Ce document décrit la configuration de base d'un Secure Network Analytics Manager avec le protocole LDAP (Lightweight Directory Access Protocol) sur SSL.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
Les informations contenues dans ce document sont basées sur les composants suivants :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.

5. Dans la fenêtre du composant logiciel enfichable Certificats, sélectionnez Compte d'ordinateur, puis Suivant.
6. Laissez Ordinateur local sélectionné, puis sélectionnez Terminer.
7. Dans la fenêtre Ajouter ou supprimer un composant logiciel enfichable, sélectionnez OK.
8. Accédez à Certificates (Local Computer) > Personal > Certificates

9. Sélectionnez et cliquez avec le bouton droit sur le certificat SSL utilisé pour l'authentification LDAPS sur votre contrôleur de domaine, puis cliquez sur Ouvrir.
10. Accédez à l'onglet Détails > cliquez sur Copier dans un fichier > Suivant

11. Assurez-vous que Non, ne pas exporter la clé privée est sélectionné et cliquez sur Suivant
12. Sélectionnez le format X.509 codé en base 64 et cliquez sur Next.

13. Sélectionnez un emplacement pour stocker le certificat, nommez le fichier et cliquez sur Suivant.

14. Cliquez sur Finish, vous devez obtenir un «L'exportation a réussi.» message.
15. Revenez au certificat utilisé pour LDAPS, puis sélectionnez l’onglet Chemin de certification.
16. Sélectionnez l'émetteur de l'autorité de certification racine en haut du chemin d'accès de certification et cliquez sur Afficher le certificat.

17. Répétez les étapes 10 à 14 pour exporter le certificat de l’autorité de certification racine qui a signé le certificat utilisé pour l’authentification LDAPS.
18. Avant de continuer, assurez-vous que vous disposez d’un fichier de certificat pour le serveur LDAPS et pour chaque autorité émettrice dans le chemin de certification : Certificat racine et certificats intermédiaires (le cas échéant).


7. Attendez que les modifications soient appliquées et que l'état du manager soit Démarré.
1. Ouvrez le tableau de bord principal du gestionnaire et accédez à Paramètres généraux > Gestion des utilisateurs.

2. Dans la fenêtre Gestion des utilisateurs, sélectionnez l'onglet Authentification et autorisation.
3. Cliquez sur Create > Authentication Service.

4. Dans le menu déroulant Authentication Service, sélectionnez LDAP.
5. Renseignez les champs obligatoires.
| Champ |
Remarques |
| Nom convivial |
Entrez un nom pour le serveur LDAP. |
| Description |
Entrez une description pour le serveur LDAP. |
| Adresse du serveur |
Entrez le nom de domaine complet comme indiqué dans le champ Subject Alternative Name (SAN) du certificat du serveur LDAP.
|
| Port |
Saisissez le port désigné pour la communication LDAP sécurisée (LDAP sur TLS). Le port TCP le plus connu pour LDAPS est 636. |
| Lier un utilisateur |
Saisissez l'ID utilisateur utilisé pour la connexion au serveur LDAP. Exemple : CN=admin,OU=Utilisateurs de l'entreprise,DC=exemple,DC=com |
| Mot de passe |
Saisissez le mot de passe de liaison d'utilisateur utilisé pour la connexion au serveur LDAP. |
| Comptes de base |
Saisissez le nom distinctif (DN). Le nom distinctif (DN) s'applique à la branche du répertoire dans laquelle les recherches d'utilisateurs doivent commencer. Il s'agit souvent de la partie supérieure de l'arborescence de répertoires (votre domaine), mais vous pouvez également spécifier une sous-arborescence dans le répertoire. L'utilisateur de liaison et les utilisateurs devant être authentifiés doivent être accessibles à partir des comptes de base. Exemple : DC=exemple,DC=com |
6. Cliquez sur Enregistrer.

7. Si les paramètres entrés et les certificats ajoutés au magasin d'approbation sont corrects, vous recevez une You've successfully saved your changes bannière.
8. Le serveur configuré doit être affiché sous User Management > Authentication and Authorization.


