Перейти к содержанию

Службы каталогов

В системе реализована поддержка авторизации пользователей из Windows AD, FreeIPA, OpenLDAP, ALD, RADIUS посредством протокола LDAP.

Для регистрации внешних пользователей необходимо в разделе Безопасность - Службы каталогов:

  • Добавить подключение к внешнему LDAP-серверу.

  • Для каждого LDAP-сервера настроить сопоставление пользователей или групп пользователей с ролями системы управления кластером.

В отличие от встроенной базы данных пользователей для Windows AD допускается назначать пользователю или группе роль суперпользователя.


Настройка LDAPS-подключения с загрузкой сертификата CA

Внимание

Если сертификат LDAP-сервера не загружен или не является доверенным (самоподписанный или выданный внутренним УЦ), это может привести к проблемам безопасности, включая уязвимость к атакам типа «человек посередине» (MITM).

Примечание

В инструкции доменное имя является примером. Необходимо производить настройку в соответствии с существующей инфраструктурой.

Добавление DNS-сервера

Для настройки разрешение имени LDAP-сервера на контроллере SpaceVM необходимо:

  • Перейти в раздел Серверы и выбрать контроллер.
  • В окне подробного просмотра информации перейти в раздел Сети - Виртуальные сети - MGMT.
  • Выбрать сеть управления узлом.
  • В разделе Информация в поле DNS-серверы указать IP-адрес DNS-сервера.

Настройка защищенного подключения

Для использования защищённого подключения к службе каталогов по протоколу LDAPS с проверкой сертификата необходимо выполнить следующие действия:

  • Получить на стороне Active Directory сертификат корневого удостоверяющего центра (Root CA Certificate), который используется для проверки сертификата LDAP-сервера.
  • В окне подробного просмотра карточки службы каталогов нажать кнопку Загрузить сертификат.
  • В открывшемся окне загрузить сертификат одним из способов:

    • Нажать кнопку Загрузить файл и выбрать файл сертификата.
    • Вставить содержимое сертификата в текстовом формате (PEM) в текстовое поле.
  • Подтвердить загрузку сертификата с помощью кнопки ОК.

  • В поле URL службы указать адрес службы каталогов в формате:

    ldaps://my.domain.com
    

    Внимание

    Имя, указанное в URL службы, должно присутствовать в сертификате LDAP-сервера (CN или Subject Alternative Name).

Удалить сертификат можно с помощью кнопки Удалить сертификат в окне подробного просмотра службы каталогов.

Внимание

Если при попытке авторизации доменным пользователем через LDAPS возникает ошибка «Сервер Active Directory (<название домена>) службы каталогов недоступен», необходимо перезагрузить сервис controller-web-api. Повторить попытку после перезагрузки.


Настройка SSO аутентификации

В системе реализована поддержка технологии Single Sigh-On (SSO). Для активации необходимо:

  • На контроллере Active Directory (AD) создать пользователя с соответствующими правами: администратор домена или разрешить набор прав для проверки пользователей через сетевой протокол безопасной идентификации/аутентификации Kerberos.

  • Зарегистрировать в Windows DNS доменное имя для контроллера(ов) SpaceVM.

  • Сформировать на контроллере домена Kerberos keytab-файл, по которому контроллер SpaceVM будет авторизовываться в AD.

  • Полученный keytab-файл необходимо загрузить для целевой службы каталогов в разделе Keytabs окна подробного просмотра службы каталогов.

В окне, открывающемся по кнопке Конфигурация SSO, вносятся данные, с которыми будет проходить авторизация:

  • параметры пользователя AD (имя пользователя и пароль).

  • доменное имя контроллера SpaceVM (cубдомен).

В окне настройки конфигурации SSO имя пользователя и доменное имя контроллера SpaceVM вносятся без указания имени домена AD.

Если в качестве основного DNS-сервера для SpaceVM не установлен DNS Windows AD, то в полях Url сервера управления AD и Список всех url Key Distributed Centers можно указать IP-адрес контроллера Windows AD.