Identity Providers¶
Et autentiseringsdomene definerer hvor og hvordan identitetene til brukerne kontrolleres ved tilkobling. Hver konto tilhører en gruppe, og hver gruppe et domene: domenet er det som avgjør hvor kontoene kommer fra — en bedriftskatalog, en intern base eller en ekstern identitetsleverandør.
Denne modulen lister opp domenene som er deklarert. Klikk på + for å legge til et, eller dobbeltklikk på et navn for å konfigurere det. Katalogtypen velges ved opprettingen og kan ikke endres etterpå.
Fire typer tilbys:
| Katalogtype | Kilde for kontoene | Bruk |
|---|---|---|
| LDAP directory | Ekstern katalog (Active Directory, OpenLDAP…) | Det vanlige tilfellet: eksisterende kontoer og grupper gjenbrukes som de er, uten kopiering. |
| Local directory | Base internt i plattformen | Kontoer som opprettes og forvaltes direkte fra konsollet, ved siden av en katalog eller for et lite omfang. |
| SAML domain | Ekstern identitetsleverandør (IdP) | Autentiseringen delegeres til IdP-en; plattformen opptrer som tjenesteleverandør. |
| Anonymous directory | Ingen | Sjeldne tilfeller der det å nå en applikasjon ikke krever noen autentisering i det hele tatt. |
Rekkefølge ved oppretting
Opprett først domenet, deretter gruppene og til slutt brukerkontoene: rettighetene til å få tilgang til applikasjonene gis deretter til gruppene, gjennom en tilgangskontrakt.
Felles konfigurasjonselementer¶
Disse innstillingene finnes for alle domenetyper:
| Felt | Beskrivelse |
|---|---|
| Name | Velg et meningsfullt domenenavn. |
| Shortcut URL | Vises bare i endringsmodus. Direkte URL som gir tilgang til brukerportalen for dette bestemte domenet, uten å gå gjennom listen over tilgjengelige domener. Format: https://{server}/cloud/?orgname={tenant}&domainid={id}. |
| Description | Valgfritt felt som beskriver innholdet i domenet. |
| Microsoft domain | Opplysning som følger identifiseringen av brukeren når single sign-on (SSO) er aktivert. |
| Expiration | Maksimal varighet av inaktivitet før en økt utløper. Standardverdi: 60 minutter. |
| Number of attempts before lockout | Begrenser antall påloggingsforsøk. Anbefalt verdi: 3 forsøk (beskyttelse mot brute-force-angrep). Denne grensen må være ≤ enhver grense som er satt i LDAP-katalogen. |
| Time before unlock (minutes) | Ventetid før låste økter låses opp. Sett verdien til 0 for å deaktivere. |
| The domain is part of cascading authentication | Se avsnittet Kaskadert autentisering. |
| Delegate authentication to an external server | Alternativer: No, CAS, IdeoSSO. |
| Alternative username attribute | LDAP-attributt som brukes som sekundær identifikator når det primære attributtet ikke finner brukeren (f.eks. mail, userPrincipalName). |
| Maximum number of simultaneous sessions per user | Anbefalt verdi: 1 økt. |
| Automatic deletion of the oldest session | Lukker automatisk en aktiv økt når en ny blir forespurt. |
| Note displayed in the authentication form | Merknad som bare er ment for brukerne av domenet. |
Autentiseringsmetode¶
| Felt | Beskrivelse |
|---|---|
| Authentication method | Definerer hvordan identiteten til brukeren kontrolleres ved pålogging: Form (brukernavn og passord skrives inn manuelt) / User certificate (brukernavnet hentes fra CN-feltet i sertifikatet) / User certificate and form (et passord kreves fortsatt etter autentisering med sertifikat) / Apache authentication (autentiseringen delegeres til webserveren Apache) / Pro Santé Connect (CIBA) (autentisering gjennom den franske nasjonale identitetsleverandøren for helsevesenet). |
| Force the use of the virtual keyboard | Viser et tastatur på skjermen på autentiseringssiden for å beskytte inntastingen av passordet mot keyloggere. |
Pro Santé Connect (CIBA)¶
Disse feltene vises bare når autentiseringsmetoden Pro Santé Connect (CIBA) er valgt. Pro Santé Connect er den franske nasjonale identitetsleverandøren for helsepersonell.
