In questo documento viene descritta la configurazione di base di Secure Network Analytics Manager con il protocollo LDAP (Lightweight Directory Access Protocol) su SSL.
Cisco raccomanda la conoscenza dei seguenti argomenti:
Le informazioni fornite in questo documento si basano sui seguenti componenti:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.

5. Nella finestra snap-in Certificati, selezionare Account computer, quindi selezionare Avanti.
6. Lasciare selezionato Computer locale, quindi selezionare Fine.
7. Nella finestra Aggiungi o rimuovi snap-in, selezionare OK.
8. Passare a Certificati (computer locale) > Personale > Certificati

9. Selezionare e fare clic con il pulsante destro del mouse sul certificato SSL utilizzato per l'autenticazione LDAPS sul controller di dominio e fare clic su Apri.
10. Passare alla scheda Dettagli > fare clic su Copia su file > Avanti

11. Verificare che l'opzione No, non esportare la chiave privata sia selezionata e fare clic su Avanti
12. Selezionare il formato X.509 con codifica Base 64 e fare clic su Avanti.

13. Selezionare il percorso in cui memorizzare il certificato, assegnare un nome al file e fare clic su Avanti.

14. Fare clic su Finish (Fine) per visualizzare il messaggio "Esportazione completata". messaggio.
15. Tornare al certificato utilizzato per LDAPS, quindi selezionare la scheda Percorso certificazione.
16. Selezionare l'autorità emittente della CA radice sul percorso della certificazione e fare clic su Visualizza certificato.

17. Ripetere i passaggi da 10 a 14 per esportare il certificato della CA radice che ha firmato il certificato utilizzato per l'autenticazione LDAPS.
18. Prima di continuare, assicurarsi di disporre di un file di certificato per il server LDAPS e per ogni autorità emittente nel percorso di certificazione: Certificato radice e certificati intermedi (se applicabile).


7. Attendere che le modifiche vengano applicate e che lo stato del responsabile sia Attivo.
1. Aprire il pannello di controllo principale Responsabile e passare a Impostazioni globali > Gestione utente.

2. Nella finestra Gestione utenti, selezionare la scheda Autenticazione e autorizzazione.
3. Fare clic su Crea > Servizio di autenticazione.

4. Dal menu a discesa Servizio di autenticazione, selezionare LDAP.
5. Completare i campi obbligatori.
| Campo |
Note |
| Nome |
Immettere un nome per il server LDAP. |
| Descrizione |
Immettere una descrizione per il server LDAP. |
| Indirizzo server |
Immettere il nome di dominio completo come specificato nel campo Nome alternativo soggetto (SAN) del certificato server LDAP.
|
| Port |
Immettere la porta designata per la comunicazione LDAP protetta (LDAP su TLS). La porta TCP nota per LDAPS è la 636. |
| Associa utente |
Immettere l'ID utente utilizzato per la connessione al server LDAP. Ad esempio: CN=admin,OU=utenti aziendali,DC=esempio,DC=com |
| Password |
Immettere la password utente di binding utilizzata per la connessione al server LDAP. |
| Conti base |
Immettere il nome distinto (DN). Il DN si applica alla sezione della directory in cui devono iniziare le ricerche degli utenti. Spesso si trova nella parte superiore della struttura di directory (dominio), ma è possibile specificare anche una sottostruttura all'interno della directory. L'utente di binding e gli utenti da autenticare devono essere accessibili dagli account di base. Ad esempio: DC=esempio,DC=com |
6. Fare clic su Salva.

7. Se le impostazioni immesse e i certificati aggiunti all'archivio scopi consentiti sono corretti, verrà visualizzato un You've successfully saved your changes banner.
8. Il server configurato deve essere visualizzato in Gestione utenti > Autenticazione e autorizzazione.


