Sari la conținut

Authentication domain

Un domeniu de autentificare definește unde și cum sunt verificate identitățile utilizatorilor în momentul conectării. Fiecare cont aparține unui grup, iar fiecare grup unui domeniu: domeniul este cel care determină de unde provin conturile — un director de companie, o bază internă sau un furnizor de identitate extern.

Acest modul enumeră domeniile declarate. Faceți clic pe + pentru a adăuga unul sau dublu clic pe un nume pentru a-l configura. Tipul de director se alege în momentul creării și nu poate fi schimbat ulterior.

Sunt propuse patru tipuri:

Tip de director Sursa conturilor Utilizare
LDAP directory Director extern (Active Directory, OpenLDAP…) Cazul obișnuit: conturile și grupurile existente sunt reutilizate ca atare, fără copiere.
Local directory Bază internă a platformei Conturi create și gestionate direct din consolă, alături de un director sau pentru un perimetru redus.
SAML domain Furnizor de identitate extern (IdP) Autentificarea este delegată IdP-ului; platforma acționează ca furnizor de servicii.
Anonymous directory Niciuna Cazuri rare în care accesarea unei aplicații nu necesită nicio autentificare.

Ordinea de creare

Creați mai întâi domeniul, apoi grupurile, apoi conturile de utilizator: drepturile de acces la aplicații sunt apoi contractate grupurilor, printr-un contract de acces.


Elemente de configurare comune

Aceste setări sunt prezente pentru toate tipurile de domeniu:

Câmp Descriere
Name Alegeți un nume de domeniu semnificativ.
Shortcut URL Se afișează numai în modul de modificare. URL direct care oferă acces la portalul utilizatorului pentru acest domeniu anume, fără a trece prin lista domeniilor disponibile. Format: https://{server}/cloud/?orgname={organisation}&domainid={id}.
Description Câmp opțional care descrie conținutul domeniului.
Microsoft domain Informație care însoțește identificarea utilizatorului atunci când autentificarea unică (SSO) este activată.
Expiration Durata maximă de inactivitate înainte de expirarea unei sesiuni. Valoare implicită: 60 de minute.
Number of attempts before lockout Limitează numărul de încercări de conectare. Valoare recomandată: 3 încercări (protecție împotriva atacurilor prin forță brută). Această limită trebuie să fie ≤ oricărei limite definite în directorul LDAP.
Time before unlock (minutes) Durata înainte de deblocarea sesiunilor blocate. Fixați la 0 pentru a dezactiva.
The domain is part of cascading authentication Consultați secțiunea Autentificare în cascadă.
Delegate authentication to an external server Opțiuni: No, CAS, IdeoSSO.
Alternative username attribute Atribut LDAP utilizat ca identificator secundar atunci când atributul principal nu permite găsirea utilizatorului (de exemplu mail, userPrincipalName).
Maximum number of simultaneous sessions per user Valoare recomandată: 1 sesiune.
Automatic deletion of the oldest session Închide automat o sesiune activă atunci când este solicitată una nouă.
Note displayed in the authentication form Notă destinată numai utilizatorilor domeniului.

Metoda de autentificare

Câmp Descriere
Authentication method Definește modul în care este verificată identitatea utilizatorului la conectare: Form (nume de utilizator și parolă introduse manual) / User certificate (numele de utilizator este extras din câmpul CN al certificatului) / User certificate and form (o parolă este în continuare necesară după autentificarea prin certificat) / Apache authentication (autentificare delegată serverului web Apache) / Pro Santé Connect (CIBA) (autentificare prin furnizorul național francez de identitate din domeniul sănătății).
Force the use of the virtual keyboard Afișează o tastatură pe ecran în pagina de autentificare, pentru a proteja introducerea parolei împotriva înregistratoarelor de taste.

Pro Santé Connect (CIBA)

Aceste câmpuri sunt afișate numai atunci când este selectată metoda de autentificare Pro Santé Connect (CIBA). Pro Santé Connect este furnizorul național francez de identitate pentru profesioniștii din domeniul sănătății.

