Поставщики УЗ

Раздел «Поставщики УЗ» предназначен для подключения внешних каталогов учётных записей, в которых выполняется проверка первого фактора (логина и пароля) и из которых синхронизируются учётные записи пользователей. Поддерживаются два типа поставщиков: LDAP (включая Active Directory, Samba DC, ALD Pro и другие LDAP-совместимые каталоги) и Keycloak.

К инстансу можно подключить несколько поставщиков одновременно.

Список поставщиков

На странице раздела отображается таблица подключённых поставщиков со следующими колонками:

  • Название — имя поставщика, заданное при создании;
  • Тип — LDAP или Keycloak;
  • Активен — признак того, что поставщик включён и участвует в проверке первого фактора и синхронизации.

Для перехода к настройкам поставщика нажмите на его название. Групповые операции над выбранными записями выполняются через меню «Действия». Чтобы подключить нового поставщика, нажмите кнопку «+ Добавить».

Добавление поставщика

Основные настройки

  • Название — произвольное имя поставщика, под которым он отображается в списке;
  • Тип — тип каталога: LDAP или Keycloak. От выбранного типа зависит состав дальнейших параметров подключения;
  • Активен — флажок включения поставщика. Неактивный поставщик сохраняется в списке, но не используется при проверке первого фактора и синхронизации.

Параметры подключения LDAP

Блок отображается при выборе типа «LDAP».

  • Использовать TLS при подключении к LDAP — включает защищённое соединение с каталогом. Рекомендуется оставлять включённым: при отключённом TLS учётные данные передаются по сети в открытом виде;
  • URL для подключения к LDAP — адрес сервера каталога в формате ldap://127.0.0.1:389/;
  • Строка домена LDAP — база поиска пользователей в каталоге, например dc=simple2fa,dc=test,dc=ru;
  • Строка фильтрации LDAP — LDAP-фильтр поиска пользователя с плейсхолдером {login}. Пример: (&(objectClass=user)(sAMAccountName={login})). При проверке первого фактора {login} заменяется на имя входящего пользователя; при синхронизации {login} заменяется на *, и выбираются все совпадающие записи — таким образом фильтр одновременно определяет и область синхронизации;
  • Строка сервисного аккаунта LDAP — DN учётной записи, от имени которой инстанс подключается к каталогу, например cn=Administrator,cn=Users,dc=simple2fa,dc=test,dc=ru. Рекомендуется использовать выделенную сервисную учётную запись с минимально необходимыми правами (чтение каталога);
  • Пароль сервисного аккаунта LDAP — пароль указанной сервисной учётной записи;
  • Учитывать Dial-in атрибуты пользователей — при проверке первого фактора инстанс читает из Active Directory атрибуты вкладки Dial-in (msRADIUSFramedIPAddress, msRADIUSFramedRoute) и передаёт их в RADIUS-ответе Access-Accept. Опция используется, когда сетевое оборудование назначает пользователям IP-адреса и маршруты на основании атрибутов из AD.

Параметры подключения Keycloak

Блок отображается при выборе типа «Keycloak». Проверка первого фактора выполняется через token endpoint Keycloak (OpenID Connect).

  • Базовый URL для обращения к серверу Keycloak — адрес сервера Keycloak, включая путь к realm;
  • Endpoint для обращения к серверу Keycloak — путь token endpoint относительно базового URL. Значение по умолчанию: /protocol/openid-connect/token/;
  • ID клиента Keycloak — идентификатор клиента (client ID), созданного в Keycloak для Simple2FA;
  • Секретный ключ клиента Keycloak — секрет клиента (client secret);
  • Учитывать атрибуты пользователей Keycloak — при проверке первого фактора инстанс читает атрибуты пользователя из Keycloak и передаёт сопоставленные RADIUS-атрибуты в ответе Access-Accept. Сопоставление задаётся в таблице ниже: в колонке «Атрибут Keycloak» указывается имя атрибута пользователя в Keycloak, в колонке «RADIUS-атрибут» — имя RADIUS-атрибута, в котором значение будет передано. Строки сопоставления добавляются кнопкой + и удаляются кнопкой ×.

Аутентификация администраторов

Блок позволяет разрешить администраторам вход в панель управления по учётным данным этого каталога — без создания отдельных локальных учётных записей панели.

  • Разрешить вход администраторов через каталог учётных записей — при включённой опции администраторы из групп маппинга могут входить в панель, используя учётные данные этого каталога. При входе сначала проверяются локальные учётные записи панели, затем — все включённые поставщики.

Сопоставление групп администраторов — таблица маппинга «группа каталога → роль». В колонке «Группа каталога» укажите имя или DN группы, в колонке «Роль» выберите роль панели, которую получают входящие через эту группу администраторы. Членство хотя бы в одной группе из строк маппинга обязательно для входа администратора через каталог: пользователи каталога, не входящие ни в одну из указанных групп, войти в панель не смогут.

Строки маппинга добавляются кнопкой + и удаляются кнопкой ×.

Проверка соединения

Кнопка «Проверить соединение» позволяет убедиться в корректности заданных параметров подключения: инстанс выполняет пробное подключение к каталогу с указанными настройками и сообщает результат. Рекомендуется выполнять проверку после заполнения параметров, перед сохранением поставщика.

Связаться с нами

Укажите свои контактные данные, и мы свяжемся с вами в ближайшее время, чтобы ответить на все ваши вопросы.

Телефон: +7 (495) 120-01-18

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru

Заполняя форму, вы соглашаетесь на обработку персональных данных.

Телефон: +7 (495) 150-80-59

Отдел продаж: sales@simple2fa.ru

Поддержка: support@simple2fa.ru