Configuration de l'authentification à distance via LDAP
Le système ExtraHop prend en charge le protocole LDAP (Lightweight Directory Access Protocol) pour l'authentification et l'autorisation. Au lieu de stocker les informations d'identification des utilisateurs localement, vous pouvez configurer votre système ExtraHop pour qu'il authentifie les utilisateurs à distance avec un serveur LDAP existant. Notez que l'authentification LDAP d'ExtraHop n'interroge que les comptes d'utilisateurs ; elle n'interroge pas les autres entités qui pourraient se trouver dans l'annuaire LDAP.
Before you begin
- Cette procédure nécessite d'être familiarisé avec la configuration de LDAP.
- Assurez-vous que chaque utilisateur fait partie d'un groupe spécifique sur le serveur LDAP avant de commencer cette procédure.
- Si vous souhaitez configurer des groupes LDAP imbriqués, vous devez modifier le fichier Running Configuration. Contactez l'assistance ExtraHop pour obtenir de l'aide.
Lorsqu'un utilisateur tente de se connecter à un système ExtraHop, le système ExtraHop tente d'authentifier l'utilisateur de la manière suivante :
- Tentative d'authentification locale de l'utilisateur.
- Tente d'authentifier l'utilisateur via le serveur LDAP si l'utilisateur n'existe pas localement et si le système ExtraHop est configuré pour l'authentification à distance avec LDAP.
- Connecte l'utilisateur au système ExtraHop si l'utilisateur existe et si le mot de passe est validé localement ou par LDAP. Le mot de passe LDAP n'est pas stocké localement sur le système ExtraHop. Notez que vous devez saisir le nom d'utilisateur et le mot de passe dans le format pour lequel votre serveur LDAP est configuré. Le système ExtraHop ne fait que transmettre les informations au serveur LDAP.
- Si l'utilisateur n'existe pas ou si un mot de passe incorrect est saisi, un message d'erreur apparaît sur la page de connexion.
Important : | Si vous remplacez ultérieurement l'authentification LDAP par une autre méthode d'authentification à distance, les utilisateurs, les groupes d'utilisateurs et les personnalisations associées qui ont été créés par le biais de l'authentification à distance sont supprimés. Les utilisateurs locaux ne sont pas affectés. |
Configuration des privilèges utilisateur pour l'authentification à distance
Vous pouvez attribuer des autorisations d'accès à des utilisateurs individuels sur votre système ExtraHop ou configurer et gérer des autorisations d'accès par l'intermédiaire de votre serveur LDAP.
Le système ExtraHop prend en charge l'appartenance aux groupes Active Directory et POSIX. Pour Active Directory, memberOf est pris en charge. Pour POSIX, les adresses memberuid, posixGroups, groupofNames et groupofuniqueNames sont prises en charge.
-
Choisissez l'une des options suivantes dans la liste déroulante Options d'attribution des privilèges:
-
Obtenir le niveau de privilèges du serveur distant
Cette option permet d'attribuer des privilèges par l'intermédiaire de votre serveur d'authentification distant. Vous devez renseigner au moins l'un des champs de nom distinctif (DN) suivants.
DN d'administration du système et des accès: Permet de créer et de modifier tous les objets et paramètres du système ExtraHop, y compris les paramètres d'administration.
DN d'écriture complet: Créer et modifier des objets sur le système ExtraHop, à l'exception des paramètres d'administration.
DN d'écriture limitée: Créer, modifier et partager des tableaux de bord.
DN d'écriture personnel: Créer des tableaux de bord personnels et modifier les tableaux de bord partagés avec l'utilisateur connecté.
DN en lecture seule: Visualiser les objets du système ExtraHop.
DN en lecture seule restreinte: Visualiser les tableaux de bord partagés avec l'utilisateur connecté.
DN d'accès aux tranches de paquets: Visualisation et téléchargement des 64 premiers octets des paquets capturés par l'appliance ExtraHop Trace.
DN d'accès aux paquets: Visualiser et télécharger les paquets capturés par l'appliance ExtraHop Trace.
DN d'accès aux paquets et aux clés de session: Permet d'afficher et de télécharger les paquets et les clés de session SSL associées capturés par l'appliance ExtraHop Trace.
Module NDR DN d'accès: Permet d'afficher, d'accuser réception et de masquer les détections de sécurité qui apparaissent dans le système ExtraHop.
DN d'accès au module NPM: Affichez, accusez réception et masquez les détections de performances qui apparaissent dans le système ExtraHop.
-
Les utilisateurs distants ont un accès en écriture complet
Cette option accorde aux utilisateurs distants un accès en écriture complet au système ExtraHop. En outre, vous pouvez accorder un accès supplémentaire pour les téléchargements de paquets, les clés de session SSL, l'accès au module NDR et l'accès au module NPM.
-
Les utilisateurs distants ont un accès en lecture seule
Cette option permet aux utilisateurs distants d'accéder au système ExtraHop en lecture seule. En outre, vous pouvez accorder un accès supplémentaire pour les téléchargements de paquets, les clés de session SSL, l'accès au module NDR et l'accès au module NPM.
-
Obtenir le niveau de privilèges du serveur distant
- Facultatif :
Configurez l'accès aux paquets et aux clés de session. Sélectionnez l'une des options suivantes pour permettre aux utilisateurs distants de télécharger des captures de paquets et des clés de session SSL.
- Aucun accès
- Tranches de paquets uniquement
- Paquets uniquement
- Paquets et clés de session
- Facultatif :
Configurez l'accès aux modules NDR et NPM.
- Pas d'accès
- Accès complet
- Cliquez sur Enregistrer et terminer.
- Cliquez sur Terminer.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?