Câmp Descriere
Identifier (client id) Identificator de client furnizat de Pro Santé Connect la înregistrarea aplicației.
Secret (client secret) Secretul de client asociat, utilizat pentru validarea schimburilor OIDC cu Pro Santé Connect.
Sandbox Atunci când este bifată, CyberElements se conectează la mediul de testare PSC în locul mediului de producție. Utilizați-o numai pentru teste de integrare.
RPPS retrieval Determină de unde provine numărul RPPS al utilizatorului (registrul francez al profesioniștilor din domeniul sănătății): Use the authentication attribute (RPPS-ul este extras din atributul principal de autentificare) sau Use another user attribute (RPPS-ul este extras dintr-un atribut separat, care trebuie indicat în câmpul următor).
User attribute containing the RPPS Numele atributului care conține numărul RPPS (de exemplu rpps, healthcareProfessionalId). Vizibil și obligatoriu numai dacă opțiunea anterioară este fixată pe „Use another user attribute”.

Token de autentificare OTP

Câmp Descriere
Authentication token Selectarea generatorului sau generatoarelor de OTP care trebuie utilizate (declarate în prealabil prin meniul generatoarelor de tokenuri OTP). Este posibilă selecția multiplă.
User attribute used to send the OTP Indică atributul de utilizator prin care este livrat OTP-ul pentru fiecare token selectat (de exemplu mobile pentru trimiterea prin SMS, mail pentru trimiterea prin e-mail). Se afișează câte un câmp pe token selectat.
Token expiration duration Durata după care un OTP trimis nu mai este acceptat. Fixați la 0 pentru a dezactiva expirarea.
Time unit Unitatea duratei de expirare: Hours sau Days. Valoarea introdusă în câmpul anterior este înmulțită cu această unitate (1 pentru ore, 24 pentru zile).
Expiration starts Punctul de plecare al numărătorii inverse de expirare: From the last OTP validation (OTP-ul expiră X ore după ce a fost validat) sau From the last successful login (OTP-ul expiră X ore după deschiderea sesiunii).
Replace OTP characters with "*" Maschează caracterele introduse în câmpul parolei de unică folosință la conectare.

Autentificare neomia Pulse

neomia Pulse este o soluție de autentificare continuă bazată pe analiza comportamentală. Aceste câmpuri sunt afișate atunci când caseta de selectare Enable neomia Pulse authentication este selectată.

Câmp Descriere
Enable neomia Pulse authentication Activează integrarea cu neomia Pulse. Se creează o configurare Pulse pentru domeniu.
API URL URL-ul de bază al API-ului neomia Pulse pentru verificarea utilizatorilor (de exemplu https://pulse.example.com/api).
Authentication API URL URL-ul punctului de conectare de autentificare Pulse, dacă diferă de URL-ul principal.
API key Cheie secretă care permite CyberElements să se autentifice la API-ul Pulse.
Number of neomia Pulse attempts Numărul maxim de încercări de autentificare cu Pulse înainte ca solicitarea să fie blocată. Valoare implicită: 3.
If Pulse authentication succeeds Comportamentul atunci când Pulse validează cu succes utilizatorul: Skip the OTP token (toate OTP-urile configurate pe domeniu sunt ocolite) sau Reinforce authentication (OTP-urile rămân obligatorii chiar și după o validare Pulse reușită).
If Pulse authentication fails Comportamentul de rezervă dacă Pulse eșuează sau este indisponibil: Block access (utilizatorul nu se poate conecta, se returnează codul de eroare PULSE_API_ERROR) sau Request an additional authentication factor (trecere automată la autentificarea OTP standard).
Display graphical components Afișează în pagina de autentificare elementele vizuale ale modelului de tastare din interfața neomia Pulse.
Display authentication factors Arată utilizatorului lista factorilor de autentificare detectați de Pulse.

Delegarea autentificării către un server extern

Server CAS

Câmp Descriere
CAS server URL URL-ul complet al serverului CAS către care este delegată autentificarea.

IdeoSSO

Câmp Descriere
CAS server URL URL-ul complet al serverului IdeoSSO.
IdeoSSO, user property matching the identifier Numele proprietății de utilizator IdeoSSO utilizată ca identificator de conectare în cyberelements.

Configurarea unui domeniu „Local directory”

Tab: General information

Câmp Descriere
Invisible shortcut Dacă există mai multe domenii, bifați această casetă pentru ca domeniul să nu apară în lista propusă utilizatorului. Domeniul este atunci accesibil numai prin URL-ul său complet de acces direct.
Display the access condition if it is invalid Dacă este bifată, atunci când o condiție de acces nevalidă împiedică un utilizator să se conecteze, i se afișează mesajul de eroare corespunzător. Dacă nu este bifată, utilizatorul nu primește nicio explicație. Disponibil numai în modul de modificare.

