Authentifizierungsmodifizierer

Authentifizierungsmodifizierer

47014
Created On 03/06/19 17:54 PM - Last Modified 10/28/22 21:13 PM


Symptom


In Authentifizierungsprofilen (Device > Authentication Profile) können wir Benutzereingaben (falls erforderlich) ändern, bevor wir eine Authentifizierungsanforderung an den Server senden ( , , LDAP RADIUS Tacacs+, Kerberos)
Benutzeriertes Bild

Im Inneren des "Benutzername-Modifizierers" sehen Sie 3 Optionen, wenn Sie auf das Dropdown-Menü klicken:
  • %USERINPUT%
  • %USERDOMAIN%\%USERINPUT%
  • %USERINPUT%@%USERDOMAIN%
  • Keine*
Anmerkungen:
  • Die Option "Keine" ist über die Dropdown-Liste nicht verfügbar und muss manuell eingegeben werden.
  • Sie können dieses Feld auch ändern, nachdem Sie eine Auswahl getroffen haben. Sie können z. B. in dieses Feld % USERINPUT %-mydomain.com eingeben.
Bitte lesen Sie die folgende Tabelle, in der die einzelnen Optionen erläutert werden.


Cause


 
Benutzername Modifier Aktion
%USERINPUT%Unveränderte Benutzereingabe wird an den Authentifizierungsserver gesendet
%USERDOMAIN%\%USERINPUT%% USERDOMAIN % Teil entspricht dem Wert des Felds "Benutzerdomäne" unter demselben Auth-Profil
  1. Wenn die Benutzereingabe keinen Domänenteil enthält, stellen wir die Domäne aus dem Feld "Benutzerdomäne" vor (vorausgesetzt, das Feld "Benutzerdomäne" ist nicht leer)
  2. Wenn User Input bereits eine Domäne enthält, ersetzen wir sie durch den Wert "Benutzerdomäne" unter Profil; Wenn das Feld "Benutzerdomäne" leer ist, entfernen wir den Domänenteil
%USERINPUT%@%USERDOMAIN%Das gleiche Verhalten wie in der vorherigen Zeile; Die einzige Änderung besteht darin, dass die Domäne angehängt wird
nichtsModifikator "Keine" entfernt den Domänenteil tatsächlich aus Der Benutzereingabe (falls vorhanden) für LDAP profil
Dies ist in Szenarien nützlich, in denen das Feld "Benutzerdomäne" für den Authentifizierungssequenzabgleich aufgefüllt werden muss, die Domäne jedoch vor dem gleichzeitigen Senden der Anforderung an den Authentifizierungsserver entfernt werden soll – was das Feld "Benutzerdomäne" implizieren würde. Dies muss manuell eingegeben werden.
Benutzeriertes Bild

NOTE:
Das unter dem Authentifizierungsprofil aufgefüllte Benutzerdomänenfeld beeinflusst Benutzer-Id-Zuordnungen

Wie wird das FeldBenutzername-Modifier für die Authentifizierung und Autorisierung verwendet?

Die Autorisierung kann in einem Authentifizierungsprofil in der Liste Zulassen unter der Registerkarte Erweitert eingerichtet werden. Die Idee ist, dass nur bestimmte Benutzer oder Benutzer in bestimmten Gruppen dieses Authentifizierungsprofil verwenden dürfen. Die Autorisierung kann auch in jedem Objekt definiert werden, in dem eine Zulassungsliste vorhanden ist. Manchmal unterscheidet sich das, was vom atheifizierenden Server benötigt wird, von dem, was vom Autorisierungsserver benötigt wird.

PAN-OS übermittelt dem authentifizierenden Server das, was durch Username Modifier definiert ist, wie in der obigen Tabelle erläutert.

Zur Autorisierung wird jedoch der Inhalt des Felds Benutzerdomäne dem vom Benutzer übermittelten Feld vorangestellt, der durch % % dargestellt USERINPUT wird, und dann dieses Ergebnis verwenden, um den Benutzer in Active Directory-Gruppen zu suchen.

Dies ist ein Beispiel dafür, wie dies verwendet wird.

A GlobalProtect Portal und Gateway sind so konfiguriert, dass nur Mitglieder einiger Active Directory-Gruppen eine Verbindung herstellen können. A Das Portal verfügt möglicherweise über mehrere Clientkonfigurationen, von denen jede über eine Zulassungsliste verfügt, die verschiedenen Gruppen zugeordnet ist. Es ist notwendig, die Gruppe zu identifizieren, der der Benutzer angehört, um die richtige Clientkonfiguration auszuwählen. Im Gegensatz dazu kann der Authentifizierungsserver ein bestimmtes Format benötigen, damit die Authentifizierung erfolgreich ist. Wenn

z. B. das Feld Benutzerdomäne "Mydomain" und das Feld Benutzername-Modifier USERINPUT %%-mydomain.comenthält und ein GlobalProtect Agent versucht, sich mit "Benutzername" zu authentifizieren, sendet er PAN-OS username@mydomain.com an den Authentifizierungsserver und verwendet dann "mydomain-Benutzername", um die Gruppe zu bestimmen, der dieser Benutzer angehört.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000boHMCAY&lang=de&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language