ПОКРОКОВИЙ ПОСІБНИК З НАЛАШТУВАННЯ BASTION. ЧАСТИНА 2¶
1. ІНТЕГРАЦІЯ З ACTIVE DIRECTORY¶
1.1 Мета¶
Мета цього прикладу конфігурації — описати, як легко інтегрувати Bastion з Active Directory (AD) і зіставити групи цього AD з групами вашого Bastion, щоб налаштувати відповідні авторизації для цих користувачів.
1.2 Оголошення Active Directory¶
У цьому прикладі конфігурації вибрано метод "Bind", щоб підключити Bastion до Active Directory. Цей метод передбачає створення користувача Bind, у нашому випадку WallixBind, щоб Bastion міг використовувати цього користувача для перевірки автентифікації первинних користувачів через AD.
Створення користувача WallixBind в AD:
- Створіть користувача "WallixBind"
- Натисніть "Далі"
- Вкажіть пароль
- Зніміть позначку "Користувач повинен змінити пароль при вході"
- Виберіть "Пароль ніколи не закінчується"
- Натисніть "Далі" → "Готово"
- Відкрийте властивості користувача та додайте його до груп: "Administrators" та "Domain Users"
Налаштування в Bastion:
- Підключіться до інтерфейсу Bastion з обліковим записом адміністратора
- Перейдіть до "Конфігурація" → вкладка "Зовнішні автентифікації"
- Натисніть "Додати автентифікацію"
- Заповніть:
- Тип автентифікації: "LDAP"
- Ім'я автентифікації
- IP-адреса сервера AD
- Позначте "Active Directory" (автоматично заповнить атрибути)
- Ім'я домену
- Common Name для WallixBind з ім'ям домену
- Пароль WallixBind
- Перевірте налаштування
- "Застосувати"
1.3 Зіставлення AD з Bastion¶
В AD створіть:
- Групу "AdminLinux" для доступу до Linux
- Групу "AdminWindows" для доступу до Windows
- Користувача (наприклад, "privilegeduser") в обох групах (пароль без зміни та без закінчення терміну дії)
В Bastion:
- "Користувачі" → вкладка "Групи" → "Додати групу"
- Створіть групи: "Linux_Team" та "Windows_Team"
Зіставлення груп AD з групами Bastion:
- "Конфігурація" → вкладка "Домени LDAP/AD" → "Додати домен"
- Заповніть:
- Ім'я домену
- Позначте "Ім'я домену за замовчуванням"
- Назва для домену LDAP/AD
- Виберіть "Active Directory"
- Виберіть "wallix.local" як зовнішню автентифікацію
- Використовуйте '>' для вибору автентифікації
- Вкажіть домен електронної пошти за замовчуванням
- Зіставте:
- "Linux_Team" з "CN=AdminLinux,CN=Users,DC=wallix,DC=local" (натисніть '+')
- "Windows_Team" з "CN=AdminWindows,CN=Users,DC=wallix,DC=local" (натисніть '+')
- "Застосувати"
1.4 Створення відповідних груп цільових систем та авторизацій¶
Створення груп цільових систем:
- "Цільові системи" → "Групи" → "Додати"
- Назва: "Linux_Access" → "Застосувати"
- Вкладка "Цільові системи керування сеансами" → "Обліковий запис" → "Додати"
- Виберіть "Пристрій та пов'язаний локальний обліковий запис" → пристрій "DEBIAN" → обліковий запис "Debian" → "Додати та закрити"
- Для Windows: аналогічно, але "Пристрій та глобальні облікові записи" → "Windows2019" → "administrator"
Створення авторизацій:
Для Linux:
- "Авторизації" → "Додати авторизацію"
- Група користувачів: "Linux_Team"
- Група цільових систем: "Linux_Access"
- Назва: "Linux_Access"
- Увімкніть "Дозволити протоколи/субпротоколи сеансів"
- Виберіть відповідні протоколи → '>'
- Позначте "Увімкнути запис сеансу" та "Увімкнути отримання пароля"
- "Застосувати"
Для Windows:
- Аналогічно, але група користувачів "Windows_Team", група цільових систем "Windows_Access", назва "Windows_Access"
Перевірка:
- Увійдіть до Bastion як "privilegeduser"
- Ви побачите авторизовані цільові системи Windows та Linux