Gå till innehållet

Authentication domain

En autentiseringsdomän definierar var och hur användarnas identiteter kontrolleras vid anslutning. Varje konto tillhör en grupp, och varje grupp en domän: det är domänen som avgör varifrån kontona kommer — en företagskatalog, en intern databas eller en extern identitetsleverantör.

Den här modulen listar de deklarerade domänerna. Klicka på + för att lägga till en, eller dubbelklicka på ett namn för att konfigurera den. Katalogtypen väljs när domänen skapas och kan inte ändras efteråt.

Fyra typer erbjuds:

Katalogtyp Kontonas källa Användning
LDAP directory Extern katalog (Active Directory, OpenLDAP…) Det vanliga fallet: befintliga konton och grupper återanvänds som de är, utan kopiering.
Local directory Databas internt i plattformen Konton som skapas och hanteras direkt från konsolen, vid sidan av en katalog eller för ett litet omfång.
SAML domain Extern identitetsleverantör (IdP) Autentiseringen delegeras till IdP:n; plattformen agerar som tjänsteleverantör.
Anonymous directory Ingen Sällsynta fall där åtkomst till en applikation inte kräver någon autentisering alls.

Ordning vid skapandet

Skapa först domänen, sedan grupperna och därefter användarkontona: rättigheterna till applikationerna tilldelas sedan grupperna, via ett åtkomstkontrakt.


Gemensamma konfigurationselement

Dessa inställningar finns för varje domäntyp:

Fält Beskrivning
Name Välj ett talande domännamn.
Shortcut URL Visas endast i redigeringsläget. Direkt URL som ger åtkomst till användarportalen för denna specifika domän, utan att gå via listan över tillgängliga domäner. Format: https://{server}/cloud/?orgname={organisation}&domainid={id}.
Description Valfritt fält som beskriver domänens innehåll.
Microsoft domain Uppgift som följer med identifieringen av användaren när single sign-on (SSO) är aktiverat.
Expiration Maximal inaktivitetstid innan en session upphör. Standardvärde: 60 minuter.
Number of attempts before lockout Begränsar antalet inloggningsförsök. Rekommenderat värde: 3 försök (skydd mot brute force-attacker). Denna gräns måste vara ≤ varje gräns som satts i LDAP-katalogen.
Time before unlock (minutes) Väntetid innan låsta sessioner låses upp. Sätt värdet till 0 för att inaktivera.
The domain is part of cascading authentication Se avsnittet Kaskadautentisering.
Delegate authentication to an external server Alternativ: No, CAS, IdeoSSO.
Alternative username attribute LDAP-attribut som används som sekundär identifierare när det primära attributet inte hittar användaren (t.ex. mail, userPrincipalName).
Maximum number of simultaneous sessions per user Rekommenderat värde: 1 session.
Automatic deletion of the oldest session Stänger automatiskt en aktiv session när en ny begärs.
Note displayed in the authentication form Anmärkning som endast är avsedd för domänens användare.

Autentiseringsmetod

Fält Beskrivning
Authentication method Definierar hur användarens identitet kontrolleras vid inloggning: Form (användarnamn och lösenord anges manuellt) / User certificate (användarnamnet hämtas från certifikatets CN-fält) / User certificate and form (ett lösenord krävs ändå efter autentiseringen med certifikat) / Apache authentication (autentiseringen delegeras till webbservern Apache) / Pro Santé Connect (CIBA) (autentisering via den franska nationella identitetsleverantören för hälso- och sjukvård).
Force the use of the virtual keyboard Visar ett tangentbord på skärmen på autentiseringssidan för att skydda inmatningen av lösenordet mot keyloggers.

Pro Santé Connect (CIBA)

Dessa fält visas endast när autentiseringsmetoden Pro Santé Connect (CIBA) är vald. Pro Santé Connect är den franska nationella identitetsleverantören för yrkesverksamma inom hälso- och sjukvården.

