Identity Connector คือ Agent ที่ติดตั้งบนเครื่อง Linux ในเครือข่ายภายในองค์กร ทำหน้าที่เชื่อม Sangfor Athena SASE กับ Microsoft AD หรือ OpenLDAP ในองค์กรอย่างปลอดภัย ใช้ทั้งตอน Sync ผู้ใช้ด้วย User Source และตอนตรวจรหัสผ่านด้วย Auth Source แบบ Microsoft AD หรือ OpenLDAP บทความนี้อธิบายการเตรียมเครื่อง การเพิ่ม Connector บน Console การติดตั้งบน Linux การทำ High Availability การตรวจสถานะ และการถอนการติดตั้ง สำหรับผู้ดูแลระบบที่เชื่อม Athena SASE กับ Directory ในองค์กร
Identity Connector จำเป็นเฉพาะเมื่อใช้ Microsoft AD หรือ OpenLDAP ในองค์กร ถ้าใช้เฉพาะ Local User หรือ Sync จาก Microsoft Entra ID (User Source แบบ Azure Active Directory) ไม่ต้องติดตั้ง Identity Connector
สารบัญ
เตรียมเครื่องสำหรับ Identity Connector
ขั้นตอนและ Spec ที่ต้องเตรียมแสดงอยู่ในส่วน Steps ของหน้า Manage Identity Connectors
| หัวข้อ | รายละเอียด |
|---|---|
| เครื่อง | Server หรือ Virtual Machine แนะนำ 4 Core CPU และ RAM 8 GB (ขั้นต่ำ 2 Core และ 4 GB) |
| ระบบปฏิบัติการ | CentOS 7 ขึ้นไป หรือ Ubuntu 16 ขึ้นไป สถาปัตยกรรม x86_64 |
| เครือข่ายภายใน | เครื่องต้องเชื่อมต่อ Microsoft AD หรือ OpenLDAP Server ได้ (เช่น LDAPS Port 636 ไปยัง Domain Controller) |
| การเชื่อมต่อขาออก | อนุญาตให้ Connector ออกไปยัง Service Address ของ Athena SASE และปลายทางที่ระบุในส่วน Steps ของหน้า Manage Identity Connectors ได้ รายการนี้ต่างกันไปในแต่ละองค์กร ให้ตรวจจากหน้า Console ขององค์กร และดูรายการรวมได้ที่ System › General Settings › Service Address List |
| สิทธิ์บนเครื่อง | ผู้ติดตั้งต้องรันคำสั่งด้วย sudo ได้ |
- ใช้เครื่องเดียวกับ App Connector ของ ZTNA ได้ ถ้า Spec ของเครื่องเพียงพอสำหรับทั้งสองตัว แต่ไม่ควรติดตั้งบน Server ของ Application
- เพื่อความต่อเนื่องของบริการ แนะนำให้เตรียมเครื่องมากกว่าหนึ่งเครื่องสำหรับ High Availability
เพิ่ม Connector บน Console
- ไปที่ Platform Management › Identity Management › User Management กด Manage User Sources แล้วกด Manage Identity Connectors (เข้าจาก Authentication Policies › Manage Auth Sources › Manage Identity Connectors ก็ได้)
- กด Add กรอก Connector Name แล้วกด OK
- ระบบแจ้งว่าสร้าง Connector สำเร็จ และดาวน์โหลดไฟล์ติดตั้งให้อัตโนมัติ การ์ดของ Connector ใหม่จะแสดง Abnormal จนกว่าจะติดตั้งเสร็จ ถ้าต้องการดาวน์โหลดไฟล์ติดตั้งอีกครั้ง ให้กดเมนู ⋯ ที่มุมขวาบนของการ์ด แล้วเลือก Download Connector
ไฟล์ติดตั้งผูกกับ Connector ที่สร้าง และมีไฟล์ agent.secret สำหรับลงทะเบียนกับ Platform อยู่ภายใน ควรเก็บไฟล์ไว้ในที่ปลอดภัย และไม่ส่งต่อให้ผู้ที่ไม่เกี่ยวข้อง
ติดตั้งบนเครื่อง Linux
- ส่งไฟล์ติดตั้งไปยังเครื่อง Linux ด้วย SCP หรือ SFTP
- แตกไฟล์ แล้วเข้าไปที่โฟลเดอร์
agent(ไฟล์agent.secretอยู่ในโฟลเดอร์นี้แล้ว)tar -zxvf connector_package.tar.gz cd agent ls - รันสคริปต์ติดตั้งด้วยสิทธิ์ sudo
sudo ./install.sh installบน Ubuntu การรันครั้งแรกจะตรวจ Environment และปรับ
