À propos des serveurs AAA externes
Cet ASA peut être configuré pour utiliser un serveur LDAP, RADIUS ou TACACS+ externe afin de prendre en charge l’authentification, l’autorisation et la comptabilité (AAA) pour l’ASA. Le serveur AAA externe applique les autorisations et les attributs configurés. Avant de configurer l’ASA pour utiliser un serveur externe, vous devez configurer le serveur AAA externe avec les attributs d’autorisation ASA appropriés et, à partir d’un sous-ensemble de ces attributs, affecter des autorisations spécifiques aux utilisateurs individuels.
Comprendre l’application des politiques aux attributs d’autorisation
L’ASA prend en charge plusieurs méthodes d’application des attributs d’autorisation d’utilisateur, également appelés droits ou autorisations d’utilisateur, aux connexions VPN. Vous pouvez configurer l’ASA pour obtenir les attributs utilisateur de n’importe quelle combinaison de :
-
une politique d’accès dynamique (DAP) sur l’ASA
-
un serveur d’authentification et/ou d’autorisation RADIUS ou LDAP externe
-
une stratégie de groupe sur l’ASA
Si l’ASA reçoit des attributs de toutes les sources, les attributs sont évalués, fusionnés et appliqués à la politique d’utilisateur. En cas de conflit entre les attributs, les attributs du DAP prévalent.
L’ASA applique les attributs dans l’ordre suivant :
-
Attributs DAP sur l’ASA : introduits dans la version 8.0(2), ces attributs prévalent sur tous les autres. Si vous définissez un signet ou une liste d’URL dans DAP, il remplace un signet ou une liste d’URL défini dans la politique de groupe.
-
Attributs de l’utilisateur sur le serveur AAA externe : le serveur renvoie ces attributs une fois l’authentification ou l’autorisation de l’utilisateur réussie. Ne les confondez pas avec les attributs définis pour les utilisateurs individuels dans la base de données AAA locale sur l’ASA (comptes d’utilisateurs dans ASDM).
-
Stratégie de groupe configurée sur l’ASA : si un serveur RADIUS renvoie la valeur de l’attribut de classe RADIUS IETF-Class-25 (OU = group-policy) pour l’utilisateur, l’ASA place l’utilisateur dans la stratégie de groupe du même nom et applique les attributs de la stratégie de groupe qui ne sont pas renvoyés par le serveur.
Pour les serveurs LDAP, n’importe quel nom d’attribut peut être utilisé pour définir la stratégie de groupe pour la session. La carte d’attributs LDAP que vous configurez sur l’ASA associe l’attribut LDAP à l’attribut Cisco IETF-Radius-Class.
-
Stratégies de groupe affectées par le profil de connexion (également appelé groupes de tunnels) : le profil de connexion contient les paramètres préliminaires pour la connexion et comprend une stratégie de groupe par défaut appliquée à l’utilisateur avant l’authentification. Tous les utilisateurs se connectant à l’ASA appartiennent initialement à ce groupe, qui fournit tous les attributs manquants dans les attributs d’utilisateur renvoyés par le serveur AAA ou dans la stratégie de groupe affectée à l’utilisateur.
-
Stratégie de groupe par défaut affectée par l’ASA (DfltGrpPolicy) : les attributs par défaut du système fournissent les valeurs manquantes dans le DAP, les attributs d’utilisateur, la stratégie de groupe ou le profil de connexion.




Commentaires