Fält Beskrivning
Identifier (client id) Klientidentifierare som Pro Santé Connect tillhandahåller när applikationen registreras.
Secret (client secret) Tillhörande klienthemlighet, som används för att validera OIDC-utbytena med Pro Santé Connect.
Sandbox När den är markerad ansluter CyberElements till testmiljön i PSC i stället för produktionsmiljön. Använd endast för integrationstester.
RPPS retrieval Avgör varifrån användarens RPPS-nummer kommer (det franska registret över yrkesverksamma inom hälso- och sjukvården): Use the authentication attribute (RPPS hämtas från det primära autentiseringsattributet) eller Use another user attribute (RPPS hämtas från ett separat attribut, som anges i nästa fält).
User attribute containing the RPPS Namn på det attribut som innehåller RPPS-numret (t.ex. rpps, healthcareProfessionalId). Synligt och obligatoriskt endast om föregående alternativ är satt till ”Use another user attribute”.

OTP-autentiseringstoken

Fält Beskrivning
Authentication token Val av den eller de OTP-generatorer som ska användas (deklarerade tidigare via menyn för OTP-tokengeneratorer). Flerval är möjligt.
User attribute used to send the OTP Anger det användarattribut som OTP levereras via för varje valt token (t.ex. mobile för att skicka med SMS, mail för att skicka med e-post). Ett fält visas per valt token.
Token expiration duration Tid efter vilken ett skickat OTP inte längre godtas. Sätt värdet till 0 för att inaktivera utgången.
Time unit Enhet för utgångstiden: Hours eller Days. Det värde som angetts i föregående fält multipliceras med denna enhet (1 för timmar, 24 för dagar).
Expiration starts Utgångspunkt för nedräkningen till utgången: From the last OTP validation (OTP upphör X timmar efter att det validerades) eller From the last successful login (OTP upphör X timmar efter att sessionen öppnades).
Replace OTP characters with "*" Maskerar de tecken som anges i fältet för engångslösenordet vid inloggningen.

Autentisering med neomia Pulse

neomia Pulse är en lösning för kontinuerlig autentisering som bygger på beteendeanalys. Dessa fält visas när kryssrutan Enable neomia Pulse authentication är markerad.

Fält Beskrivning
Enable neomia Pulse authentication Aktiverar integrationen med neomia Pulse. En Pulse-konfiguration skapas för domänen.
API URL Bas-URL för API:et för neomia Pulse för verifiering av användarna (till exempel https://pulse.example.com/api).
Authentication API URL URL för Pulses autentiseringsslutpunkt om den skiljer sig från huvud-URL:en.
API key Hemlig nyckel som gör att CyberElements kan autentisera sig mot API:et för Pulse.
Number of neomia Pulse attempts Maximalt antal autentiseringsförsök med Pulse innan förfrågan blockeras. Standardvärde: 3.
If Pulse authentication succeeds Beteende när Pulse validerar användaren med lyckat resultat: Skip the OTP token (alla OTP som är konfigurerade på domänen hoppas över) eller Reinforce authentication (OTP förblir obligatoriska även efter en lyckad validering av Pulse).
If Pulse authentication fails Reservbeteende om Pulse misslyckas eller inte är tillgängligt: Block access (användaren kan inte logga in, felkoden PULSE_API_ERROR returneras) eller Request an additional authentication factor (automatiskt återfall till standardautentisering med OTP).
Display graphical components Visar de visuella elementen för skrivmönstret i gränssnittet i neomia Pulse på autentiseringssidan.
Display authentication factors Visar användaren listan över de autentiseringsfaktorer som Pulse har upptäckt.

Delegering av autentiseringen till en extern server

CAS-server

Fält Beskrivning
CAS server URL Fullständig URL till den CAS-server som autentiseringen delegeras till.

IdeoSSO

Fält Beskrivning
CAS server URL Fullständig URL till IdeoSSO-servern.
IdeoSSO, user property matching the identifier Namn på den användaregenskap i IdeoSSO som används som inloggningsidentifierare i cyberelements.

Konfigurera en domän av typen ”Local directory”

Flik: General information

Fält Beskrivning
Invisible shortcut Om det finns flera domäner: markera den här rutan så att domänen inte visas i den lista som erbjuds användaren. Domänen nås då endast via sin fullständiga shortcut-URL.
Display the access condition if it is invalid Om den är markerad visas motsvarande felmeddelande för användaren när ett ogiltigt åtkomstvillkor hindrar hen från att logga in. Om den är omarkerad får användaren ingen förklaring. Tillgängligt endast i ändringsläge.

