Службы каталогов
В системе реализована поддержка авторизации пользователей из Windows AD, FreeIPA, OpenLDAP, ALD, RADIUS посредством протокола LDAP.
Для регистрации внешних пользователей необходимо в разделе Безопасность - Службы каталогов:
-
Добавить подключение к внешнему LDAP-серверу.
-
Для каждого LDAP-сервера настроить сопоставление пользователей или групп пользователей с ролями системы управления кластером.
В отличие от встроенной базы данных пользователей для Windows AD допускается назначать пользователю или группе роль суперпользователя.
Настройка LDAPS-подключения с загрузкой сертификата CA
Внимание
Если сертификат LDAP-сервера не загружен или не является доверенным (самоподписанный или выданный внутренним УЦ), это может привести к проблемам безопасности, включая уязвимость к атакам типа «человек посередине» (MITM).
Примечание
В инструкции доменное имя является примером. Необходимо производить настройку в соответствии с существующей инфраструктурой.
Добавление DNS-сервера
Для настройки разрешение имени LDAP-сервера на контроллере SpaceVM необходимо:
- Перейти в раздел Серверы и выбрать контроллер.
- В окне подробного просмотра информации перейти в раздел Сети - Виртуальные сети - MGMT.
- Выбрать сеть управления узлом.
- В разделе Информация в поле DNS-серверы указать IP-адрес DNS-сервера.
Настройка защищенного подключения
Для использования защищённого подключения к службе каталогов по протоколу LDAPS с проверкой сертификата необходимо выполнить следующие действия:
- Получить на стороне Active Directory сертификат корневого удостоверяющего центра (Root CA Certificate), который используется для проверки сертификата LDAP-сервера.
- В окне подробного просмотра карточки службы каталогов нажать кнопку Загрузить сертификат.
-
В открывшемся окне загрузить сертификат одним из способов:
- Нажать кнопку Загрузить файл и выбрать файл сертификата.
- Вставить содержимое сертификата в текстовом формате (PEM) в текстовое поле.
-
Подтвердить загрузку сертификата с помощью кнопки ОК.
-
В поле URL службы указать адрес службы каталогов в формате:
ldaps://my.domain.comВнимание
Имя, указанное в URL службы, должно присутствовать в сертификате LDAP-сервера (CN или Subject Alternative Name).
Удалить сертификат можно с помощью кнопки Удалить сертификат в окне подробного просмотра службы каталогов.
Внимание
Если при попытке авторизации доменным пользователем через LDAPS возникает ошибка «Сервер Active Directory (<название домена>) службы каталогов недоступен», необходимо перезагрузить сервис controller-web-api. Повторить попытку после перезагрузки.
Настройка SSO аутентификации
В системе реализована поддержка технологии Single Sigh-On (SSO). Для активации необходимо:
-
На контроллере Active Directory (AD) создать пользователя с соответствующими правами: администратор домена или разрешить набор прав для проверки пользователей через сетевой протокол безопасной идентификации/аутентификации Kerberos.
-
Зарегистрировать в Windows DNS доменное имя для контроллера(ов) SpaceVM.
-
Сформировать на контроллере домена Kerberos keytab-файл, по которому контроллер SpaceVM будет авторизовываться в AD.
-
Полученный keytab-файл необходимо загрузить для целевой службы каталогов в разделе Keytabs окна подробного просмотра службы каталогов.
В окне, открывающемся по кнопке Конфигурация SSO, вносятся данные, с которыми будет проходить авторизация:
-
параметры пользователя AD (имя пользователя и пароль).
-
доменное имя контроллера SpaceVM (cубдомен).
В окне настройки конфигурации SSO имя пользователя и доменное имя контроллера SpaceVM вносятся без указания имени домена AD.
Если в качестве основного DNS-сервера для SpaceVM не установлен DNS Windows AD, то в полях Url сервера управления AD и Список всех url Key Distributed Centers можно указать IP-адрес контроллера Windows AD.