| Felt | Beskrivelse |
|---|---|
| Identifier (client id) | Klientidentifikator som Pro Santé Connect oppgir når applikasjonen registreres. |
| Secret (client secret) | Tilhørende klienthemmelighet, som brukes til å validere OIDC-utvekslingene med Pro Santé Connect. |
| Sandbox | Når det er avmerket, kobler CyberElements seg til testmiljøet til PSC i stedet for produksjonsmiljøet. Bruk bare til integrasjonstesting. |
| RPPS retrieval | Avgjør hvor RPPS-nummeret til brukeren kommer fra (det franske registeret over helsepersonell): Use the authentication attribute (RPPS hentes fra det primære autentiseringsattributtet) eller Use another user attribute (RPPS hentes fra et eget attributt, som skal angis i det neste feltet). |
| User attribute containing the RPPS | Navnet på attributtet som inneholder RPPS-nummeret (f.eks. rpps, healthcareProfessionalId). Bare synlig og påkrevd hvis det forrige alternativet er satt til ”Use another user attribute”. |
OTP-autentiseringstoken¶
| Felt | Beskrivelse |
|---|---|
| Authentication token | Valg av den eller de OTP-generatorene som skal brukes (deklarert tidligere via menyen for OTP-tokengeneratorer). Flervalg er mulig. |
| User attribute used to send the OTP | Angir brukerattributtet som OTP-en leveres gjennom for hvert valgte token (f.eks. mobile for å sende med SMS, mail for å sende med e-post). Ett felt vises per valgte token. |
| Token expiration duration | Varigheten som gjør at et sendt OTP ikke lenger godtas. Sett verdien til 0 for å deaktivere utløpet. |
| Time unit | Enheten for utløpsvarigheten: Hours eller Days. Verdien som er skrevet inn i det forrige feltet, multipliseres med denne enheten (1 for timer, 24 for dager). |
| Expiration starts | Utgangspunktet for nedtellingen til utløpet: From the last OTP validation (OTP-en utløper X timer etter at den ble validert) eller From the last successful login (OTP-en utløper X timer etter at økten åpnes). |
| Replace OTP characters with "*" | Skjuler tegnene som skrives inn i feltet for engangspassordet ved pålogging. |
Autentisering med neomia Pulse¶
neomia Pulse er en løsning for kontinuerlig autentisering basert på atferdsanalyse. Disse feltene vises når avmerkingsboksen Enable neomia Pulse authentication er valgt.
| Felt | Beskrivelse |
|---|---|
| Enable neomia Pulse authentication | Aktiverer integrasjonen med neomia Pulse. En Pulse-konfigurasjon opprettes for domenet. Krever abonnement — se boksen nedenfor. |
| Number of neomia Pulse attempts | Maksimalt antall autentiseringsforsøk med Pulse før forespørselen blokkeres. Standardverdi: 3. |
| If Pulse authentication succeeds | Oppførsel når Pulse validerer brukeren med hell: Skip the OTP token (alle OTP som er konfigurert på domenet, hoppes over) eller Reinforce authentication (OTP forblir obligatoriske selv etter en vellykket validering med Pulse). |
| If Pulse authentication fails | Reserveoppførsel hvis Pulse svikter eller ikke er tilgjengelig: Block access (brukeren kan ikke logge på, feilkoden PULSE_API_ERROR returneres) eller Request an additional authentication factor (automatisk tilbakefall til standard OTP-autentisering). |
| Display graphical components | Viser de visuelle elementene for tastemønster i grensesnittet til neomia Pulse på autentiseringssiden. |
| Display authentication factors | Viser brukeren listen over autentiseringsfaktorene som Pulse har oppdaget. |
Et abonnementsalternativ, konfigurert av Systancia
Autentisering med neomia Pulse er et alternativ i CyberElements-abonnementet. Når det ikke er abonnert på for tenanten, har avmerkingsboksen ingen virkning: konsollet setter den automatisk tilbake til ikke avmerket og tilbyr å sende en aktiveringsforespørsel til Systancia. ⓘ Tilkoblingsparameterne for neomia Pulse kan ikke skrives inn: URL-en til API-et, URL-en til autentiserings-API-et og API-nøkkelen er de som hører til det abonnerte alternativet, og fylles ut av Systancia. Administratoren for tenanten fastsetter bare autentiseringsatferden som er beskrevet ovenfor.
