Contents

Rubriques Connexes

Configurer l'Authentification Active Directory

Active Directory est l'application Microsoft® Windows d'une structure d'annuaire LDAP. Active Directory vous permet d'adapter le concept de hiérarchie de domaine utilisé pour le DNS au niveau de l'organisation. Il conserve les informations et les paramètres des organisations dans une base de données centrale et facile d'accès. Le serveur d'authentification Active Directory permet aux utilisateurs de s'authentifier sur un périphérique Firebox à l'aide de leurs informations d'identification réseau actuelles. Vous devez configurer votre Firebox et le serveur Active Directory Server pour que l'authentification Active Directory fonctionne correctement.

Lorsque vous configurez l'authentification Active Directory, vous pouvez spécifier un ou plusieurs domaines Active Directory que vos utilisateurs pourront sélectionner au moment de leur authentification. Vous pouvez ajouter un nombre illimité de domaines.

Pour chaque domaine, vous pouvez choisir jusqu'à deux Active Directory Servers : un serveur principal et un serveur de sauvegarde. Si le premier serveur ajouté tombe en panne, le deuxième prendra la relève pour les requêtes d'authentification. Lorsque vous ajoutez un Active Directory Server, vous avez la possibilité d'indiquer l'adresse IP ou le nom DNS de chaque serveur.

Si vous configurez plusieurs domaines Active Directory avec Single Sign-On (SSO), pour que les utilisateurs puissent sélectionner un domaine Active Directory disponible et s'authentifier, ils devront installer le SSO Client, ou vous devrez utiliser Event Log Monitor ou Exchange Monitor. Pour plus d'informations, consultez À propos de Single Sign-On (SSO) avec Active Directory et Installer le client WatchGuard Single Sign-On (SSO).

Si vos utilisateurs utilisent la méthode d'authentification Active Directory pour s'authentifier, leur nom unique (DN) et leur mot de passe ne sont pas chiffrés. Pour utiliser l'authentification Active Directory en chiffrant les informations d'identification des utilisateurs, il faut sélectionner l'option LDAPS (LDAP over SSL). Lorsque vous utilisez LDAPS, le trafic entre le client LDAPS de votre Firebox et votre serveur Active Directory est sécurisé par un tunnel SSL. Si vous sélectionnez cette option, vous pouvez également choisir d'activer le client LDAPS pour valider le certificat de l'Active Directory Server. Si vous décidez d'utiliser LDAPS en indiquant le nom DNS de votre serveur, assurez-vous que la base de recherche que vous spécifiez comprend le nom DNS de votre serveur.

Le serveur Active Directory peut se trouver sur n'importe quelle interface du Firebox. Vous pouvez également configurer le périphérique pour qu'il utilise un serveur Active Directory disponible via un tunnel VPN. Pour plus d'informations, consultez Authentification Active Directory via un Tunnel BOVPN.

L'authentification PhoneFactor est un système d'authentification multi-facteurs qui utilise des appels téléphoniques pour déterminer l'identité des utilisateurs. PhoneFactor utilise plusieurs méthodes hors bande (appels téléphoniques, messages texte et notifications push) et un mot de passe OATH. C'est pourquoi il offre des options flexibles pour les utilisateurs et une plate-forme multi-facteurs de gestion.

Si vous utilisez l'authentification PhoneFactor avec votre serveur Active Directory, vous pouvez configurer la valeur de délai d'attente dans les paramètres du serveur d'authentification Active Directory pour spécifier quand l'authentification PhoneFactor hors limites se produit. Pour l'authentification PhoneFactor, vous devez définir la valeur de délai d'attente sur plus de 10 secondes.

Avant de commencer, vérifiez que les utilisateurs peuvent effectivement s'authentifier sur l'Active Directory Server. Vous pouvez ajouter, modifier ou supprimer les domaines et les serveurs Active Directory définis dans la configuration de votre Firebox.

Ajouter un domaine et un serveur d'authentification Active Directory

À propos des paramètres Active Directory facultatifs

Fireware peut obtenir des informations supplémentaires du serveur d'annuaire (LDAP ou Active Directory) lors de la lecture de la liste d'attributs figurant dans la réponse à la recherche du serveur. Cela vous permet d'utiliser le serveur d'annuaire pour attribuer des paramètres supplémentaires aux sessions de l'utilisateur authentifié, notamment des délais d'attente et des adresses Mobile VPN with IPSec. Étant donné que les données proviennent d'attributs LDAP associés à des objets d'utilisateur individuel, vous n'êtes pas limité aux paramètres globaux spécifiés dans le fichier de configuration du périphérique. Vous pouvez définir ces paramètres pour chaque utilisateur individuel.

Pour plus d'informations, consultez Utiliser les Paramètres Active Directory ou LDAP Facultatifs.

Tester la connexion au serveur

Pour vérifier que votre Firebox peut se connecter à votre Active Directory Server et réussit à authentifier vos utilisateurs, vous pouvez tester la connexion à votre serveur d'authentification dans Fireware Web UI. Vous pouvez aussi utiliser cette fonction pour déterminer si un utilisateur spécifique est authentifié et pour obtenir des informations sur le groupe d'authentification pour cet utilisateur.

Vous pouvez tester la connexion à votre serveur d'authentification avec l'une de ces méthodes :

  • Allez sur la page Serveurs d'Authentification pour votre serveur
  • Naviguez directement jusqu'à la page Connexion au Serveur, dans Fireware Web UI
  • Connectez-vous au Portail d'Authentification sur le port 4100

Pour naviguer jusqu'à la page Connexion au serveur à partir de la page Serveurs d'authentification :

  1. Cliquez sur Tester la connexion pour LDAP et Active Directory.
    La page Connexion au serveur s'affiche.
  2. Suivez les instructions de la rubrique Connexion du serveur pour tester la connexion à votre serveur.

Pour des instructions sur la manière de naviguer directement jusqu'à la page Connexion au serveur dans Fireware Web UI, consultez Connexion du serveur.

Pour vous connecter au Portail d'Authentification afin de vérifier que l'authentification fonctionne, allez sur https://[adresse IP Firebox]:4100.

Modifier un domaine Active Directory existant

Lorsque vous modifiez les paramètres d'un domaine Active Directory, vous pouvez changer tous les détails du domaine, à l'exception des noms de domaine des serveurs Active Directory configurés dans le domaine. Pour modifier le nom d'un domaine, vous devez supprimer le serveur avec le mauvais nom et ajouter un nouveau serveur.

Supprimer un domaine Active Directory

Pour supprimer un domaine Active Directory à partir de la page Serveurs d'authentification de Fireware Web UI :

  1. Dans la liste déroulante Serveur, sélectionnez Active Directory.
    La page Active Directory s'ouvre :
  2. Dans la liste Domaines Active Directory, sélectionnez le domaine à supprimer.
  3. Cliquez sur Supprimer.
    Un message de configuration apparaît.
  4. Cliquez sur Oui.
    Le serveur est supprimé de la liste.

Pour supprimer un domaine Active Directory à partir de la boîte de dialogue Serveurs d'authentification de Policy Manager :

  1. Dans la liste Domaines Active Directory, sélectionnez le domaine à supprimer.
  2. Cliquez sur Supprimer.
    Un message de configuration apparaît.
  3. Cliquez sur Oui.
    Le serveur est supprimé de la liste.

Voir aussi

À propos des serveurs d'authentification tierce

Changer le port par défaut Active Directory Server

Envoyer Vos Commentaires     Obtenir de l'Aide     Documentation Complète des Produits     Recherche Technique