Pergunta:
Por que não consigo encontrar grupos do AD para domínios confiáveis ao fazer uma pesquisa de Diretório nas políticas de acesso?
Ambiente: dispositivo Cisco Web Security (WSA), autenticação NTLM, domínios confiáveis
Sintomas:
- O usuário está tentando pesquisar um "Grupo do Ative Diretory" para usar como uma Definição de Membro de Política em uma de suas Políticas de Acesso e o grupo não está sendo mostrado na Pesquisa de Diretório.
- O grupo pertence a um domínio confiável do AD e não ao domínio ao qual o WSA ingressou.
Esse comportamento é intencional. Ao configurar grupos em políticas de acesso, os grupos de domínios confiáveis não serão exibidos na Pesquisa de diretório.
Em todas as versões do AsyncOS, o WSA tem a capacidade de autenticar usuários de um domínio diferente e corresponder seus respectivos grupos do AD se o outro domínio tiver uma confiança bidirecional com o domínio unido pelo WSA.
Nesse cenário, podemos adicionar os grupos de domínio confiável em políticas de acesso usando as etapas abaixo:
- Navegue até GUI —> Web Security Manager —> Access Policies —> <Policy Name> —> Seleted Groups and Users —> Grupos
- Digite manualmente o nome inteiro do grupo, juntamente com o nome do domínio, no campo 'Pesquisa de diretório'
- Clique no botão "Adicionar"
- Clique em concluído e, em seguida, em Enviar e confirmar as alterações
Observe que o WSA não corresponderá aos grupos configurados manualmente se o outro domínio não tiver uma relação de confiança bidirecional com o domínio associado pelo WSA
Note: Nas versões 7.7 e superiores do AsyncOS, o WSA oferece suporte a vários domínios NTLM e, para cenários em que não há relação de confiança entre os dois domínios, podemos criar um novo domínio NTLM para o segundo domínio. Com vários territórios NTLM, o WSA pode pesquisar grupos de diferentes domínios nas políticas de acesso.