Vous pouvez configurer votre système ExtraHop pour permettre aux utilisateurs de se connecter au système via le service de gestion des identités Azure AD.
Before you begin
- Vous devez être familiarisé avec l'administration d'Azure AD.
- Vous devez être familiarisé avec l'administration des systèmes ExtraHop.
Ces procédures nécessitent de copier et de coller des informations entre le système ExtraHop et Azure, il est donc utile d'avoir les deux systèmes ouverts côte à côte.
Dans les procédures suivantes, vous allez créer une application d'entreprise, ajouter des utilisateurs et des groupes à l'application et configurer les paramètres d'authentification unique.
Créer une nouvelle application
-
Connectez-vous à votre portail Microsoft Azure.
-
Dans la section Services Azure, cliquez sur Applications d'entreprise.
-
Cliquez sur Nouvelle application.
-
Cliquez sur Créer votre propre application.
-
Saisissez un nom pour le capteur dans le champ Nom. Ce nom apparaît pour vos utilisateurs sur la page Azure My Apps.
-
Sélectionnez Intégrer toute autre application que vous ne trouvez pas dans la galerie.
-
Cliquez sur Créer.
La page Présentation de l'application s'affiche.
Ajouter des utilisateurs et des groupes
Vous devez affecter des utilisateurs ou des groupes à la nouvelle application avant que les utilisateurs puissent se connecter au système ExtraHop.
-
Dans le volet de gauche, cliquez sur Utilisateurs et groupes.
-
Cliquez sur Ajouter un utilisateur/groupe.
-
Ajoutez vos utilisateurs ou groupes privilégiés, puis cliquez sur Attribuer.
-
Dans le volet de gauche, cliquez sur Connexion unique.
-
Cliquez sur SAML.
-
Dans la section Basic SAML Configuration, cliquez sur Edit.
-
Saisissez ou collez l'ID d'entité du système ExtraHop dans le champ Identifiant (ID d'entité) et cochez la case Par défaut. Vous pouvez supprimer l'entréehttp://adapplicationregistry.onmicrosoft.com/customappsso/primary existante.
-
Saisissez ou collez l'URL ACS du système ExtraHop dans le champReply URL (Assertion Consumer Service URL).
-
Cliquez sur Enregistrer.
-
Dans la section Attributs et réclamations, cliquez sur Modifier.
-
Dans la section réclamation requise, cliquez sur Identifiant unique de l'utilisateur (Name ID).
-
Cliquez sur Choose name identifier format (Choisir le format de l'identifiant de nom).
-
Dans la liste déroulante, sélectionnez Persistant.
-
Cliquez sur Enregistrer.
-
Dans la section des réclamations supplémentaires, supprimez la réclamation user.mail de la liste et remplacez les noms de réclamations par défaut par les noms de réclamations suivants :
Nom de la déclaration |
Valeur |
urn:oid:2.5.4.4
|
user.surname |
urn:oid:2.5.4.42
|
utilisateur.prénom |
urn:oid:0.9.2342.19200300.100.1.3
|
user.userprincipalname |
-
Cliquez sur Ajouter une nouvelle demande. Cette demande permet aux utilisateurs d'accéder au système ExtraHop avec les privilèges attribués.
-
Tapez writelevel dans le champ Name (Nom). Vous pouvez saisir le nom de votre choix, mais il doit correspondre au nom que vous configurerez sur le système ExtraHop.
-
Cliquez sur Claim conditions (Conditions de réclamation).
Important : | L'ordre dans lequel vous ajoutez les conditions est important. Si un utilisateur répond à plusieurs conditions de réclamation, il se voit attribuer les privilèges qui correspondent à la dernière condition. Par exemple, si vous ajoutez illimité comme première valeur et lecture seule comme deuxième valeur et que l'utilisateur répond aux deux conditions de réclamation, l'utilisateur se voit attribuer le privilège de lecture seule. |
-
Dans la liste déroulante Type d'utilisateur, sélectionnez Tous.
-
Sous Groupes délimités, cliquez sur Sélectionner des groupes, cliquez sur le nom du groupe que vous souhaitez ajouter, puis cliquez sur Sélectionner.
-
Sous Source, sélectionnez Attribut.
-
Dans le champ Valeur, saisissez illimitéou un nom de votre choix qui définit le privilège de ce groupe. Répétez cette étape pour chaque groupe auquel vous souhaitez attribuer des privilèges uniques. Dans l'exemple ci-dessous, nous avons créé une condition de demande pour deux groupes. Un groupe se voit attribuer des privilèges de lecture seule et l'autre groupe se voit attribuer des privilèges d'administration du système et des accès.
-
Cliquez sur Enregistrer.
-
Retournez à la page Attributs et revendications et cliquez sur Ajouter une nouvelle revendication. Cette revendication attribue l'accès aux paquets et aux clés de session.
-
Tapez packetslevel dans le champ Name (Nom). Vous pouvez saisir le nom de votre choix, mais il doit correspondre à celui que vous configurerez sur le système ExtraHop.
-
Cliquez sur Claim conditions (Conditions de réclamation).
-
Dans la liste déroulante User type (Type d'utilisateur ), sélectionnez Any (Tous).
-
Sous Scoped Groups (Groupes délimités), cliquez sur Select groups (Sélectionner des groupes), cliquez sur le nom du groupe que vous souhaitez ajouter, puis sur Select (Sélectionner).
-
Sous Source, sélectionnez Attribut.
-
Dans le champ Valeur, saisissez justpackets ou un nom de votre choix qui définit le privilège de ce groupe.
-
Cliquez sur Enregistrer.
-
Revenez à la page Attributs et revendications et cliquez sur Ajouter une nouvelle revendication. Cette revendication attribue l'accès aux détections.
-
Tapez detectionslevel dans le champ Name (Nom). Vous pouvez saisir le nom de votre choix, mais il doit correspondre à celui que vous configurerez sur le système ExtraHop.
-
Cliquez sur Claim conditions (Conditions de réclamation).
-
Dans la liste déroulante Type d'utilisateur, sélectionnez N'importe lequel.
-
Sous Scoped Groups (Groupes délimités), cliquez sur Select groups (Sélectionner des groupes), cliquez sur le nom du groupe que vous souhaitez ajouter, puis sur Select (Sélectionner).
-
Sous Source, sélectionnez Attribut.
-
Dans le champ Valeur, saisissez full ou un nom de votre choix qui définit le privilège de ce groupe.
-
Cliquez sur Enregistrer.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?