Pregunta:
Entorno: Cisco Web Security Appliance (WSA), todas las versiones de AsyncOS
Este artículo sobre Base de conocimiento hace referencia a software que no es mantenido ni soportado por Cisco. La información se proporciona como cortesía para su conveniencia. Para obtener asistencia adicional, comuníquese con el proveedor de software.
Para que "Grupo de autenticación" funcione, primero necesitamos configurar un rango de autenticación bajo "GUI > Red > Autenticación".
- Primero establezca "Authentication Protocol" (Protocolo de autenticación) como 'LDAP' y navegue hasta "Group Authorization" (Autorización de grupo) (con otra sección configurada correctamente).
- Especifique el "Atributo de nombre de grupo". Este es el atributo que contiene el valor que se muestra en la tabla "Administrador de seguridad web" > "Políticas de acceso web" > "Haga clic en Agregar grupo" > "Seleccionar tipo de grupo para grupo de autenticación" > "Búsqueda de directorio". Este atributo debe ser único y el nodo de hoja representado por este atributo debe contener una lista de usuarios en su grupo.
- A continuación, especifique "Group Filter Query" (Consulta de filtro de grupo). Este es el filtro de búsqueda que WSA utiliza para localizar todos los grupos en el directorio LDAP.
- Ahora, especifique "Group Membership Attribute" que es el atributo en el nodo de hoja que contendría el valor único de los miembros. Dado que este atributo contiene el miembro de este GRUPO, verá varias entradas. Asegúrese de que el valor incluido en este atributo corresponde al valor incluido en "Atributo de nombre de usuario" ubicado en la misma página.
A continuación se muestra un ejemplo de cómo WSA utilizaría la configuración de rango LDAP para hacer coincidir un nombre de usuario con un grupo LDAP:
- Supongamos que establecemos "Group Filter Query" (Consulta de filtro de grupo) en "objectClass=group"
- WSA utilizaría primero este filtro y buscaría en el directorio LDAP, y encontraría el resultado.
- A continuación, utilizando el resultado, WSA buscará el atributo especificado en "Atributo de pertenencia a grupo". Digamos que este es un atributo llamado "miembro".
- Ahora, si un usuario inicia sesión como 'USERNAME_A' a través del proxy WSA, WSA buscará la cuenta del usuario en el servidor LDAP y, si hay una coincidencia, utilizará el atributo especificado en "User Name Attribute" (por ejemplo: uid) y comprobará si "uid" coincide con los usuarios enumerados en el atributo "member" recopilado anteriormente.
- Si existe una coincidencia, el usuario utilizará la política configurada; de lo contrario, WSA evaluará la siguiente política en línea.
Para ver qué atributos deben configurarse mediante el servidor LDAP, consulte "Software LDAP Browser" (Explorador LDAP de software) http://www.ldapbrowser.com