Introducción
Este documento describe el soporte de dominio multi-AD en Cisco Umbrella.
Prerequisites
Requirements
No hay requisitos específicos para este documento.
Componentes Utilizados
La información de este documento se basa en Cisco Umbrella.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Overview
La compatibilidad con varios dominios de Active Directory en su organización Umbrella está ahora habilitada de forma predeterminada.
Si ya ha incorporado varios dominios AD en distintas organizaciones de Umbrella, estas organizaciones se pueden consolidar en una única organización de Umbrella con compatibilidad con dominios de AD múltiple. Consulte este artículo para obtener más información.
Prerrequisitos de Multi-AD Domain Support
- Se debe crear una cuenta de usuario con el nombre de inicio de sesión OpenDNS_Connector en cada dominio y debe cumplir los requisitos especificados en la documentación de Umbrella. Se recomienda mantener la misma contraseña para esta cuenta en todos los dominios de AD.
- Para la implementación con appliances virtuales, se requiere un conector AD para cada dominio AD en un sitio de Umbrella, con un segundo conector opcional para redundancia si es necesario.
- Si su implementación incluye solo clientes de roaming o AnyConnect, un único conector AD multidominio* puede sincronizar usuarios/grupos AD de varios dominios. Esto requiere que la cuenta OpenDNS_Connector se cree con la misma contraseña en cada dominio. Esta función no está habilitada de forma predeterminada y debe generar un ticket de soporte técnico para activarla.
- El conector de AD debe ejecutar la versión 1.2.3 o superior.
- Todos los demás requisitos previos especificados en la documentación de Umbrella también son aplicables para el dominio de AD múltiple.
Limitaciones de la compatibilidad con dominios Multi-AD (implementaciones de appliances virtuales)
- El conector de AD no reconoce actualmente la autenticación entre dominios. Si un usuario de AD se autentica en un controlador de dominio local que pertenece a otro dominio de AD, el conector de AD no puede recuperar la asignación de IP de usuario de AD para ese usuario. El dispositivo virtual no puede asociar una identidad de usuario con esa IP y, como resultado, no se puede aplicar ninguna política basada en AD para ese usuario. La solución alternativa consiste en incluir controladores de dominio de ambos dominios AD en el mismo sitio de Umbrella, siempre y cuando los criterios para los sitios de Umbrella (especificados en la documentación de Umbrella) no se vean afectados.
- Las políticas generales no se aplican a los grupos de AD con miembros de dominio cruzado. Para crear una directiva que se aplique a usuarios de varios dominios, debe agregar los grupos o usuarios relevantes de cada dominio a la directiva.
Limitaciones de la compatibilidad con múltiples dominios AD (implementaciones de clientes de roaming)
- Las implementaciones de cliente de roaming / AnyConnect no se ven afectadas por las limitaciones de autenticación entre dominios.
- Con la función Multi-Domain AD Connector habilitada, Umbrella puede admitir grupos AD con miembros de grupos entre dominios. Esto debe solicitarse explícitamente levantando un ticket de soporte. La misma función también permite que un solo conector sincronice las identidades AD de varios dominios AD.