Tab: Password

Acest tab servește la configurarea gestionării parolelor utilizatorilor domeniului local.

Câmp Descriere
Change the user's password at first login Dacă este bifată, la prima conectare utilizatorul este redirecționat automat către un ecran de schimbare a parolei. Nu poate accesa portalul până când schimbarea nu este efectuată.
Display the password change form Dacă este bifată, pe ecranul de conectare se afișează un link care permite utilizatorului să își schimbe parola.
Define a custom password policy Permite definirea unei politici de complexitate și de durată de viață a parolelor proprie acestui domeniu.

Atunci când Define a custom password policy este bifată, devin disponibile setările următoare:

Câmp Descriere
Display the password policy to the user Dacă este bifată, regulile de complexitate îi sunt prezentate utilizatorului atunci când își definește sau își schimbă parola.
Minimum number of characters Lungimea minimă cerută pentru parolă. Valoare implicită: 10. Fixați la 0 pentru a dezactiva.
Minimum number of lowercase letters Numărul minim de litere mici cerut. Fixați la 0 pentru a dezactiva.
Minimum number of uppercase letters Numărul minim de litere mari cerut. Fixați la 0 pentru a dezactiva.
Minimum number of digits Numărul minim de cifre cerut. Fixați la 0 pentru a dezactiva.
Minimum number of special characters Numărul minim de caractere speciale cerut. Fixați la 0 pentru a dezactiva.
Minimum password lifetime (days) Durata minimă înainte ca utilizatorul să poată schimba parola. Împiedică schimbările prea frecvente. Fixați la 0 pentru a dezactiva.
Maximum password lifetime (days) Durata după care parola expiră și trebuie reînnoită. Valoare implicită: 60 de zile. Fixați la 0 pentru a dezactiva.
Notify the user before expiration (days) Trimite un e-mail utilizatorului cu numărul de zile indicat înainte de expirarea parolei sale. Necesită o durată de viață maximă configurată, un server SMTP și o adresă de e-mail sursă. Fixați la 0 pentru a dezactiva.
SMTP server Serverul utilizat pentru trimiterea notificărilor de expirare (dintre cele declarate în configurarea SMTP).
Source e-mail Adresa de e-mail care apare ca expeditor al notificărilor.
Reject the new password if it contains the login Dacă este bifată, interzice parolele care conțin identificatorul de conectare al utilizatorului (protecție împotriva parolelor evidente).
Reject the new password if it matches one of the last X Păstrează un istoric al parolelor și interzice reutilizarea numărului indicat de parole anterioare. Fixați la 0 pentru a dezactiva.

Configurarea unui domeniu „LDAP directory”

Tab: General information

Câmp Descriere
Invisible shortcut Dacă există mai multe domenii, bifați această casetă pentru ca domeniul să nu apară în lista propusă utilizatorului.

Tab: LDAP settings

Conexiune

Câmp Descriere
Authentication through a site Dacă este bifat, CyberElements utilizează Edge Gateway al unui site pentru a accesa directorul, ceea ce evită necesitatea de a deschide reguli de firewall de intrare dinspre DMZ. Un al doilea câmp permite selectarea site-ului de utilizat.
Authentication type Protocolul de legare la serverul LDAP: SIMPLE (bind cu DN + parolă în clar prin TLS) / NTLM (autentificare Windows, necesită sufixul de domeniu Microsoft) / SASL/Digest-MD5 (autentificare SASL cu hash MD5, nu transmite parola în clar).
Microsoft domain suffix Sufixul domeniului Windows utilizat pentru a construi identificatorul NTLM (de exemplu CONTOSO). Vizibil numai dacă tipul de autentificare este NTLM.

