Configuración de asignaciones de grupos en firewalls Panorama sin el dispositivo maestro.

Configuración de asignaciones de grupos en firewalls Panorama sin el dispositivo maestro.

91052
Created On 09/25/18 17:41 PM - Last Modified 03/26/21 16:27 PM


Environment


  • PAN-OS 8.1 y superior.
  • Cualquier Panorama archivo .
  • Configuración de asignación de grupos.


Resolution


Visión general

Este documento describe cómo configurar y empujar y agrupar LDAP las configuraciones de asignación de Panorama los Firewalls de Palo Alto Networks administrados.

 

Pasos

Panorama no tiene la capacidad de enumerar los LDAP grupos y no puede seleccionar qué grupos agregar a la lista, pero es posible en el dispositivo Palo Alto Networks. Por lo tanto, los siguientes pasos utilizarán una combinación Panorama y el dispositivo para lograr el escenario deseado:

  • Cree la configuración del LDAP perfil y empuje ese perfil al Panorama dispositivo
  • Cree una configuración de asignación de grupo en Panorama , que filtrará los grupos necesarios e insertará esa configuración en el dispositivo

 

  1. En Panorama , vaya a Perfiles de servidor de > dispositivo > perfil de servidor y cree el LDAP LDAP perfil. Utilice los parámetros conocidos para el LDAP servidor deseado.
    Captura de pantalla 2014-04-19 a las 8.32.11 PM .png
  2. Confirme la configuración Panorama y empuje la configuración de la plantilla a un dispositivo administrado.
    Captura de pantalla 2014-04-19 a las 8.43.56 PM .png
     
  3. Una vez completada la confirmación, marque el dispositivo para ver si se muestra el LDAP perfil:
    Captura de pantalla 2014-04-19 a las 8.37.26 PM .png
  4. Ir al dispositivo > identificación del usuario > configuración de asignación de grupo y generar un nuevo perfil de asignación de grupo. Durante el proceso, seleccione el LDAP perfil de servidor que se insertó desde Panorama .
    Captura de pantalla 2014-04-19 a las 8.39.37 PM .png
  5. En la lista de incluir grupo, agregue los grupos necesarios que se usarán en los firewalls por diferentes motivos (por ejemplo, crear directivas de seguridad o permitir GlobalProtect el acceso de los usuarios). Copie los grupos Nombres distinguidos para los grupos necesarios en una lista como se muestra a continuación:
    cn=marketing,cn=users, DC =al, DC =com
    cn=sales,cn=users, DC =al, DC =com
    cn=it,cn=users, DC =al, DC =com
    cn=hr,cn=users, DC =al, DC =com
    Captura de pantalla 2014-04-19 a las 8.51.19 PM .png
    Cancele la creación de la asignación de grupo en el dispositivo. La lista se insertará de nuevo desde Panorama .
  6. Pegue los nombres de grupo en la lista de incluir grupo en la asignación de grupo Panorama en:
    Captura de pantalla 2014-04-19 a las 8.53.28 PM .png
  7. Confirme el cambio de configuración Panorama activado y empuje hacia abajo la plantilla a los dispositivos:
    Captura de pantalla 2014-04-19 a las 9.02.11 PM .png
  8. Compruebe que la configuración de asignación de grupo se ha presionado al dispositivo:
    Captura de pantalla 2014-04-19 a las 9.02.55 PM .png
  9. Compruebe que los grupos se enumeran en la lista incluir asignaciones de grupos:
    Captura de pantalla 2014-04-19 a las 9:03.21 PM .png
  10. En función de los grupos empujados de , cree reglas de Panorama seguridad en los firewalls o permita que GlobalProtect los usuarios de esos grupos se conecten:
  • Por ejemplo, Seguridad Policy :
    Captura de pantalla 2014-04-19 a las 9.04.30 PM .png-
  • Por ejemplo, GlobalProtect Portal:
    Captura de pantalla 2014-04-19 a las 9.06.56 PM .png
    a partir de este momento, cualquier dispositivo nuevo que utilice la misma configuración de plantilla, tendrá la LDAP configuración de asignación de grupo y la configuración de asignación de grupo ya preconfiguradas.

    Los firewall administradores tienen la opción de invalidar la lista de grupos incluidos en la asignación de grupos y agregar grupos localmente significativos seleccionándolos desde el perfil LDAP (en este caso que es el "al\vpn_users").

    Captura de pantalla 2014-04-19 a las 9.39.00 PM .png

 



Additional Information


Para configurar lo mismo con el dispositivo maestro, consulte el artículo Cómo configurar para extraer información de asignación de grupo de un administrado con el dispositivo panorama firewall maestro.

Nota:El uso del dispositivo maestro extraerá la información de asignación de grupo en Panorama .


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClIOCA0&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language