Flik: Password

Den här fliken används för att konfigurera hanteringen av lösenord för användarna i den lokala domänen.

Fält Beskrivning
Change the user's password at first login Om den är markerad omdirigeras användaren automatiskt till en skärm för att byta lösenord vid sin allra första inloggning. Hen kan inte nå portalen förrän bytet är gjort.
Display the password change form Om den är markerad visas på inloggningsskärmen en länk som låter användaren byta sitt lösenord.
Define a custom password policy Gör det möjligt att definiera en policy för komplexitet och livslängd för lösenord som är specifik för den här domänen.

När Define a custom password policy är markerad blir följande inställningar tillgängliga:

Fält Beskrivning
Display the password policy to the user Om den är markerad presenteras komplexitetsreglerna för användaren när hen sätter eller byter sitt lösenord.
Minimum number of characters Minsta längd som krävs för lösenordet. Standardvärde: 10. Sätt värdet till 0 för att inaktivera.
Minimum number of lowercase letters Minsta antal små bokstäver som krävs. Sätt värdet till 0 för att inaktivera.
Minimum number of uppercase letters Minsta antal stora bokstäver som krävs. Sätt värdet till 0 för att inaktivera.
Minimum number of digits Minsta antal siffror som krävs. Sätt värdet till 0 för att inaktivera.
Minimum number of special characters Minsta antal specialtecken som krävs. Sätt värdet till 0 för att inaktivera.
Minimum password lifetime (days) Minsta väntetid innan användaren får byta sitt lösenord. Förhindrar alltför frekventa byten. Sätt värdet till 0 för att inaktivera.
Maximum password lifetime (days) Tid efter vilken lösenordet upphör och måste förnyas. Standardvärde: 60 dagar. Sätt värdet till 0 för att inaktivera.
Notify the user before expiration (days) Skickar ett e-postmeddelande till användaren angivet antal dagar innan lösenordet upphör. Kräver en konfigurerad maximal livslängd, en SMTP-server och en avsändaradress. Sätt värdet till 0 för att inaktivera.
SMTP server Server som används för att skicka aviseringarna om utgång (bland dem som deklarerats i SMTP-konfigurationen).
Source e-mail E-postadress som visas som avsändare av aviseringarna.
Reject the new password if it contains the login Om den är markerad förbjuds lösenord som innehåller användarens inloggningsidentifierare (skydd mot uppenbara lösenord).
Reject the new password if it matches one of the last X Håller en historik över lösenorden och förbjuder återanvändning av angivet antal tidigare lösenord. Sätt värdet till 0 för att inaktivera.

Konfigurera en domän av typen ”LDAP directory”

Flik: General information

Fält Beskrivning
Invisible shortcut Om det finns flera domäner: markera den här rutan så att domänen inte visas i den lista som erbjuds användaren.

Flik: LDAP settings

Anslutning

Fält Beskrivning
Authentication through a site Om detta är markerat använder CyberElements Edge Gateway för ett site för att nå katalogen, vilket gör att inga inkommande brandväggsregler behöver öppnas från DMZ. Ett andra fält gör det möjligt att välja det site som ska användas.
Authentication type Bindningsprotokoll mot LDAP-servern: SIMPLE (bindning med DN + lösenord i klartext över TLS) / NTLM (Windows-autentisering, kräver Microsoft-domänsuffixet) / SASL/Digest-MD5 (SASL-autentisering med MD5-hashning, överför inte lösenordet i klartext).
Microsoft domain suffix Suffix för den Windows-domän som NTLM-identifieraren byggs av (t.ex. CONTOSO). Synligt endast om autentiseringstypen är NTLM.

