Kaspersky CyberTrace поддерживает аутентификацию пользователей LDAP, что обеспечивает возможность аутентификации пользователя в веб-интерфейсе Kaspersky CyberTrace под своей доменной учетной записью. В этом разделе описывается порядок настройки данного типа аутентификации.
Kaspersky CyberTrace поддерживает использование Active Directory® только в том случае, если контроллер домена работает под управлением Windows. Использование Active Directory с контроллерами домена на базе Linux возможно, но не гарантируется.
Корневой сертификат сервера Active Directory должен находиться в системном хранилище операционной системы, в которой установлено приложение Kaspersky CyberTrace.
Раздел LDAP позволяет выполнять следующие действия:
Включение аутентификации LDAP
Чтобы включить аутентификацию LDAP, выполните следующие действия:
Включите переключатель LDAP is on.
В результате сервер LDAP будет использоваться для аутентификации пользователей.
При включенной аутентификации LDAP с Kaspersky CyberTrace можно работать и под учетной записью локального пользователя.
Connection settings
В разделе Connection settings на вкладке LDAP можно указать следующие настройки:
Используйте порты глобального каталога для подключения к серверу LDAP: порт 3268 для StartTLS, а также для подключения без шифрования; и порт 3269 для TLS.
Эта настройка хранится в элементе AuthenticationServer > ConnectionString
файла kl_feed_service.conf.
В веб-интерфейсе Kaspersky CyberTrace можно включить использование защищенного соединения с сервером LDAP.
Эта настройка хранится в атрибуте useEncryption
элемента AuthenticationServer > ConnectionString
в файле kl_feed_service.conf.
В Linux, если включено безопасное соединение, Kaspersky CyberTrace использует для аутентификации сервера LDAP сертификаты из каталога /etc/ssl/certs
.
Путь к базе данных, содержащей учетные записи пользователей, которым разрешен доступ к Kaspersky CyberTrace.
Тестирование соединения с сервером LDAP
Выполните действия в описанном ниже порядке, чтобы убедиться, что соединение с сервером LDAP установлено.
Чтобы протестировать соединение с сервером LDAP, выполните следующие действия:
Откроется окно Test connection with LDAP.
Проверить соединение можно только в том случае, если указаны все необходимые настройки для подключения к серверу.
Фильтрация учетных записей
Раздел Accounts filtering содержит правила фильтрации учетных записей администраторов и аналитиков.
Настроить можно следующие свойства:
Можно выбрать один из двух форматов:
Если выбран этот вариант, при выполнении аутентификации пользователи должны предоставить имя пользователя, которое не является адресом электронной почты (например, user, но не user@domain.com).
Если выбран этот вариант, при выполнении аутентификации пользователи должны предоставить имя пользователя в следующем формате: Domain\User.
Фильтр для учетных записей пользователей LDAP, определяющий, каким пользователям должна быть назначена роль «Administrator» в зависимости от их общего имени в Active Directory.
Если это значение не указано, всем пользователям, которые входят в систему с использованием аутентификации LDAP и проходят фильтр учетных записей аналитика, будет назначена роль «Analyst».
Эта настройка хранится в элементе AuthenticationServers > AdministratorAccountsFilter
файла kl_feed_service.conf.
Фильтр для учетных записей пользователей LDAP, определяющий, каким пользователям должна быть назначена роль «Analyst» в зависимости от их общего имени в Active Directory.
Если это значение не указано, всем пользователям, которые входят в систему с использованием аутентификации LDAP и не проходят фильтр учетных записей администратора, будет назначена роль «Analyst».
Эта настройка хранится в элементе AuthenticationServers > AnalystAccountsFilter
файла kl_feed_service.conf.
Например, на рисунке ниже фильтры настроены таким образом, что пользователям, входящим в группу Admins
, будет назначаться роль «Administrator», а пользователям, входящим в группу Operators
или Analysts
, будет назначаться роль «Analyst».
Пример фильтров учетных записей
Если элементы AdministratorAccountsFilter
и AnalystAccountsFilter
файла kl_feed_service.conf содержат значения, а пользователь, пытающийся войти в систему, не входит ни в одну из указанных групп, Kaspersky CyberTrace вернет ошибку и запретит доступ к веб-интерфейсу для этого пользователя.