Delegering av autentiseringen til en ekstern server¶
CAS-server¶
| Felt | Beskrivelse |
|---|---|
| CAS server URL | Fullstendig URL til CAS-serveren som autentiseringen delegeres til. |
IdeoSSO¶
| Felt | Beskrivelse |
|---|---|
| CAS server URL | Fullstendig URL til IdeoSSO-serveren. |
| IdeoSSO, user property matching the identifier | Navnet på brukeregenskapen i IdeoSSO som brukes som påloggingsidentifikator i cyberelements. |
Konfigurere et domene av typen ”Local directory”¶
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Invisible shortcut | Hvis det finnes flere domener, merk av denne boksen slik at domenet ikke vises i listen som tilbys brukeren. Domenet er da bare tilgjengelig via den fullstendige snarvei-URL-en sin. |
| Display the access condition if it is invalid | Hvis det er avmerket, vises den tilsvarende feilmeldingen til brukeren når en ugyldig tilgangsbetingelse hindrer ham i å logge på. Hvis det ikke er avmerket, får brukeren ingen forklaring. Bare tilgjengelig i endringsmodus. |
Fane: Password¶
Denne fanen brukes til å konfigurere forvaltningen av passordene til brukerne i det lokale domenet.
| Felt | Beskrivelse |
|---|---|
| Change the user's password at first login | Hvis det er avmerket, blir brukeren ved sin aller første pålogging automatisk omdirigert til en side for å endre passordet. Han kan ikke nå portalen før endringen er gjort. |
| Display the password change form | Hvis det er avmerket, vises det på påloggingssiden en lenke som lar brukeren endre passordet sitt. |
| Define a custom password policy | Gjør det mulig å definere en policy for kompleksitet og levetid for passord som er spesifikk for dette domenet. |
Når Define a custom password policy er avmerket, blir følgende innstillinger tilgjengelige:
| Felt | Beskrivelse |
|---|---|
| Display the password policy to the user | Hvis det er avmerket, presenteres kompleksitetsreglene for brukeren når han setter eller endrer passordet sitt. |
| Minimum number of characters | Minste lengde som kreves for passordet. Standardverdi: 10. Sett verdien til 0 for å deaktivere. |
| Minimum number of lowercase letters | Minste antall små bokstaver som kreves. Sett verdien til 0 for å deaktivere. |
| Minimum number of uppercase letters | Minste antall store bokstaver som kreves. Sett verdien til 0 for å deaktivere. |
| Minimum number of digits | Minste antall sifre som kreves. Sett verdien til 0 for å deaktivere. |
| Minimum number of special characters | Minste antall spesialtegn som kreves. Sett verdien til 0 for å deaktivere. |
| Minimum password lifetime (days) | Minste ventetid før brukeren har lov til å endre passordet sitt. Hindrer for hyppige endringer. Sett verdien til 0 for å deaktivere. |
| Maximum password lifetime (days) | Tiden som gjør at passordet utløper og må fornyes. Standardverdi: 60 dager. Sett verdien til 0 for å deaktivere. |
| Notify the user before expiration (days) | Sender en e-post til brukeren det angitte antallet dager før passordet hans utløper. Krever en konfigurert maksimal levetid, en SMTP-server og en avsenderadresse. Sett verdien til 0 for å deaktivere. |
| SMTP server | Server som brukes til å sende varslingene om utløp (blant dem som er deklarert i SMTP-konfigurasjonen). |
| Source e-mail | E-postadressen som vises som avsender av varslingene. |
| Reject the new password if it contains the login | Hvis det er avmerket, forbys passord som inneholder påloggingsidentifikatoren til brukeren (beskyttelse mot åpenbare passord). |
