Este documento descreve a configuração básica de um Secure Network Analytics Manager com Lightweight Diretory Access Protocol (LDAP) sobre SSL.
A Cisco recomenda que você tenha conhecimento destes tópicos:
As informações neste documento são baseadas nestes componentes:
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.

5. Na janela snap-in Certificados, selecione Conta do computador e selecione Próximo.
6. Deixe Computador local selecionado e, em seguida, selecione Concluir.
7. Na janela Adicionar ou Remover Snap-in, selecione OK.
8. Navegue até Certificados (Computador Local) > Pessoal > Certificados

9. Selecione e clique com o botão direito do mouse no certificado SSL usado para autenticação LDAPS no controlador de domínio e clique em Abrir.
10. Navegue até a guia Detalhes > clique em Copiar para Arquivo > Próximo

11. Certifique-se de que Não, não exportar chave privada esteja selecionado e clique em Próximo
12. Selecione o formato X.509 codificado na Base 64 e clique em Próximo.

13. Selecione um local para armazenar o certificado, nomeie o arquivo e clique em Próximo.

14. Clique em Finalizar, você deve obter um "A exportação foi bem-sucedida." mensagem.
15. Volte para o certificado usado para LDAPS e selecione a guia Caminho de Certificação.
16. Selecione o emissor da CA raiz no caminho de certificação e clique em Exibir certificado.

17. Repita as etapas 10-14 para exportar o certificado da CA raiz que assinou o certificado usado para autenticação LDAPS.
18. Antes de continuar, certifique-se de que você tenha um arquivo de certificado para o servidor LDAPS e para cada autoridade emissora no caminho de certificação: Certificado raiz e certificados intermediários (se aplicável).


7. Aguarde até que as alterações sejam aplicadas e que o status do Gerente seja Ativo.
1. Abra o painel principal do Gerenciador e navegue até Configurações globais > Gerenciamento de usuários.

2. Na janela Gerenciamento de Usuários, selecione a guia Autenticação e Autorização.
3. Clique em Criar > Serviço de Autenticação.

4. No menu suspenso Authentication Service, selecione LDAP.
5. Preencha os campos obrigatórios.
| Campo |
Notas |
| Nome Amigável |
Insira um nome para o servidor LDAP. |
| Descrição |
Digite uma descrição para o servidor LDAP. |
| Endereço do servidor |
Digite o nome de domínio totalmente qualificado conforme especificado no campo Nome alternativo do assunto (SAN) do certificado do servidor LDAP.
|
| Porta |
Insira a porta designada para comunicação LDAP segura (LDAP sobre TLS). A porta TCP bem conhecida para LDAPS é 636. |
| Vincular usuário |
Digite a ID de usuário usada para se conectar ao servidor LDAP. Por exemplo: CN=admin,OU=Usuários corporativos,DC=exemplo,DC=com |
| Senha |
Insira a senha de usuário de vinculação usada para conectar-se ao servidor LDAP. |
| Contas-base |
Digite o DN (Distinguished Name - Nome Distinto). O DN aplica-se à ramificação do diretório em que as pesquisas de usuários devem começar. Geralmente é o topo da árvore de diretórios (seu domínio), mas você também pode especificar uma subárvore dentro do diretório. O usuário de vinculação e os usuários que devem ser autenticados devem estar acessíveis a partir de contas base. Por exemplo: dc=example,dc=com |
6. Clique em Salvar.

7. Se as configurações inseridas e os certificados adicionados ao armazenamento confiável estiverem corretos, você receberá um You've successfully saved your changes banner.
8. O servidor configurado deve ser exibido em User Management > Authentication and Authorization.


5. Clique em Adicionar.
6. Clique em Aplicar Configurações.
7. Quando as configurações inseridas e os certificados adicionados ao armazenamento confiável estiverem corretos, as alterações no Gerenciador serão aplicadas e o estado do equipamento deverá ser Ativo.
O SNA suporta Autorização Local e Remota via LDAP. Com essa configuração, os grupos LDAP do servidor AD são mapeados para funções SNA internas ou personalizadas.
Os métodos de autenticação e autorização suportados para SNA via LDAP são:
Nesse caso, os usuários e suas funções precisam ser definidos localmente. Para isso, faça o seguinte.
1. Navegue para Gerenciamento de usuários novamente, clique na guia Usuários > Criar > Usuário.
2. Defina o nome de usuário para autenticar com o servidor LDAP e selecione o servidor configurado no menu suspenso Authentication Service.
3. Defina as permissões que o usuário deve ter sobre o Gerenciador depois que ele for autenticado pelo servidor LDAP e clique em Salvar.

A Autenticação e Autorização Remotas via LDAP teve suporte pela primeira vez no Secure Network Analytics versão 7.2.1.
É importante mencionar que se um usuário for definido e habilitado localmente (no Gerenciador), o usuário será autenticado remotamente, mas autorizado localmente. O processo de seleção do usuário é o seguinte:
Por esse motivo, as etapas para configurar com êxito a autenticação remota são descritas a seguir.
Etapa D-1. Desabilite ou exclua os usuários que pretendem usar autorização remota, mas que estão definidos localmente

Etapa D-2. Defina os grupos cisco-stealthwatch no servidor Microsoft AD.
Para Autenticação e autorização externas via usuários LDAP, as senhas e os grupos cisco-stealthwatch são definidos remotamente no Microsoft Ative Diretory. Os grupos cisco-stealthwatch a serem definidos no servidor do AD estão relacionados às diferentes funções que o SNA tem; eles devem ser definidos da seguinte forma.
| Função SNA |
Nome do(s) grupo(s) |
| Administrador principal |
|
| Função de dados |
|
| Função funcional da Web |
|
| Função funcional da área de trabalho |
|

Etapa D-3. Definir Mapeamentos do Grupo de Autorização LDAP para os usuários
Depois que os grupos cisco-stealthwatch forem definidos no servidor AD, podemos mapear os usuários que pretendem ter acesso ao SNA Manager para os grupos necessários. Isso deve ser feito da seguinte maneira.


Etapa D-4. Ativar a Autorização Remota via LDAP no Gerenciador SNA.

Use esta seção para confirmar se a sua configuração funciona corretamente.
Os usuários podem fazer logon com as credenciais definidas no servidor do AD.

A segunda etapa de verificação diz respeito à autorização. Neste exemplo, o usuário "user20" tornou-se membro do grupo cisco-stealthwatch-master-admin no servidor do AD e você pode confirmar que o usuário tem permissões de administrador principal. O usuário não está definido nos usuários locais, portanto, você pode confirmar se os atributos de autorização foram enviados pelo servidor do AD.

A mesma verificação é feita para o outro usuário neste exemplo "snauser10". Você pode confirmar a autenticação bem-sucedida com as credenciais configuradas no servidor AD.

Para a verificação de autorização, como este usuário não pertence ao grupo Admin primário, alguns recursos não estão disponíveis.

Esta seção disponibiliza informações para a solução de problemas de configuração.
Se a configuração do Serviço de Autenticação não puder ser salva com êxito, verifique se:
Se o campo SAN contiver apenas o endereço IPv4, insira o endereço IPv4 no campo Server Address (Endereço do servidor).
Se o campo SAN contiver o nome DNS, insira o nome DNS no campo Server Address (Endereço do servidor).
Se o campo SAN contiver valores DNS e IPv4, use o primeiro valor listado.
| Revisão | Data de publicação | Comentários |
|---|---|---|
1.0 |
02-Feb-2022
|
Versão inicial |