5. Cliquez sur Ajouter.
6. Cliquez sur Apply Settings.
7. Une fois que les paramètres entrés et les certificats ajoutés au magasin d'approbation sont corrects, les modifications sur le Gestionnaire sont appliquées et l'état de l'appliance doit être Up.
SNA prend en charge l'autorisation locale et distante via LDAP. Avec cette configuration, les groupes LDAP du serveur AD sont mappés à des rôles SNA intégrés ou personnalisés.
Les méthodes d'authentification et d'autorisation prises en charge pour SNA via LDAP sont les suivantes :
Dans ce cas, les utilisateurs et leurs rôles doivent être définis localement. Pour ce faire, procédez comme suit.
1. Accédez à nouveau à Gestion des utilisateurs, cliquez sur l'onglet Utilisateurs > Créer > Utilisateur.
2. Définissez le nom d'utilisateur à authentifier auprès du serveur LDAP et sélectionnez le serveur configuré dans le menu déroulant Authentication Service.
3. Définissez les autorisations que l'utilisateur doit avoir sur le gestionnaire une fois qu'il est authentifié par le serveur LDAP et cliquez sur Enregistrer.

L'authentification et l'autorisation à distance via LDAP a été prise en charge pour la première fois dans Secure Network Analytics version 7.2.1.
Il est important de mentionner que si un utilisateur est défini et activé localement (dans le Manager), alors l'utilisateur est authentifié à distance, mais autorisé localement. Le processus de sélection de l'utilisateur est le suivant :
Pour cette raison, les étapes permettant de configurer correctement l'authentification à distance sont décrites ci-dessous.
Étape D-1. Désactiver ou supprimer les utilisateurs destinés à utiliser l’autorisation à distance mais qui sont définis localement

Étape D-2. Définition des groupes cisco-stealthwatch sur le serveur Microsoft AD
Pour l'authentification et l'autorisation externes via les utilisateurs LDAP, les mots de passe et les groupes cisco-stealthwatch sont définis à distance dans Microsoft Active Directory. Les groupes cisco-stealthwatch à définir dans le serveur AD sont liés aux différents rôles que SNA a, ils doivent être définis comme suit.
| Rôle SNA |
Nom du ou des groupes |
| Administrateur principal |
|
| Rôle des données |
|
| Rôle fonctionnel Web |
|
| Rôle fonctionnel du bureau |
|

Étape D-3. Définition des mappages de groupes d’autorisations LDAP pour les utilisateurs
Une fois que les groupes cisco-stealthwatch ont été définis dans le serveur AD, nous pouvons mapper les utilisateurs destinés à avoir accès au SNA Manager aux groupes nécessaires. Cela doit se faire comme suit.


Étape D-4. Activer l’autorisation à distance via LDAP sur le gestionnaire SNA.

Utilisez cette section pour confirmer que votre configuration fonctionne correctement.
Les utilisateurs peuvent se connecter avec les informations d'identification définies sur le serveur AD.

La deuxième étape de vérification concerne l'autorisation. Dans cet exemple, l'utilisateur « user20 » a été fait membre du groupe cisco-stealthwatch-master-admin dans le serveur AD, et vous pouvez confirmer que l'utilisateur a des autorisations d'administrateur principal. L'utilisateur n'étant pas défini dans les utilisateurs locaux, vous pouvez confirmer que les attributs d'autorisation ont été envoyés par le serveur AD.

La même vérification est effectuée pour l'autre utilisateur dans cet exemple "snauser10". Vous pouvez confirmer l'authentification avec les informations d'identification configurées sur le serveur AD.

Pour la vérification de l'autorisation, comme cet utilisateur n'appartient pas au groupe Administrateur principal, certaines fonctionnalités ne sont pas disponibles.

Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.
Si la configuration du service d'authentification ne peut pas être enregistrée, vérifiez que :
Si le champ SAN ne contient que l'adresse IPv4, saisissez l'adresse IPv4 dans le champ Server Address.
Si le champ SAN contient le nom DNS, saisissez le nom DNS dans le champ Server Address.
Si le champ SAN contient à la fois des valeurs DNS et IPv4, utilisez la première valeur répertoriée.
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
02-Feb-2022
|
Première publication |