Căutarea utilizatorilor și a grupurilor

Câmp Descriere
Search mode Definește strategia de recuperare a grupurilor din director: Retrieve groups from a group attribute (parcurge grupurile și citește membrii acestora — adaptat directoarelor standard) / Retrieve groups from a user attribute (citește atributul memberOf al fiecărui utilizator — mai rapid pe Active Directory) / Retrieve nested groups through the TokenGroups attribute (utilizează atributul special tokenGroups din AD pentru a rezolva recursiv grupurile imbricate — recomandat pe Active Directory).
User attribute containing the groups Numele atributului obiectului utilizator care enumeră grupurile din care face parte. Vizibil numai dacă este selectat modul „from a user attribute”.
Use the user's DN to log in Dacă este bifată, DN-ul complet al utilizatorului este utilizat în timpul operațiunii de bind LDAP (autentificare).
User authentication attribute Atribut LDAP utilizat ca identificator unic al utilizatorului la conectare. Valori sugerate: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID sau personalizat.
User attribute customisation Permite introducerea manuală a unui atribut care nu figurează în listă. Vizibil numai dacă este selectat „custom”.
Group authentication attribute Atribut LDAP utilizat pentru identificarea unică a grupurilor (de exemplu cn, sAMAccountName).

Arbore

Câmp Descriere
Users branch DN-ul complet al unității organizaționale care conține utilizatorii (de exemplu ou=Users,dc=example,dc=com).
Groups branch DN-ul complet al unității organizaționale care conține grupurile (de exemplu ou=Groups,dc=example,dc=com).
Manual group management Dacă este bifată, grupurile nu sunt sincronizate automat din directorul LDAP. Administratorii trebuie să adauge și să elimine grupurile manual în cyberelements.

Cont de serviciu

Câmp Descriere
Read access account DN-ul complet al contului de serviciu utilizat de CyberElements pentru interogarea directorului (de exemplu cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Se recomandă cu insistență definirea unui cont proxy dedicat și dezactivarea bindului anonim la director.
Password Parola contului de serviciu.
User class Clasa de obiect LDAP a utilizatorilor care trebuie căutați în director (de exemplu person, inetOrgPerson, user pentru Active Directory).
Group filter Filtru suplimentar atribut/valoare pentru identificarea grupurilor din director. Utilizat numai cu modul de căutare „from a group attribute”.

Parola utilizatorului

Câmp Descriere
Display the password change form Dacă este bifată, pe ecranul de conectare se afișează un link de schimbare a parolei. Această opțiune este disponibilă numai dacă conexiunea la director utilizează SSL (LDAPS) sau trece printr-un site.
Check whether the password must be changed Dacă este bifată, CyberElements interoghează directorul LDAP pentru a afla dacă utilizatorul trebuie să își schimbe parola (atributul pwdLastSet în Active Directory) și îl obligă să facă acest lucru dacă este necesar.
Check the password complexity when it is changed Dacă este bifată, CyberElements verifică dacă noua parolă respectă politica de complexitate definită în director atunci când schimbarea este inițiată din portal.

Opțiunea Radius

Câmp Descriere
Enable the Radius option Bifați această casetă numai dacă directorul LDAP este cuplat cu o autentificare Radius (dublu factor). Această opțiune poate fi activată doar la crearea domeniului și nu mai poate fi modificată ulterior.

Atunci când opțiunea Radius este activată, apar următoarele setări:

Câmp Descriere
Mode Modul de funcționare al serverului Radius: quicklog (autentificare directă: parola este transmisă ca atare serverului Radius) sau challenge/response (serverul Radius trimite o provocare la care utilizatorul trebuie să răspundă).
Server Adresa IP sau numele DNS al serverului Radius.
Port Portul de ascultare al serverului Radius. Valoare implicită: 1812.
Secret Secret partajat între CyberElements și serverul Radius, utilizat pentru criptarea schimburilor.
Number of attempts Numărul maxim de încercări înainte ca CyberElements să renunțe la cererea către serverul Radius. Valoare implicită: 3.
Timeout (seconds) Timpul maxim de așteptare a răspunsului serverului Radius înainte de expirarea termenului. Valoare implicită: 10 secunde.
Radius NAS IP address Adresa IP sursă pe care CyberElements o declară serverului Radius (atributul NAS-IP-Address). Trebuie definită dacă serverul Radius filtrează cererile după adresa IP sursă.

Alte setări

Câmp Descriere
Allow RDS server management Dacă este bifată, conturile din acest domeniu pot fi asociate cu servere RDS în modulul de gestionare a serverelor RDS.
Use specific certificate authorities to validate LDAPS certificates Dacă este bifată, CyberElements utilizează un certificat de CA personalizat pentru a valida certificatul prezentat de serverul LDAP în timpul conexiunilor SSL. Dacă nu este bifată, se utilizează CA-urile sistemului (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Fișier care conține una sau mai multe CA rădăcină în format PEM (text care începe cu -----BEGIN CERTIFICATE-----). Vizibil și obligatoriu numai dacă opțiunea anterioară este activată.