5. Fare clic su Aggiungi.
6. Fare clic su Applica impostazioni.
7. Quando le impostazioni immesse e i certificati aggiunti all'archivio di attendibilità sono corretti, le modifiche apportate al Manager vengono applicate e lo stato dell'accessorio deve essere Attivo.
La SNA supporta l'autorizzazione locale e remota tramite LDAP. Con questa configurazione, i gruppi LDAP del server AD vengono mappati a ruoli SNA predefiniti o personalizzati.
I metodi di autenticazione e autorizzazione supportati per SNA tramite LDAP sono:
In questo caso, gli utenti e i relativi ruoli devono essere definiti localmente. A tale scopo, procedere come segue.
1. Passare di nuovo a Gestione utente, fare clic sulla scheda Utenti > Crea > Utente.
2. Definire il nome utente da autenticare con il server LDAP e selezionare il server configurato dal menu a discesa Servizio di autenticazione.
3. Definire le autorizzazioni che l'utente deve avere sul Manager una volta autenticato dal server LDAP e fare clic su Salva.

L'autenticazione e l'autorizzazione in remoto tramite LDAP sono state inizialmente supportate in Secure Network Analytics versione 7.2.1.
È importante ricordare che se un utente è definito e abilitato localmente (in Manager), viene autenticato in remoto, ma autorizzato localmente. Il processo di selezione degli utenti è il seguente:
Per questo motivo, la procedura per configurare correttamente l'autenticazione remota è descritta di seguito.
Passaggio D-1. Disabilitare o eliminare gli utenti che intendono utilizzare l'autorizzazione remota ma che sono definiti localmente

Passaggio D-2. Definire i gruppi cisco-stealthwatch nel server AD Microsoft.
Per l'autenticazione e l'autorizzazione esterne tramite utenti LDAP, le password e i gruppi cisco-stealthwatch vengono definiti in modo remoto in Microsoft Active Directory. I gruppi cisco-stealthwatch da definire nel server AD sono correlati ai diversi ruoli svolti dalla SNA e devono essere definiti come segue.
| Ruolo SNA |
Nome gruppo/i |
| Amministratore primario |
|
| Ruolo dati |
|
| Ruolo funzionale Web |
|
| Ruolo funzionale del desktop |
|

Passaggio D-3. Definizione dei mapping dei gruppi di autorizzazione LDAP per gli utenti
Una volta definiti i gruppi cisco-stealthwatch nel server AD, è possibile mappare gli utenti che devono accedere a SNA Manager sui gruppi necessari. Ciò deve avvenire nel modo seguente.


Passaggio D-4. Abilitare l'autorizzazione remota tramite LDAP su SNA Manager.

Fare riferimento a questa sezione per verificare che la configurazione funzioni correttamente.
Gli utenti possono accedere con le credenziali definite nel server AD.

La seconda fase di verifica riguarda l'autorizzazione. Nell'esempio, l'utente "user20" è stato incluso nel gruppo cisco-stealthwatch-master-admin nel server AD ed è possibile confermare che l'utente dispone delle autorizzazioni di amministratore primario. L'utente non è definito negli utenti locali, quindi è possibile confermare che gli attributi di autorizzazione sono stati inviati dal server AD.

La stessa verifica viene effettuata per l'altro utente in questo esempio "serpente10". È possibile confermare la riuscita dell'autenticazione con le credenziali configurate nel server AD.

Per la verifica dell'autorizzazione, alcune funzionalità non sono disponibili perché l'utente non appartiene al gruppo Amministratore primario.

Le informazioni contenute in questa sezione permettono di risolvere i problemi relativi alla configurazione.
Se non è possibile salvare la configurazione del servizio di autenticazione, verificare che:
Se il campo SAN contiene solo l'indirizzo IPv4, immettere l'indirizzo IPv4 nel campo Indirizzo server.
Se il campo SAN contiene il nome DNS, immettere il nome DNS nel campo Indirizzo server.
Se il campo SAN contiene sia valori DNS che IPv4, utilizzare il primo valore elencato.
| Revisione | Data di pubblicazione | Commenti |
|---|---|---|
1.0 |
02-Feb-2022
|
Versione iniziale |