Download PDF
Download page Добавление домена ALD Pro в Termidesk.
Добавление домена ALD Pro в Termidesk
Добавление аутентификации через ALD Pro
Для добавления аутентификации через ALD Pro администратору Termidesk следует перейти «Компоненты - Домены аутентификации», затем нажать экранную кнопку [Создать] и выбрать из выпадающего списка «ALD Pro». Далее необходимо заполнить данные, перечисленные в столбце «Параметр» следующей таблицы.
| Параметр | Описание |
|---|---|
| «Название» | Текстовое наименование домена аутентификации |
| «Комментарий» | Информационное сообщение, используемое для описания назначения источника сведений о субъектах и их полномочиях |
| «Приоритет» | Преимущество использования домена аутентификации при проверке субъекта и его полномочий. Порядок отображения доменов зависит от приоритета домена и его наименования:
|
| «Метка» | Информационное поле, используемое для идентификации объекта во внутренней структуре данных Termidesk. Начиная с Termidesk версии 5.1 поле может состоять из букв латинского алфавита, цифр, знаков «-» (дефис) и «_» (подчеркивание) |
| «Субъекты» | Выбор субъектов, для которых будет доступен домен аутентификации. Возможные значения:
|
| «Порталы» | Выбор порталов фермы Termidesk, для которых будет доступен домен аутентификации. Если портал не выбран, то домен аутентификации не будет доступен для него. В списке доступных значений отображаются все узлы со страницы «Инфраструктура - Порталы» с их полным доменным именем. Администратору нужно выбирать узел в соответствии со значением, указанным в параметре «Субъекты». Примеры:
При изменении списка узлов на странице «Инфраструктура - Порталы»:
В случае, если в параметре «Порталы» был указан единственный узел, который затем был удален из «Инфраструктура - Порталы», то этот домен аутентификации не будет доступен ни в каком из порталов. Для выбора всех порталов используется значение «Все» |
| «Сервисный аккаунт» | Название сервисного аккаунта, созданного при добавлении поставщика ресурсов |
| «Домен» | Идентификатор области Kerberos для аутентификации |
| «Keytab» | Путь к файлу с ключами для сервисного аккаунта (пример формирования файла приведен в подразделе Получение и добавление файла keytab). Каждая генерация Неважно, для какого узла создан Пример задания значений:
Если используется хранилище, то сгенерированный на контроллере домена |
| «Сервер ALD Pro» | IP-адрес или FQDN ресурса, являющегося источником сведений о субъектах и их полномочиях. Можно указать до пяти ресурсов, разделенных символом «;». Ресурсы будут использоваться в указанном порядке: обращение к следующему будет выполняться при недоступности предыдущего |
| «Проверка SSL» | Проверка использования SSL |
| «Порт PKINIT» | TCP/UDP порт, на котором запущена служба Kerberos. Значение по умолчанию: «88» |
| «Использовать PKINIT» | Использовать механизм аутентификации Kerberos PKINIT при аутентификации пользователя. PKINIT - механизм, позволяющий использовать сертификаты X.509 в качестве метода аутентификации. Предполагается, что механизм аутентификации Kerberos PKINIT настроен в инфраструктуре организации и пользователю выданы соответствующие сертификаты и ключи для подключения (персональный сертификат, закрытый ключ к нему и корневой сертификат ЦС, на котором выпущен персональный сертификат). При активации механизма аутентификации Kerberos PKINIT нужно указать актуальный порт в параметре «Порт PKINIT». Для корректной работы PKINIT следует задать альтернативное имя пользователя (Subject Alternative Name) в сертификате как:
Возможные значения:
|
| «Метадомен аутентификации» | Выбор метадомена аутентификации, в который будет входить добавляемый домен. Метадомен аутентификации должен быть предварительно создан (см. подраздел Добавление метадомена аутентификации) |
| «Динамическая проверка членства пользователя в группах» | Параметр доступен в новом интерфейсе. Управление динамической проверкой вхождения пользователя в группу службы каталогов. Параметр определяет, как будет происходить проверка нахождения пользователя в группе службы каталогов при аутентификации в Termidesk и получении ресурсов. Особенности функционирования:
Возможные значения:
|
При добавлении второго домена аутентификации необходимо создать новый файл keytab и задать ему имя, отличное от уже существующего. Добавление второго домена аутентификации не отличается от добавления первого.
Termidesk поддерживает авторизацию пользователей, находящихся во вложенных доменных группах ALD Pro.