| Reject the new password if it matches one of the last X | Fører en historikk over passord og forbyr gjenbruk av det angitte antallet tidligere passord. Sett verdien til 0 for å deaktivere. |
Konfigurere et domene av typen ”LDAP directory”¶
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Invisible shortcut | Hvis det finnes flere domener, merk av denne boksen slik at domenet ikke vises i listen som tilbys brukeren. |
Fane: LDAP settings¶
Tilkobling¶
| Felt | Beskrivelse |
|---|---|
| Authentication through a site | Hvis det er avmerket, bruker CyberElements Edge Gateway på et site for å nå katalogen, slik at man slipper å åpne innkommende brannmurregler fra Mediation Controller som Systancia er vert for. Et andre felt lar deg velge sitet som skal brukes. |
| Authentication type | Bind-protokoll mot LDAP-serveren: SIMPLE (bind med DN + passord i klartekst over TLS) / NTLM (Windows-autentisering, krever Microsoft-domenesuffikset) / SASL/Digest-MD5 (SASL-autentisering med MD5-hashing, sender ikke passordet i klartekst). |
| Microsoft domain suffix | Suffikset til Windows-domenet som NTLM-identifikatoren bygges av (f.eks. CONTOSO). Bare synlig hvis autentiseringstypen er NTLM. |
Søk etter brukere og grupper¶
| Felt | Beskrivelse |
|---|---|
| Search mode | Definerer strategien for å hente gruppene fra katalogen: Retrieve groups from a group attribute (går gjennom gruppene og leser medlemmene deres — egnet for standardkataloger) / Retrieve groups from a user attribute (leser attributtet memberOf for hver bruker — raskere på Active Directory) / Retrieve nested groups through the TokenGroups attribute (bruker det spesielle AD-attributtet tokenGroups for å løse opp nestede grupper rekursivt — anbefalt på Active Directory). |
| User attribute containing the groups | Navnet på attributtet til brukerobjektet som lister opp gruppene det tilhører. Bare synlig hvis modusen ”from a user attribute” er valgt. |
| Use the user's DN to log in | Hvis det er avmerket, brukes den fullstendige DN-en til brukeren under LDAP-bind-operasjonen (autentiseringen). |
| User authentication attribute | LDAP-attributt som brukes som unik identifikator for brukeren ved pålogging. Foreslåtte verdier: sAMAccountName (Active Directory), cn, sn, uid, mailNickname, userPrincipalName, employeeID, eller egendefinert. |
| User attribute customisation | Lar deg skrive inn manuelt et attributt som ikke finnes i listen. Bare synlig hvis ”custom” er valgt. |
| Group authentication attribute | LDAP-attributt som brukes til å identifisere gruppene entydig (f.eks. cn, sAMAccountName). |
Tre¶
| Felt | Beskrivelse |
|---|---|
| Users branch | Fullstendig DN for organisasjonsenheten som inneholder brukerne (f.eks. ou=Users,dc=example,dc=com). |
| Groups branch | Fullstendig DN for organisasjonsenheten som inneholder gruppene (f.eks. ou=Groups,dc=example,dc=com). |
| Manual group management | Hvis det er avmerket, synkroniseres ikke gruppene automatisk fra LDAP-katalogen. Administratorene må legge til og fjerne gruppene manuelt i cyberelements. |
Tjenestekonto¶
| Felt | Beskrivelse |
|---|---|
| Read access account | Fullstendig DN for tjenestekontoen som CyberElements bruker til å spørre katalogen (f.eks. cn=service-cye,ou=ServiceAccounts,dc=example,dc=com). Det anbefales sterkt å definere en egen proxykonto og deaktivere anonym binding til katalogen. |
| Password | Passordet til tjenestekontoen. |
| User class | LDAP-objektklassen til brukerne som skal søkes etter i katalogen (f.eks. person, inetOrgPerson, user for Active Directory). |
