이 문서에서는 SSL을 통한 LDAP(Lightweight Directory Access Protocol)을 사용하는 Secure Network Analytics Manager의 기본 컨피그레이션에 대해 설명합니다.
다음 주제에 대한 지식을 보유하고 있으면 유용합니다.
이 문서의 정보는 다음 구성 요소를 기반으로 합니다.
이 문서의 정보는 특정 랩 환경의 디바이스를 토대로 작성되었습니다. 이 문서에 사용된 모든 디바이스는 초기화된(기본) 컨피그레이션으로 시작되었습니다. 현재 네트워크가 작동 중인 경우 모든 명령의 잠재적인 영향을 미리 숙지하시기 바랍니다.

5. 인증서 스냅인 창에서 컴퓨터 계정을 선택한 후 다음을 선택합니다.
6. [로컬 컴퓨터]를 선택한 상태로 두고 [마침]을 선택합니다.
7. 스냅인 추가 또는 제거 창에서 확인을 선택합니다.
8. 인증서(로컬 컴퓨터) > 개인 > 인증서로 이동합니다

9. 도메인 컨트롤러에서 LDAPS 인증에 사용되는 SSL 인증서를 선택하고 마우스 오른쪽 버튼으로 클릭한 다음 열기를 클릭합니다.
10. 상세내역 탭으로 이동하고 > 파일로 복사 > 다음을 클릭합니다.

11. No, do not export private key(아니요, 개인 키를 내보내지 않음)가 선택되었는지 확인하고 Next(다음)를 클릭합니다
12. Base-64 인코딩 X.509 형식을 선택하고 다음을 누릅니다.

13. 인증서를 저장할 위치를 선택하고 파일 이름을 지정한 후 다음을 클릭합니다.

14. 마침을 클릭하면 "내보내기에 성공했습니다."라는 메시지가 표시됩니다. 메시지.
15. LDAPS에 사용된 인증서로 돌아가서 Certification Path(인증 경로) 탭을 선택합니다.
16. 인증 경로 맨 위에서 루트 CA 발급자를 선택하고 인증서 보기를 클릭합니다.

17. 10-14단계를 반복하여 LDAPS 인증에 사용된 인증서에 서명한 루트 CA의 인증서를 내보냅니다.
18. 계속하기 전에 LDAPS 서버 및 인증 경로의 각 발급자 기관에 대해 하나의 인증서 파일이 있는지 확인합니다. 루트 인증서 및 중간 인증서(해당되는 경우).


7. 변경 사항이 적용되어 관리자 상태가 가동될 때까지 기다립니다.
1. 관리자 기본 대시보드를 열고 글로벌 설정 > 사용자 관리로 이동합니다.

2. 사용자 관리 창에서 인증 및 권한 부여 탭을 선택합니다.
3. 생성 > 인증 서비스를 클릭합니다.

4. Authentication Service 드롭다운 메뉴에서 LDAP를 선택합니다.
5. 필수 필드를 완료합니다.
| 필드 |
참고 |
| 이름 |
LDAP 서버의 이름을 입력합니다. |
| 설명 |
LDAP 서버에 대한 설명을 입력합니다. |
| 서버 주소 |
LDAP 서버 인증서의 SAN(Subject Alternative Name) 필드에 지정된 대로 정규화된 도메인 이름을 입력합니다.
|
| 포트 |
보안 LDAP 통신(LDAP over TLS)을 위해 지정된 포트를 입력합니다. LDAPS에 대해 잘 알려진 TCP 포트는 636입니다. |
| 바인드 사용자 |
LDAP 서버에 연결하는 데 사용되는 사용자 ID를 입력합니다. 예를 들면 다음과 같습니다. CN=admin,OU=Corporate Users,DC=example,DC=com |
| 암호 |
LDAP 서버에 연결하는 데 사용되는 Bind User(바인드 사용자) 비밀번호를 입력합니다. |
| 기본 어카운트 |
DN(Distinguished Name)을 입력합니다. DN은 사용자 검색을 시작해야 하는 디렉토리의 분기에 적용됩니다. 디렉터리 트리(도메인)의 맨 위에 있는 경우가 많지만 디렉터리 내에서 하위 트리를 지정할 수도 있습니다. 바인드 사용자 및 인증하려는 사용자는 Base Account에서 액세스할 수 있어야 합니다. 예를 들면 다음과 같습니다. DC=example,DC=com |
6. 저장을 클릭합니다.

7. 입력한 설정과 신뢰 저장소에 추가된 인증서가 정확하면 배너가 You've successfully saved your changes 표시됩니다.
8. 구성된 서버가 User Management(사용자 관리) > Authentication and Authorization(인증 및 권한 부여)에 표시되어야 합니다.


