie dokona zmiany.
Display the password change form Po zaznaczeniu na ekranie logowania wyświetlany jest link pozwalający użytkownikowi zmienić hasło.
Define a custom password policy Umożliwia zdefiniowanie zasady złożoności i czasu życia haseł właściwej dla tej domeny.

Gdy Define a custom password policy jest zaznaczone, dostępne stają się następujące ustawienia:

Pole Opis
Display the password policy to the user Po zaznaczeniu reguły złożoności są przedstawiane użytkownikowi, gdy ustawia lub zmienia hasło.
Minimum number of characters Minimalna wymagana długość hasła. Wartość domyślna: 10. Ustaw 0, aby wyłączyć.
Minimum number of lowercase letters Minimalna wymagana liczba małych liter. Ustaw 0, aby wyłączyć.
Minimum number of uppercase letters Minimalna wymagana liczba wielkich liter. Ustaw 0, aby wyłączyć.
Minimum number of digits Minimalna wymagana liczba cyfr. Ustaw 0, aby wyłączyć.
Minimum number of special characters Minimalna wymagana liczba znaków specjalnych. Ustaw 0, aby wyłączyć.
Minimum password lifetime (days) Minimalny czas, po którym użytkownik może zmienić hasło. Zapobiega zbyt częstym zmianom. Ustaw 0, aby wyłączyć.
Maximum password lifetime (days) Czas, po którym hasło wygasa i musi zostać odnowione. Wartość domyślna: 60 dni. Ustaw 0, aby wyłączyć.
Notify the user before expiration (days) Wysyła użytkownikowi wiadomość e-mail podaną liczbę dni przed wygaśnięciem hasła. Wymaga skonfigurowanego maksymalnego czasu życia, serwera SMTP i adresu e-mail nadawcy. Ustaw 0, aby wyłączyć.
SMTP server Serwer używany do wysyłania powiadomień o wygaśnięciu (spośród zadeklarowanych w konfiguracji SMTP).
Source e-mail Adres e-mail wyświetlany jako nadawca powiadomień.
Reject the new password if it contains the login Po zaznaczeniu zabrania haseł zawierających identyfikator logowania użytkownika (ochrona przed oczywistymi hasłami).
Reject the new password if it matches one of the last X Prowadzi historię haseł i zabrania ponownego użycia podanej liczby poprzednich haseł. Ustaw 0, aby wyłączyć.

Konfigurowanie domeny typu „LDAP directory”

Karta: General information

Pole Opis
Invisible shortcut Jeśli istnieje kilka domen, zaznacz to pole, aby domena nie pojawiała się na liście oferowanej użytkownikowi.

Karta: LDAP settings

Połączenie

Pole Opis
Authentication through a site Jeśli zaznaczone, CyberElements używa Edge Gateway z site, aby dotrzeć do katalogu, co pozwala uniknąć otwierania reguł zapory dla ruchu wchodzącego z DMZ. Drugie pole pozwala wybrać site, który ma zostać użyty.
Authentication type Protokół bind do serwera LDAP: SIMPLE (bind z DN i hasłem jawnym przez TLS) / NTLM (uwierzytelnianie Windows, wymaga sufiksu domeny Microsoft) / SASL/Digest-MD5 (uwierzytelnianie SASL ze skrótem MD5, nie przesyła hasła jawnie).
Microsoft domain suffix Sufiks domeny Windows służący do zbudowania identyfikatora NTLM (np. CONTOSO). Widoczne tylko wtedy, gdy typ uwierzytelniania to NTLM.

Wyszukiwanie użytkowników i grup

Pole Opis
Search mode Określa strategię pobierania grup z katalogu: Retrieve groups from a group attribute (przechodzi po grupach i czyta ich członków — odpowiednie dla katalogów standardowych) / Retrieve groups from a user attribute (czyta atrybut memberOf każdego użytkownika — szybsze w Active Directory) / Retrieve nested groups through the TokenGroups attribute (używa specjalnego atrybutu AD tokenGroups, aby rekurencyjnie rozwiązać grupy zagnieżdżone — zalecane w Active Directory).
User attribute containing the groups Nazwa atrybutu obiektu użytkownika, który wymienia grupy, do których on należy. Widoczne tylko wtedy, gdy wybrany jest tryb „from a user attribute”.
Use the user's DN to log in Po zaznaczeniu pełny DN użytkownika jest używany podczas operacji bind LDAP (uwierzytelniania).
User authentication attribute Atrybut LDAP używany przy logowaniu jako unikalny identyfikator użytkownika. Proponowane wartości: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID lub własny.
User attribute customisation Pozwala ręcznie wprowadzić atrybut, którego nie ma na liście. Widoczne tylko wtedy, gdy wybrano „custom”.
Group authentication attribute Atrybut LDAP służący do jednoznacznej identyfikacji grup (np. cn, sAMAccountName).

