Migrer vers SAML depuis LDAP via l'API REST
L'authentification sécurisée par authentification unique (SSO) sur le système ExtraHop est facile à configurer. Toutefois, si vous avez configuré votre système ExtraHop pour l'authentification à distance via LDAP, TACACS+ ou RADIUS, le passage à SAML supprime définitivement tous les utilisateurs distants existants et leurs personnalisations, telles que les tableaux de bord enregistrés, les cartes d'activité, les rapports et les requêtes d'enregistrement.
Le référentiel GitHub d'ExtraHop fournit une série d'exemples de scripts qui vous montrent comment migrer en toute sécurité les personnalisations utilisateur d'utilisateurs distants vers SAML via l'API REST. Pour chaque script, vous devez remplacer les variables de script par des informations relatives à votre environnement.
Important : | Les personnalisations doivent être enregistrées depuis l'appliance où les utilisateurs distants les ont créées. Par exemple, si un utilisateur distant possède un tableau de bord critique sur une machine virtuelle ECA et une sonde, vous devez effectuer ces procédures sur les deux appareils pour cet utilisateur distant. |
Si vous préférez opter pour une solution clé en main pour la migration, contactez votre représentant commercial ExtraHop.
Aperçu de la procédure
La migration vers une nouvelle méthode d'authentification à distance est un processus complexe. Assurez-vous de bien comprendre toutes les étapes avant de commencer et de planifier une période de maintenance pour éviter de perturber les utilisateurs.
Before you begin
- Activez les fichiers d'exception sur vos appareils. Si l'appliance s'arrête ou redémarre de façon inattendue pendant le processus de migration, le fichier d'exception est écrit sur le disque. Le fichier d'exception peut aider le support d'ExtraHop à diagnostiquer le problème à l'origine de l'échec.
- Créez une sauvegarde de vos appareils. Les fichiers de sauvegarde incluent tous les utilisateurs, les personnalisations et les paramètres partagés. Téléchargez et stockez le fichier de sauvegarde sur un ordinateur local.
Étant donné que la modification de la méthode d'authentification à distance sur le système supprime effectivement tous les utilisateurs distants, vous devez créer des utilisateurs SAML sur le système avant de supprimer des utilisateurs distants. Vous pouvez ensuite transférer les personnalisations détenues par les utilisateurs distants aux utilisateurs SAML lorsque vous supprimez les utilisateurs distants.
- Récupérez les métadonnées de partage pour les personnalisations créées par des utilisateurs distants.
- (Facultatif pour les systèmes dotés d'un espace de stockage des enregistrements configuré) Enregistrer les requêtes d'enregistrement créé par des utilisateurs distants sur le compte utilisateur de configuration.
- Récupérez utilisateurs distants et groupes d'utilisateurs.
- Configuration de SAML sur le système. (Tous les utilisateurs distants et les groupes d'utilisateurs sont supprimés.)
- Création de comptes utilisateur SAML pour chaque utilisateur distant qui a été supprimé. Une fois le système configuré pour SAML, vous pouvez créer un compte distant pour vos utilisateurs avant qu'ils ne se connectent à l'appliance pour la première fois.
- Recréez des groupes d'utilisateurs locaux qui ont été supprimés.
- Supprimer des comptes d'utilisateurs distants et transférer, personnaliser, partager les paramètres depuis les comptes d'utilisateurs distants vers les nouveaux comptes d'utilisateurs SAML. Lorsque vos utilisateurs SAML se connectent pour la première fois, leurs personnalisations seront disponibles.
Récupérez les métadonnées de partage pour les personnalisations des utilisateurs distants
Le référentiel GitHub d'ExtraHop contient un exemple de script qui récupère une liste des personnalisations des utilisateurs distants et des métadonnées de partage associées et enregistre les informations dans des fichiers JSON. Exécutez le script une fois pour chaque type de personnalisation après avoir remplacé les variables par des informations provenant de votre environnement.
Enregistrer les requêtes d'enregistrement
Dans les étapes suivantes, vous allez apprendre à conserver les requêtes d'enregistrement enregistrées par un utilisateur distant.
- Connectez-vous au système ExtraHop via https://<extrahop-hostname-or-IP-address> avec le setup compte utilisateur.
- Cliquez sur l'icône Paramètres système, puis sélectionnez Bundles.
- Sur la page Bundles, sélectionnez Nouveau.
- Entrez un nom pour identifier le bundle.
- Cliquez sur la flèche à côté de Requêtes dans le tableau des matières et cochez les cases à côté des requêtes enregistrées que vous souhaitez exporter.