/bin/shให้ใช้ bash แล้วแสดงข้อความ "The environment check is complete. Run it again." ให้รันคำสั่งเดิมอีกครั้ง
- เมื่อติดตั้งสำเร็จจะเห็นข้อความ
install agent success.และ Connector จะลงทะเบียนกับ Platform ให้อัตโนมัติ - ตรวจสถานะ Service ต้องเห็น active (running)
systemctl status idaas-agent
ตรวจสอบสถานะ
กลับมาที่ Manage Identity Connectors แล้วกด Refresh การ์ดของ Connector จะแสดง IP ของเครื่องที่ติดตั้ง พร้อมจุดสถานะสีเขียว จากนั้นจึงเลือก Connector นี้ใน User Source หรือ Auth Source แบบ Microsoft AD/OpenLDAP ได้
High Availability
- ติดตั้งไฟล์ติดตั้งของ Connector เดิมบนเครื่องที่สองด้วยขั้นตอนเดียวกัน ระบบจะรวมเป็น Cluster ให้อัตโนมัติ และการ์ดจะแสดง IP ของทุก Instance
- หนึ่ง Connector มีได้ 1 ถึง 5 Instance และแนะนำให้วาง Instance ไว้คนละ Physical Host
- หนึ่งองค์กรเพิ่ม Identity Connector ได้สูงสุด 5 ตัว (ปุ่ม Add ใช้งานได้จนกว่าจะครบจำนวนนี้)
การลบ Connector และถอนการติดตั้ง
- ก่อนลบ ให้ย้าย User Source และ Auth Source ที่ใช้ Connector นี้ไปใช้ Connector อื่น หรือลบ Source เหล่านั้นก่อน หลังลบ Connector แล้ว ระบบจะเข้าถึง Microsoft AD หรือ OpenLDAP ผ่าน Connector นี้ไม่ได้อีก
- ที่การ์ดของ Connector กดเมนู ⋯ แล้วเลือก Delete
- การลบบน Console ไม่ได้หยุด Process ของ Connector บนเครื่อง ให้รันคำสั่งต่อไปนี้ในโฟลเดอร์
agentบนทุกเครื่องที่ติดตั้งเพื่อถอนการติดตั้งsudo ./install.sh uninstall
การเฝ้าระวังและปัญหาที่พบบ่อย
- ถ้า Connector หยุดทำงาน การ Sync ผู้ใช้และการ Login ด้วย Microsoft AD/OpenLDAP จะได้รับผลกระทบ จึงควรทำ High Availability และตั้งการแจ้งเตือน
- ตั้งการแจ้งเตือนทาง Email ได้ที่ System › Alert and Monitor › Alert Settings หัวข้อ O&M Alerts รายการ Auth Connector Error (แจ้งเมื่อ Connector เข้าถึงไม่ได้ต่อเนื่อง 5 นาที) และ Department Sync Error
- เหตุการณ์ Sync ไม่สำเร็จบันทึกไว้ที่ Logs › System Logs › Platform & System (Log Source: Authentication Management)
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| การ์ดยังเป็น Abnormal หลังติดตั้ง | รัน systemctl status idaas-agent ให้เป็น active (running) แล้วกด Refresh บน Console ตรวจการเชื่อมต่อขาออกตามรายการในส่วน Steps และ Service Address List รวมถึง DNS ของเครื่อง |
| รันสคริปต์แล้วขึ้น "The environment check is complete. Run it again." | เป็นขั้นตอนปกติของการรันครั้งแรก ให้รัน sudo ./install.sh install อีกครั้ง |
| Connector ออนไลน์ แต่ Test ใน User Source/Auth Source ไม่ผ่าน | ตรวจว่าเครื่อง Connector เชื่อมต่อ Domain Controller บน Port ที่ใช้ได้ (เช่น 636 สำหรับ SSL) และข้อมูลบัญชี Bind ถูกต้อง |
| Log แจ้ง "User synchronization failed." ว่า Connector ของ User Source ใช้งานไม่ได้ | ตรวจว่าเครื่อง Connector เปิดอยู่และ Service ทำงาน แล้วกด Sync ที่การ์ดของ User Source อีกครั้ง |
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น