Drzewo

Pole Opis
Users branch Pełny DN jednostki organizacyjnej zawierającej użytkowników (np. ou=Users,dc=example,dc=com).
Groups branch Pełny DN jednostki organizacyjnej zawierającej grupy (np. ou=Groups,dc=example,dc=com).
Manual group management Po zaznaczeniu grupy nie są automatycznie synchronizowane z katalogu LDAP. Administratorzy muszą dodawać i usuwać grupy w CyberElements ręcznie.

Konto usługi

Pole Opis
Read access account Pełny DN konta usługi, którym CyberElements odpytuje katalog (np. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Zdecydowanie zaleca się zdefiniowanie dedykowanego konta proxy i wyłączenie anonimowego bind do katalogu.
Password Hasło konta usługi.
User class Klasa obiektu LDAP użytkowników, których należy szukać w katalogu (np. person, inetOrgPerson, user w Active Directory).
Group filter Dodatkowy filtr atrybut/wartość służący do wskazania grup w katalogu. Używany tylko z trybem wyszukiwania „from a group attribute”.

Hasło użytkownika

Pole Opis
Display the password change form Po zaznaczeniu na ekranie logowania wyświetlany jest link do zmiany hasła. Ta opcja jest dostępna tylko wtedy, gdy połączenie z katalogiem używa SSL (LDAPS) albo przechodzi przez site.
Check whether the password must be changed Po zaznaczeniu CyberElements odpytuje katalog LDAP, aby ustalić, czy użytkownik musi zmienić hasło (atrybut pwdLastSet w Active Directory), i w razie potrzeby go do tego zobowiązuje.
Check the password complexity when it is changed Po zaznaczeniu CyberElements sprawdza, czy nowe hasło spełnia zasadę złożoności zdefiniowaną w katalogu, gdy zmiana jest inicjowana z portalu.

Opcja Radius

Pole Opis
Enable the Radius option Zaznacz to pole tylko wtedy, gdy katalog LDAP jest sprzężony z uwierzytelnianiem Radius (dwa czynniki). Tę opcję można włączyć wyłącznie przy tworzeniu domeny i później nie da się jej zmienić.

Gdy opcja Radius jest włączona, pojawiają się następujące ustawienia:

Pole Opis
Mode Tryb działania serwera Radius: quicklog (uwierzytelnianie bezpośrednie: hasło jest przekazywane serwerowi Radius bez zmian) lub challenge/response (serwer Radius wysyła wyzwanie, na które użytkownik musi odpowiedzieć).
Server Adres IP lub nazwa DNS serwera Radius.
Port Port nasłuchu serwera Radius. Wartość domyślna: 1812.
Secret Sekret współdzielony między CyberElements a serwerem Radius, służący do szyfrowania wymiany.
Number of attempts Maksymalna liczba prób, po której CyberElements rezygnuje z żądania do serwera Radius. Wartość domyślna: 3.
Timeout (seconds) Maksymalny czas oczekiwania na odpowiedź serwera Radius, po którym upływa limit. Wartość domyślna: 10 sekund.
Radius NAS IP address Źródłowy adres IP, który CyberElements podaje serwerowi Radius (atrybut NAS-IP-Address). Do ustawienia, jeśli serwer Radius filtruje żądania według źródłowego adresu IP.

Inne ustawienia

Pole Opis
Allow RDS server management Po zaznaczeniu konta tej domeny mogą być powiązane z serwerami RDS w module zarządzania serwerami RDS.
Use specific certificate authorities to validate LDAPS certificates Po zaznaczeniu CyberElements używa własnego certyfikatu CA do weryfikacji certyfikatu przedstawianego przez serwer LDAP przy połączeniach SSL. Jeśli nie jest zaznaczone, używane są CA systemu (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Plik zawierający główne CA w formacie PEM (tekst zaczynający się od -----BEGIN CERTIFICATE-----). Widoczne i wymagane tylko wtedy, gdy poprzednia opcja jest włączona.