5. 추가를 클릭합니다.
6. 설정 적용을 클릭합니다.
7. 입력한 설정과 트러스트 저장소에 추가된 인증서가 올바르면 관리자의 변경 사항이 적용되며 기기 상태가 Up이어야 합니다.
SNA는 LDAP를 통한 로컬 및 원격 권한 부여를 모두 지원합니다. 이 컨피그레이션에서는 AD 서버의 LDAP 그룹이 기본 제공 또는 사용자 지정 SNA 역할에 매핑됩니다.
LDAP를 통해 SNA에 대해 지원되는 인증 및 권한 부여 방법은 다음과 같습니다.
이 경우 사용자 및 해당 역할을 로컬로 정의해야 합니다. 이를 위해 다음과 같이 진행합니다.
1. User Management로 다시 이동하여 Users 탭 > Create > User를 클릭합니다.
2. LDAP 서버를 인증할 사용자 이름을 정의하고 Authentication Service 드롭다운 메뉴에서 구성된 서버를 선택합니다.
3. LDAP 서버에 의해 인증된 후 사용자가 Manager에 대해 가져야 하는 권한을 정의하고 Save를 클릭합니다.

LDAP를 통한 원격 인증 및 권한 부여는 Secure Network Analytics 버전 7.2.1에서 처음 지원되었습니다.
사용자가 Manager에서 로컬로 정의되고 활성화된 경우, 해당 사용자는 원격으로 인증되지만 로컬로 인증됩니다. 사용자 선택 프로세스는 다음과 같습니다.
이러한 이유로 원격 인증을 성공적으로 구성하는 단계는 다음에 설명되어 있습니다.
D-1단계. 원격 권한 부여를 사용하려고 하지만 로컬로 정의된 사용자를 비활성화하거나 삭제합니다

D-2단계. Microsoft AD 서버에서 cisco-stealthwatch 그룹을 정의합니다.
LDAP 사용자를 통한 외부 인증 및 권한 부여의 경우 비밀번호 및 cisco-stealthwatch 그룹이 Microsoft Active Directory에 원격으로 정의됩니다. AD 서버에 정의할 cisco-stealthwatch 그룹은 SNA의 여러 역할과 관련되어 있으며 다음과 같이 정의되어야 합니다.
| SNA 역할 |
그룹 이름 |
| 기본 관리자 |
|
| 데이터 역할 |
|
| 웹 기능 역할 |
|
| 데스크톱 기능 역할 |
|

D-3단계. 사용자에 대한 LDAP 권한 부여 그룹 매핑 정의
AD 서버에서 cisco-stealthwatch 그룹을 정의했으면 SNA Manager에 액세스하려는 사용자를 필요한 그룹에 매핑할 수 있습니다. 이는 다음과 같이 이루어져야 합니다.


D-4단계. SNA Manager에서 LDAP를 통한 원격 권한 부여를 활성화합니다.

구성이 올바르게 작동하는지 확인하려면 이 섹션을 활용하십시오.
사용자는 AD 서버에 정의된 자격 증명으로 로그인할 수 있습니다.

두 번째 확인 단계는 Authorization(권한 부여)입니다. 이 예에서 사용자 "user20"은 AD 서버의 cisco-stealthwatch-master-admin 그룹의 멤버가 되었으며 사용자에게 기본 관리자 권한이 있는지 확인할 수 있습니다. 사용자가 로컬 사용자에 정의되어 있지 않으므로 AD 서버에서 권한 부여 특성을 보냈는지 확인할 수 있습니다.

이 예제의 다른 사용자도 "snauser10"과 동일한 확인을 수행합니다. AD 서버에 구성된 자격 증명을 사용하여 성공적인 인증을 확인할 수 있습니다.

권한 부여 확인의 경우 이 사용자는 기본 관리자 그룹에 속하지 않으므로 일부 기능을 사용할 수 없습니다.

이 섹션에서는 설정 문제 해결을 위해 사용할 수 있는 정보를 제공합니다.
인증 서비스의 컨피그레이션을 성공적으로 저장할 수 없는 경우 다음을 확인하십시오.
SAN 필드에 IPv4 주소만 포함된 경우 Server Address 필드에 IPv4 주소를 입력합니다.
SAN 필드에 DNS 이름이 포함된 경우 Server Address 필드에 DNS 이름을 입력합니다.
SAN 필드에 DNS 및 IPv4 값이 모두 포함된 경우 나열된 첫 번째 값을 사용합니다.
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
1.0 |
02-Feb-2022
|
최초 릴리스 |