Sökning efter användare och grupper

Fält Beskrivning
Search mode Definierar strategin för att hämta grupperna från katalogen: Retrieve groups from a group attribute (går igenom grupperna och läser deras medlemmar — lämpar sig för standardkataloger) / Retrieve groups from a user attribute (läser attributet memberOf för varje användare — snabbare på Active Directory) / Retrieve nested groups through the TokenGroups attribute (använder det särskilda AD-attributet tokenGroups för att lösa upp nästlade grupper rekursivt — rekommenderas på Active Directory).
User attribute containing the groups Namn på det attribut i användarobjektet som listar de grupper det tillhör. Synligt endast om läget ”from a user attribute” är valt.
Use the user's DN to log in Om den är markerad används användarens fullständiga DN vid LDAP-bindningen (autentiseringen).
User authentication attribute LDAP-attribut som används som unik identifierare för användaren vid inloggning. Föreslagna värden: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, eller anpassat.
User attribute customisation Låter dig manuellt ange ett attribut som inte finns i listan. Synligt endast om ”custom” är valt.
Group authentication attribute LDAP-attribut som används för att identifiera grupperna unikt (t.ex. cn, sAMAccountName).

Träd

Fält Beskrivning
Users branch Fullständigt DN för den organisationsenhet som innehåller användarna (t.ex. ou=Users,dc=example,dc=com).
Groups branch Fullständigt DN för den organisationsenhet som innehåller grupperna (t.ex. ou=Groups,dc=example,dc=com).
Manual group management Om den är markerad synkroniseras grupperna inte automatiskt från LDAP-katalogen. Administratörerna måste lägga till och ta bort grupperna manuellt i cyberelements.

Tjänstekonto

Fält Beskrivning
Read access account Fullständigt DN för det tjänstekonto som CyberElements använder för att fråga katalogen (t.ex. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det rekommenderas starkt att definiera ett dedikerat proxykonto och att inaktivera anonym bindning mot katalogen.
Password Tjänstekontots lösenord.
User class LDAP-objektklass för de användare som ska sökas i katalogen (t.ex. person, inetOrgPerson, user för Active Directory).
Group filter Ytterligare filter med attribut och värde för att bestämma grupperna i katalogen. Används endast med sökläget ”from a group attribute”.

Användarnas lösenord

Fält Beskrivning
Display the password change form Om den är markerad visas en länk för att byta lösenord på inloggningsskärmen. Det här alternativet är bara tillgängligt om anslutningen till katalogen använder SSL (LDAPS) eller går via ett site.
Check whether the password must be changed Om den är markerad frågar CyberElements LDAP-katalogen för att få veta om användaren måste byta sitt lösenord (attributet pwdLastSet på Active Directory) och tvingar hen att göra det om det behövs.
Check the password complexity when it is changed Om den är markerad kontrollerar CyberElements att det nya lösenordet uppfyller den komplexitetspolicy som är definierad i katalogen, när bytet inleds från portalen.

Alternativet Radius

Fält Beskrivning
Enable the Radius option Markera den här rutan endast om LDAP-katalogen är kopplad till en Radius-autentisering (två faktorer). Det här alternativet kan bara aktiveras när domänen skapas och kan inte ändras efteråt.

När alternativet Radius är aktiverat visas följande inställningar:

Fält Beskrivning
Mode Radius-serverns driftläge: quicklog (direkt autentisering: lösenordet skickas oförändrat till Radius-servern) eller challenge/response (Radius-servern skickar en utmaning som användaren måste svara på).
Server Radius-serverns IP-adress eller DNS-namn.
Port Den port som Radius-servern lyssnar på. Standardvärde: 1812.
Secret Delad hemlighet mellan CyberElements och Radius-servern, som används för att kryptera utbytena.
Number of attempts Maximalt antal försök innan CyberElements ger upp förfrågan till Radius-servern. Standardvärde: 3.
Timeout (seconds) Längsta väntetid på Radius-serverns svar innan tidsgränsen löper ut. Standardvärde: 10 sekunder.
Radius NAS IP address Käll-IP-adress som CyberElements uppger för Radius-servern (attributet NAS-IP-Address). Ska sättas om Radius-servern filtrerar förfrågningarna efter käll-IP-adress.

Övriga inställningar

Fält Beskrivning
Allow RDS server management Om den är markerad kan kontona i den här domänen associeras med RDS-servrar i modulen för hantering av RDS-servrar.
Use specific certificate authorities to validate LDAPS certificates Om den är markerad använder CyberElements ett eget CA-certifikat för att validera det certifikat som LDAP-servern visar vid SSL-anslutningar. Om den är omarkerad används systemets CA (/etc/ssl/certs/ca-certificates.crt).
Certificate authorities (base64 encoding) Fil som innehåller rot-CA i PEM-format (text som börjar med -----BEGIN CERTIFICATE-----). Synligt och obligatoriskt endast om föregående alternativ är aktiverat.