Servere LDAP

Tabelul serverelor enumeră serverele asociate domeniului (coloanele: Server, Port, Protocol). Definirea mai multor servere permite înalta disponibilitate: CyberElements comută automat pe un server disponibil în caz de defecțiune.

Pentru a adăuga un server, faceți clic pe +. Introduceți:

Câmp Descriere
Server Adresa IP sau numele DNS al serverului LDAP.
Port Portul de acces. Valoare implicită: 389 (LDAP) sau 636 (LDAPS).
Protocol LDAP sau LDAP over SSL. Utilizarea SSL este puternic recomandată chiar și într-o rețea internă.

Pentru a modifica un server existent, selectați-l și faceți clic pe pictograma Properties.
Pentru a șterge un server, selectați-l și faceți clic pe ×.


Configurarea unui domeniu „Anonymous directory”

Un domeniu anonim poate fi utilizat în cazurile rare în care accesul la o aplicație nu necesită autentificare, deoarece utilizatorul a fost deja autentificat prin mijloace specifice.

Câmp Descriere
Maximum number of connections Limitează numărul de conexiuni simultane permise pe acest domeniu.
Use the certificate CN as the user identifier Dacă este bifată, identificatorul utilizatorului este extras automat din câmpul CN al certificatului de client prezentat la conectare. Acest identificator este apoi utilizat pentru SSO.
Identifier format, from the DN Expresie pentru construirea identificatorului din componentele DN-ului certificatului (de exemplu %CN%@%OU%). Vizibil numai dacă opțiunea anterioară este activată.

Configurarea unui domeniu „SAML”

Atunci când se utilizează un domeniu SAML, CyberElements acționează ca furnizor de servicii (SP) și delegă autentificarea unui furnizor de identitate extern (IdP).

Tab: General information

Câmp Descriere
Identity provider Tipul furnizorului de identitate: Other (orice IdP SAML standard) sau Azure (Microsoft Azure AD / Entra ID, care activează în plus sincronizarea asincronă a grupurilor).
Identity provider EntityId Identificatorul unic al IdP-ului în federația SAML. Valoarea sa este furnizată de IdP (de exemplu https://sts.windows.net/{tenant-id}/ pentru Azure, https://[serverName]/idp/shibboleth pentru Shibboleth).
Group names variable Numele atributului SAML care transportă apartenența utilizatorului la grupuri în aserțiune (de exemplu http://schemas.microsoft.com/ws/2008/06/identity/claims/groups pentru Azure).
Email variable Numele atributului SAML din care platforma citește adresa de e-mail. Câmp numai pentru citire: valoarea este fixată la saml-mail și nu poate fi configurată.
Login variable Numele atributului SAML utilizat ca identificator de conectare în CyberElements (de exemplu http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Consultați secțiunea Autentificare în cascadă.
Manual configuration Dacă este bifată, parametrii furnizorului de identitate trebuie introduși manual (EntityId al punctelor finale SAML). Dacă nu este bifată, acești parametri sunt extrași automat din fișierul de metadate. Disponibil numai în modul de modificare.

Metadatele furnizorului de identitate

Consola de administrare nu expune niciun ecran de schimb de metadate SAML: acel tab aparține ofertei SaaS. În client hosted, metadatele IdP-ului și cele ale furnizorului de servicii se configurează manual, în fișierele de configurare Shibboleth ale Mediation Controller.


Autentificare în cascadă

Consultați pagina general options pentru a activa autentificarea în cascadă.

Atunci când un utilizator accesează portalul, sistemul caută printre domeniile în cascadă acelea pentru care autentificarea este posibilă fără login/parolă (SAML, Apache, certificat). Se utilizează primul domeniu care recunoaște utilizatorul. Dacă niciun domeniu nu poate autentifica fără parolă, se afișează câmpurile de login și parolă.

Odată activată, în lista de domenii apar două butoane:

  • Bifați „The domain is part of cascading authentication” pentru fiecare domeniu dorit.
  • Ordinea poate fi modificată cu ajutorul săgeților sus/jos. Ordinea 0 este procesată prima.

Note

Domeniile anonime și Radius, precum și cele care delegă autentificarea către un server extern (CAS), nu pot fi utilizate în autentificarea în cascadă.