Serwery LDAP

Tabela serwerów wymienia serwery powiązane z domeną (kolumny: Server, Port, Protocol). Zdefiniowanie kilku serwerów zapewnia wysoką dostępność: w razie awarii CyberElements automatycznie przełącza się na dostępny serwer.

Aby dodać serwer, kliknij +. Wprowadź:

Pole Opis
Server Adres IP lub nazwa DNS serwera LDAP.
Port Port dostępu. Wartość domyślna: 389 (LDAP) lub 636 (LDAPS).
Protocol LDAP lub LDAP przez SSL. Użycie SSL jest zdecydowanie zalecane nawet w sieci wewnętrznej.

Aby edytować istniejący serwer, zaznacz go i kliknij ikonę Properties.
Aby usunąć serwer, zaznacz go i kliknij ×.


Konfigurowanie domeny typu „Anonymous directory”

Domenę anonimową można wykorzystać w rzadkich przypadkach, w których dostęp do aplikacji nie wymaga uwierzytelniania, ponieważ użytkownik został już uwierzytelniony w inny, szczególny sposób.

Pole Opis
Maximum number of connections Ogranicza liczbę jednoczesnych połączeń dozwolonych w tej domenie.
Use the certificate CN as the user identifier Po zaznaczeniu identyfikator użytkownika jest automatycznie pobierany z pola CN certyfikatu klienta przedstawionego przy połączeniu. Ten identyfikator jest następnie używany do SSO.
Identifier format, from the DN Wyrażenie budujące identyfikator ze składników DN certyfikatu (np. %CN%@%OU%). Widoczne tylko wtedy, gdy poprzednia opcja jest włączona.

Konfigurowanie domeny typu „SAML”

Gdy używana jest domena SAML, CyberElements działa jako dostawca usługi (SP) i deleguje uwierzytelnianie do zewnętrznego dostawcy tożsamości (IdP).

Karta: General information

Pole Opis
Identity provider Typ dostawcy tożsamości: Other (dowolny standardowy IdP SAML) lub Azure (Microsoft Azure AD / Entra ID, co dodatkowo włącza asynchroniczną synchronizację grup).
Identity provider EntityId Unikalny identyfikator IdP w federacji SAML. Jego wartość podaje IdP (np. https://sts.windows.net/{tenant-id}/ dla Azure, https://[serverName]/idp/shibboleth dla Shibboleth).
Group names variable Nazwa atrybutu SAML przenoszącego w asercji przynależność użytkownika do grup (np. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups dla Azure).
Email variable Nazwa atrybutu SAML, z którego platforma odczytuje adres e-mail. Pole tylko do odczytu: wartość jest ustalona na saml-mail i nie można jej konfigurować.
Login variable Nazwa atrybutu SAML używanego w CyberElements jako identyfikator logowania (np. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Zobacz sekcję Uwierzytelnianie kaskadowe.
Manual configuration Po zaznaczeniu parametry dostawcy tożsamości trzeba wprowadzić ręcznie (EntityId punktów końcowych SAML). Jeśli nie jest zaznaczone, parametry te są pobierane automatycznie z pliku metadanych. Dostępne tylko w trybie edycji.

Metadane dostawcy tożsamości

Konsola administracyjna nie udostępnia ekranu wymiany metadanych SAML: ta karta należy do oferty SaaS. W client hosted metadane IdP oraz metadane dostawcy usług konfiguruje się ręcznie, w plikach konfiguracyjnych Shibboleth na Mediation Controller.


Uwierzytelnianie kaskadowe

Przejdź na stronę opcji ogólnych, aby włączyć uwierzytelnianie kaskadowe.

Gdy użytkownik wchodzi na portal, system szuka wśród domen kaskadowych tych, w których uwierzytelnienie jest możliwe bez loginu i hasła (SAML, Apache, certyfikat). Używana jest pierwsza domena, która rozpozna użytkownika. Jeśli żadna domena nie może uwierzytelnić bez hasła, wyświetlane są pola loginu i hasła.

Po włączeniu na liście domen pojawiają się dwa przyciski:

  • Zaznacz „The domain is part of cascading authentication” dla każdej wybranej domeny.
  • Kolejność można zmieniać strzałkami w górę i w dół. Kolejność 0 jest przetwarzana pierwsza.

Note

Domeny anonimowe i Radius oraz te, które delegują uwierzytelnianie na serwer zewnętrzny (CAS), nie mogą być używane w uwierzytelnianiu kaskadowym.