LDAP-servrar

Servertabellen listar de servrar som är associerade med domänen (kolumnerna: Server, Port, Protocol). Att definiera flera servrar ger hög tillgänglighet: CyberElements växlar automatiskt till en tillgänglig server vid ett fel.

För att lägga till en server, klicka på +. Ange:

Fält Beskrivning
Server LDAP-serverns IP-adress eller DNS-namn.
Port Åtkomstport. Standardvärde: 389 (LDAP) eller 636 (LDAPS).
Protocol LDAP eller LDAP över SSL. Att använda SSL rekommenderas starkt även i ett internt nätverk.

För att ändra en befintlig server, välj den och klicka på ikonen Properties.
För att ta bort en server, välj den och klicka på ×.


Konfigurera en domän av typen ”Anonymous directory”

En anonym domän kan användas i de sällsynta fall där åtkomsten till en applikation inte kräver någon autentisering, eftersom användaren redan har autentiserats på särskilt sätt.

Fält Beskrivning
Maximum number of connections Begränsar antalet samtidiga anslutningar som tillåts på den här domänen.
Use the certificate CN as the user identifier Om den är markerad hämtas användarens identifierare automatiskt från CN-fältet i det klientcertifikat som visas vid anslutningen. Denna identifierare används därefter för SSO.
Identifier format, from the DN Uttryck för att bygga identifieraren av certifikatets DN-komponenter (t.ex. %CN%@%OU%). Synligt endast om föregående alternativ är aktiverat.

Konfigurera en domän av typen ”SAML”

När en SAML-domän används agerar CyberElements tjänsteleverantör (SP) och delegerar autentiseringen till en extern identitetsleverantör (IdP).

Flik: General information

Fält Beskrivning
Identity provider Typ av identitetsleverantör: Other (varje standardenlig SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, vilket dessutom aktiverar asynkron synkronisering av grupperna).
Identity provider EntityId Unik identifierare för IdP:n i SAML-federationen. Dess värde tillhandahålls av IdP:n (t.ex. https://sts.windows.net/{tenant-id}/ för Azure, https://[serverName]/idp/shibboleth för Shibboleth).
Group names variable Namn på det SAML-attribut som bär användarens grupptillhörigheter i assertionen (t.ex. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups för Azure).
Email variable Namnet på det SAML-attribut som plattformen läser e-postadressen från. Fältet är skrivskyddat: värdet är låst till saml-mail och kan inte konfigureras.
Login variable Namn på det SAML-attribut som används som inloggningsidentifierare i CyberElements (t.ex. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name).
The domain is part of cascading authentication Se avsnittet Kaskadautentisering.
Manual configuration Om den är markerad måste identitetsleverantörens parametrar anges manuellt (EntityId för SAML-slutpunkterna). Om den är omarkerad hämtas dessa parametrar automatiskt från metadatafilen. Tillgängligt endast i ändringsläge.

Metadata för identitetsleverantören

Administrationskonsolen erbjuder ingen skärm för utbyte av SAML-metadata: den fliken hör till SaaS-erbjudandet. I client hosted konfigureras metadata för IdP och för tjänsteleverantören manuellt, i Shibboleth-konfigurationsfilerna på Mediation Controller.


Kaskadautentisering

Gå till sidan allmänna alternativ för att aktivera kaskadautentisering.

När en användare når portalen söker systemet bland de kaskadade domänerna efter dem där autentisering är möjlig utan inloggningsnamn och lösenord (SAML, Apache, certifikat). Den första domän som känner igen användaren används. Om ingen domän kan autentisera hen utan lösenord visas fälten för inloggningsnamn och lösenord.

När funktionen är aktiverad visas två knappar i domänlistan:

  • Markera ”The domain is part of cascading authentication” för varje önskad domän.
  • Ordningen kan ändras med pilarna uppåt och nedåt. Ordning 0 behandlas först.

Note

Anonyma domäner och Radius-domäner, samt de som delegerar autentiseringen till en extern server (CAS), kan inte användas i kaskadautentisering.