身份验证对象是外部身份验证服务器的服务器配置文件,包含这些服务器的连接设置和身份验证过滤器设置。您可以在FireSIGHT管理中心上创建、管理和删除身份验证对象。本文档介绍如何在FireSIGHT系统上配置LDAP身份验证对象。
1.登录FireSIGHT管理中心的Web用户界面。
2.定位至系统>本地>用户管理。
选择Login Authentication选项卡。
单击Create Authentication Object。
3.选择Authentication Method和Server Type。
4.指定主服务器和备用服务器的主机名或IP地址。备份服务器是可选的。但是,同一域中的任何域控制器都可以用作备份服务器。
5.指定LDAP特定参数,如下所示:
高级选项:
在AD的域安全策略设置中,如果LDAP服务器签名要求设置为需要签名,则必须使用SSL或TLS。
LDAP服务器签名要求
6.指定属性映射
7.配置组控制的访问角色
在ldp.exe上,浏览到每个组,并将相应的组DN复制到身份验证对象,如下所示:
示例:
AD安全组的属性为member,后跟成员用户的DN。member属性前面的number表示成员用户的数量。
8.选择与外壳访问过滤器的基本过滤器相同,或指定memberOf属性(如步骤5所示)。
外壳访问过滤器:(memberOf=<group DN>)
例如,
外壳访问过滤器:(memberOf=CN=Shell users,CN=安全组,DC=VirtualLab,DC=local)
9.保存身份验证对象并执行测试。成功的测试结果如下所示:
10.身份验证对象通过测试后,在系统策略中启用该对象,并将策略重新应用到设备。
版本 | 发布日期 | 备注 |
---|---|---|
1.0 |
05-Jan-2015 |
初始版本 |