| Group filter | Ekstra filter av attributt/verdi for å identifisere gruppene i katalogen. Brukes bare med søkemodusen ”from a group attribute”. |
Passord for brukerne¶
| Felt | Beskrivelse |
|---|---|
| Display the password change form | Hvis det er avmerket, vises det en lenke for å endre passordet på påloggingssiden. Dette alternativet er bare tilgjengelig hvis tilkoblingen til katalogen bruker SSL (LDAPS) eller går gjennom et site. |
| Check whether the password must be changed | Hvis det er avmerket, spør CyberElements LDAP-katalogen for å finne ut om brukeren må endre passordet sitt (attributtet pwdLastSet på Active Directory), og tvinger ham til det om nødvendig. |
| Check the password complexity when it is changed | Hvis det er avmerket, kontrollerer CyberElements at det nye passordet oppfyller kompleksitetspolicyen som er definert i katalogen, når endringen startes fra portalen. |
Radius-alternativet¶
| Felt | Beskrivelse |
|---|---|
| Enable the Radius option | Merk av denne boksen bare hvis LDAP-katalogen er koblet med Radius-autentisering (to faktorer). Dette alternativet kan bare aktiveres når domenet opprettes, og kan ikke endres etterpå. |
Når Radius-alternativet er aktivert, vises følgende innstillinger:
| Felt | Beskrivelse |
|---|---|
| Mode | Driftsmodus for Radius-serveren: quicklog (direkte autentisering: passordet sendes uendret til Radius-serveren) eller challenge/response (Radius-serveren sender en utfordring som brukeren må svare på). |
| Server | IP-adressen eller DNS-navnet til Radius-serveren. |
| Port | Porten som Radius-serveren lytter på. Standardverdi: 1812. |
| Secret | Hemmelighet som deles mellom CyberElements og Radius-serveren, og som brukes til å kryptere utvekslingene. |
| Number of attempts | Maksimalt antall forsøk før CyberElements gir opp forespørselen til Radius-serveren. Standardverdi: 3. |
| Timeout (seconds) | Maksimal tid å vente på svaret fra Radius-serveren før tidsavbrudd. Standardverdi: 10 sekunder. |
| Radius NAS IP address | Kilde-IP-adressen som CyberElements oppgir til Radius-serveren (attributtet NAS-IP-Address). Skal settes hvis Radius-serveren filtrerer forespørslene etter kilde-IP-adresse. |
Andre innstillinger¶
| Felt | Beskrivelse |
|---|---|
| Allow RDS server management | Hvis det er avmerket, kan kontoene i dette domenet knyttes til RDS-servere i modulen for forvaltning av RDS-servere. |
| Use specific certificate authorities to validate LDAPS certificates | Hvis det er avmerket, bruker CyberElements et egendefinert CA-sertifikat for å validere sertifikatet som LDAP-serveren legger fram ved SSL-tilkoblinger. Hvis det ikke er avmerket, brukes CA-ene til systemet (/etc/ssl/certs/ca-certificates.crt). |
| Certificate authorities (base64 encoding) | Fil som inneholder rot-CA-en eller rot-CA-ene i PEM-format (tekst som begynner med -----BEGIN CERTIFICATE-----). Bare synlig og påkrevd hvis det forrige alternativet er aktivert. |
LDAP-servere¶
Servertabellen lister opp serverne som er tilknyttet domenet (kolonner: Server, Port, Protocol). Å definere flere servere gir høy tilgjengelighet: CyberElements bytter automatisk til en tilgjengelig server ved et avbrudd.
For å legge til en server, klikk på +. Skriv inn:
| Felt | Beskrivelse |
|---|---|
| Server | IP-adressen eller DNS-navnet til LDAP-serveren. |
| Port | Tilgangsport. Standardverdi: 389 (LDAP) eller 636 (LDAPS). |
| Protocol | LDAP eller LDAP over SSL. Det anbefales sterkt å bruke SSL, også på et internt nettverk. |
For å endre en eksisterende server, velg den og klikk på ikonet Properties.
For å slette en server, velg den og klikk på ×.