- Cliquez OK.. Le bundle apparaît dans le tableau de la page Bundles.
- Sélectionnez le bundle et cliquez sur Télécharger. Les requêtes sont enregistrées dans un fichier JSON.
Que faire ensuite
Après la migration, télécharger le bundle pour restaurer les requêtes d'enregistrement enregistrées.Récupérez des utilisateurs distants
Le référentiel GitHub d'ExtraHop contient un exemple de script qui récupère une liste d'utilisateurs distants et leurs métadonnées associées, puis enregistre les informations dans un fichier JSON nommé user_map.json.
python3 retrieve_remote_users.py
Important : | Si une appliance contient des noms de compte utilisateur LDAP dupliqués, le script échouera et listera les noms dupliqués dans la sortie. Les noms de compte utilisateur LDAP distinguent les majuscules des minuscules, mais pas les noms de compte utilisateur SAML. Vous devez renommer les noms de compte utilisateur LDAP dupliqués avant de les migrer. Par exemple, si vous avez des noms d'utilisateur LDAP user_1 et User_1, vous devez renommer l'un de ces comptes avant de migrer vers SAML. |
Récupérez les groupes d'utilisateurs locaux
Le référentiel GitHub d'ExtraHop contient un exemple de script qui récupère une liste de groupes d'utilisateurs et de membres locaux, puis enregistre les informations dans un fichier JSON nommé user_groups.json.
python3 retrieve_local_user_groups.py
Configurer SAML sur le système ExtraHop
En fonction de votre environnement, configurer SAML. Des guides sont disponibles pour les deux Okta et Google. Après avoir configuré SAML sur votre système ExtraHop, vous pouvez créer des comptes pour vos utilisateurs distants et transférer leurs personnalisations avant qu'ils ne se connectent pour la première fois.
Création de comptes utilisateur SAML
Le référentiel GitHub ExtraHop contient un exemple de script qui crée des comptes utilisateur SAML pour chaque compte utilisateur distant supprimé sur une appliance.
Remarque : | Vérifiez le format requis pour les noms d'utilisateur saisis dans le champ ID de connexion auprès de l'administrateur de votre fournisseur d'identité. Si les noms d'utilisateur ne correspondent pas, l'utilisateur distant ne sera pas mis en correspondance avec l'utilisateur créé sur l'appliance. |
Remarque : | Le script génère des noms d'utilisateur SAML via generateName()
méthode. Par défaut, le script crée de nouveaux noms d'utilisateur en ajoutant
@example.com à la fin du nom d'utilisateur distant. Vous devez
configurer la méthode pour générer des noms d'utilisateur conformément à la norme de
dénomination de votre compte utilisateur SAML. Vérifiez comment formater les noms d'utilisateur auprès de l'administrateur de votre fournisseur
d'identité. Vous pouvez également spécifier des noms d'utilisateur SAML dans un fichier CSV. Pour configurer le script afin de récupérer les noms d'utilisateur d'un fichier CSV, définissez READ_CSV_FILE variable dans le script pour True. Le fichier CSV doit répondre aux exigences suivantes :
|
python3 create_saml_accounts.py
Recréez des groupes d'utilisateurs locaux
Le référentiel GitHub ExtraHop contient un exemple de script qui rétablit l'adhésion des utilisateurs SAML à des groupes d'utilisateurs locaux.
python3 create_local_user_groups.py
Supprimer des comptes d'utilisateurs distants
Le référentiel GitHub d'ExtraHop contient un exemple de script qui supprime les comptes d'utilisateurs distants et transfère les personnalisations détenues par ces comptes d'utilisateurs vers des comptes utilisateur SAML.
python3 delete_remote_users.py
Transférer les paramètres de partage de personnalisation vers les comptes utilisateur SAML
Le référentiel GitHub d'ExtraHop contient un exemple de script qui transfère les paramètres de partage de personnalisation des comptes d'utilisateurs distants supprimés vers des comptes d'utilisateurs SAML. Exécutez le script une fois pour chaque type de personnalisation après avoir remplacé les variables par des informations provenant de votre environnement. Par exemple, si vous souhaitez conserver les paramètres partagés pour les tableaux de bord et les cartes d'activité, vous exécuterez le script une fois avec les variables de personnalisation pour les tableaux de bord et une fois avec les variables de personnalisation pour les cartes d'activité.
Nous vous remercions pour vos commentaires. Pouvons-nous vous contacter pour vous poser des questions complémentaires ?