Este documento describe la configuración básica de Secure Network Analytics Manager con protocolo ligero de acceso a directorios (LDAP) sobre SSL.
Cisco recomienda que tenga conocimiento sobre estos temas:
La información de este documento se basa en estos componentes:
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.

5. En la ventana del complemento Certificados, seleccione Cuenta de equipo y, a continuación, seleccione Siguiente.
6. Deje Equipo local seleccionado y, a continuación, seleccione Finalizar.
7. En la ventana Agregar o quitar complemento, seleccione Aceptar.
8. Acceda a Certificados (Equipo local) > Personal > Certificados

9. Seleccione y haga clic con el botón derecho del ratón en el certificado SSL utilizado para la autenticación LDAP en el controlador de dominio y haga clic en Abrir.
10. Vaya a la pestaña Detalles > haga clic en Copiar a Archivo > Siguiente

11. Asegúrese de que No, no exportar clave privada está seleccionado y haga clic en Siguiente
12. Seleccione el formato X.509 codificado en Base-64 y haga clic en Next.

13. Seleccione una ubicación para almacenar el certificado, asigne un nombre al archivo y haga clic en Siguiente.

14. Haga clic en Finalizar, debe obtener un "La exportación se realizó correctamente." mensaje.
15. Vuelva al certificado utilizado para LDAPS y, a continuación, seleccione la pestaña Ruta de certificación.
16. Seleccione el emisor de la CA raíz en la parte superior de la ruta de certificación y haga clic en Ver certificado.

17. Repita los pasos 10-14 para exportar el certificado de la CA raíz que firmó el certificado utilizado para la autenticación LDAPS.
18. Antes de continuar, asegúrese de que dispone de un archivo de certificado para el servidor LDAP y para cada entidad emisora de la ruta de certificación: Certificado raíz y certificados intermedios (si procede).


7. Espere a que se apliquen los cambios y a que el estado del jefe sea Activo.
1. Abra el panel principal del jefe y navegue hasta Configuración global > Administración de usuarios.

2. En la ventana Gestión de Usuarios, seleccione la pestaña Autenticación y Autorización.
3. Haga clic en Create > Authentication Service.

4. En el menú desplegable Authentication Service, seleccione LDAP.
5. Rellene los campos obligatorios.
| Campo |
Notas |
| Nombre descriptivo |
Ingrese un nombre para el servidor LDAP. |
| Descripción |
Introduzca una descripción para el servidor LDAP. |
| Dirección del servidor |
Introduzca el nombre de dominio completo tal y como se especifica en el campo Nombre alternativo del sujeto (SAN) del certificado del servidor LDAP.
|
| Puerto |
Introduzca el puerto designado para la comunicación LDAP segura (LDAP sobre TLS). El puerto TCP conocido para LDAPS es 636. |
| Enlazar usuario |
Introduzca el ID de usuario utilizado para conectarse al servidor LDAP. Por ejemplo: CN=admin,OU=Corporate Users,DC=ejemplo,DC=com |
| Contraseña |
Introduzca la contraseña de enlace de usuario utilizada para conectarse al servidor LDAP. |
| Cuentas Base |
Introduzca el nombre distinguido (DN). El DN se aplica a la rama del directorio en la que deben comenzar las búsquedas de usuarios. Suele ser la parte superior del árbol de directorios (su dominio), pero también puede especificar un árbol secundario dentro del directorio. El usuario de enlace y los usuarios que se pretende autenticar deben ser accesibles desde Cuentas Base. Por ejemplo: DC=ejemplo,DC=com |
6. Haga clic en Guardar.

7. Si la configuración introducida y los certificados agregados al almacén de confianza son correctos, recibirá un You've successfully saved your changes anuncio.
8. El servidor configurado debe mostrarse en User Management > Authentication and Authorization.


5. Haga clic en Agregar.
6. Haga clic en Aplicar configuración.
7. Una vez que la configuración introducida y los certificados agregados al almacén de confianza son correctos, se aplican los cambios en el administrador y el estado del dispositivo debe ser Activo.
SNA admite la autorización local y remota a través de LDAP. Con esta configuración, los grupos LDAP del servidor AD se asignan a roles SNA integrados o personalizados.
Los métodos de autenticación y autorización admitidos para SNA a través de LDAP son:
En este caso, los usuarios y sus roles deben definirse localmente. Para lograrlo, proceda como se indica a continuación.
1. Vaya a User Management nuevamente, haga clic en la pestaña Users > Create > User.
2. Defina el nombre de usuario para autenticar con el servidor LDAP y seleccione el servidor configurado del menú desplegable Authentication Service.
3. Defina los permisos que el usuario debe tener sobre el Administrador una vez que éste haya sido autenticado por el servidor LDAP y haga clic en Guardar.

La autenticación remota y la autorización a través de LDAP se admitieron por primera vez en Secure Network Analytics versión 7.2.1.
Es importante mencionar que si un usuario está definido y habilitado localmente (en el Administrador), entonces el usuario es autenticado remotamente, pero autorizado localmente. El proceso de selección de usuarios es el siguiente:
Por esta razón, los pasos para configurar con éxito la Autenticación remota se describen a continuación.
Paso D-1. Inhabilite o elimine los usuarios que pretenden utilizar la autorización remota pero que están definidos localmente

Paso D-2. Defina los grupos cisco-stealthwatch en el servidor de Microsoft AD.
Para la autenticación externa y la autorización a través de usuarios LDAP, las contraseñas y los grupos de cisco-stealthwatch se definen remotamente en Microsoft Active Directory. Los grupos cisco-stealthwatch que se definirán en el servidor de AD están relacionados con las diferentes funciones que SNA tiene, deben definirse de la siguiente manera.
| Función SNA |
Nombre de grupo(s) |
| Administrador principal |
|
| Función de datos |
|
| Función funcional web |
|
| Función funcional de escritorio |
|

Paso D-3. Defina las asignaciones de grupos de autorización LDAP para los usuarios
Una vez que se han definido los grupos cisco-stealthwatch en el servidor de AD, podemos asignar los usuarios que pretenden tener acceso al Administrador de SNA a los grupos necesarios. Esto debe hacerse de la siguiente manera.


Paso D-4. Habilite la autorización remota vía LDAP en el Administrador SNA.

Utilize esta sección para confirmar que su configuración funcione correctamente.
Los usuarios pueden iniciar sesión con las credenciales definidas en el servidor de AD.

La segunda etapa de verificación se refiere a la autorización. En este ejemplo, el usuario "user20" se convirtió en miembro del grupo cisco-stealthwatch-master-admin en el servidor de AD y puede confirmar que el usuario tiene permisos de administrador principal. El usuario no está definido en los usuarios locales, por lo que puede confirmar que el servidor de AD envió los atributos de autorización.

La misma verificación se realiza para el otro usuario en este ejemplo "snauser10". Puede confirmar la autenticación correcta con las credenciales configuradas en el servidor de AD.

Para la verificación de la autorización, dado que este usuario no pertenece al grupo de administradores principal, algunas características no están disponibles.

En esta sección se brinda información que puede utilizar para resolver problemas en su configuración.
Si la configuración del servicio de autenticación no se puede guardar correctamente, compruebe que:
Si el campo SAN contiene sólo la dirección IPv4, introduzca la dirección IPv4 en el campo Dirección del servidor.
Si el campo SAN contiene el nombre DNS, introduzca el nombre DNS en el campo Dirección del servidor.
Si el campo SAN contiene tanto valores DNS como IPv4, utilice el primer valor de la lista.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
1.0 |
02-Feb-2022
|
Versión inicial |