Konfigurere et domene av typen ”Anonymous directory”¶
Et anonymt domene kan brukes i de sjeldne tilfellene der tilgang til en applikasjon ikke krever autentisering fordi brukeren allerede er autentisert på en særskilt måte.
| Felt | Beskrivelse |
|---|---|
| Maximum number of connections | Begrenser antallet samtidige tilkoblinger som er tillatt på dette domenet. |
| Use the certificate CN as the user identifier | Hvis det er avmerket, hentes identifikatoren til brukeren automatisk fra CN-feltet i klientsertifikatet som legges fram ved tilkoblingen. Denne identifikatoren brukes deretter til SSO. |
| Identifier format, from the DN | Uttrykk for å bygge identifikatoren fra bestanddelene i DN-en til sertifikatet (f.eks. %CN%@%OU%). Bare synlig hvis det forrige alternativet er aktivert. |
Konfigurere et domene av typen ”SAML”¶
Når et SAML-domene brukes, opptrer CyberElements som tjenesteleverandør (SP) og delegerer autentiseringen til en ekstern identitetsleverandør (IdP).
Fane: General information¶
| Felt | Beskrivelse |
|---|---|
| Identity provider | Type identitetsleverandør: Other (enhver standard SAML-IdP) eller Azure (Microsoft Azure AD / Entra ID, som i tillegg aktiverer asynkron synkronisering av gruppene). |
| Identity provider EntityId | Unik identifikator for IdP-en i SAML-føderasjonen. Verdien oppgis av IdP-en (f.eks. https://sts.windows.net/{tenant-id}/ for Azure, https://[serverName]/idp/shibboleth for Shibboleth). |
| Group names variable | Navnet på SAML-attributtet som bærer gruppetilhørighetene til brukeren i assertion-en (f.eks. http://schemas.microsoft.com/ws/2008/06/identity/claims/groups for Azure). |
| Login variable | Navnet på SAML-attributtet som brukes som påloggingsidentifikator i CyberElements (f.eks. http://schemas.xmlsoap.org/ws/2005/05/identity/claims/name). |
| The domain is part of cascading authentication | Se avsnittet Kaskadert autentisering. |
| Manual configuration | Hvis det er avmerket, må parameterne til identitetsleverandøren skrives inn manuelt (EntityId for SAML-endepunktene). Hvis det ikke er avmerket, hentes disse parameterne automatisk fra metadatafilen. Bare tilgjengelig i endringsmodus. |
Fane: Access service¶
Denne fanen brukes til å konfigurere metadataene som utveksles med identitetsleverandøren, og gir tilgang til metadataene for tjenesteleverandøren (SP) som CyberElements genererer.
| Felt | Beskrivelse |
|---|---|
| IDP metadata URL | Offentlig URL som CyberElements automatisk laster ned XML-metadatafilen til identitetsleverandøren fra. Hvis den er satt, hentes SAML-endepunktene automatisk og oppdateres ved fornyelse av sertifikater. |
| IDP metadata file | Angir tilstanden til XML-metadatafilen som er lastet inn nå (dato, gyldighet). |
| Set a new metadata file | Hvis det er avmerket, vises et felt for opplasting for å laste inn en XML-metadatafil fra IdP-en manuelt. |
| Metadata file (xml) | XML-metadatafilen til identitetsleverandøren som skal lastes inn. Bruk knappen Check file for å validere innholdet før lagring. Bare synlig hvis den forrige boksen er avmerket. |
| Service provider | Lenke til XML-metadatafilen for SP-en som CyberElements genererer for dette domenet. Denne filen må gis til identitetsleverandøren for å fullføre konfigurasjonen på IdP-siden. |
Kaskadert autentisering¶
Gå til siden generelle alternativer for å aktivere kaskadert autentisering.
Når en bruker går til portalen, søker systemet blant de kaskaderte domenene etter dem der autentisering er mulig uten påloggingsnavn og passord (SAML, Apache, sertifikat). Det første domenet som gjenkjenner brukeren, blir brukt. Hvis ingen domener kan autentisere ham uten passord, vises feltene for påloggingsnavn og passord.
Så snart funksjonen er aktivert, vises to knapper i domenelisten:
- Merk av ”The domain is part of cascading authentication” for hvert ønsket domene.
- Rekkefølgen kan endres med pilene opp og ned. Rekkefølge 0 behandles først.
Note
Anonyme domener og Radius-domener, og de som delegerer autentiseringen til en ekstern server (CAS), kan ikke brukes i kaskadert autentisering.