องค์กรที่ใช้ Microsoft AD (Active Directory) อยู่แล้ว ใช้ User Source แบบ Microsoft AD เพื่อดึงผู้ใช้ โครงสร้าง OU และ Security Group จาก AD เข้ามาใน Sangfor Athena SASE ตามรอบเวลาที่กำหนด ทีม IT จึงไม่ต้องสร้างผู้ใช้ซ้ำอีกชุด และใช้ Department หรือ Group ของ AD กำหนด Policy ของ ZTNA, SWG และ Data Loss Analysis ได้ทันที บทความนี้อธิบายการเตรียมความพร้อม การตั้งค่า User Source การตรวจสอบผลการ Sync และการแก้ปัญหาที่พบบ่อย สำหรับผู้ดูแลระบบที่เชื่อม Athena SASE กับ AD ในองค์กร
ผู้ใช้จาก AD ต้องมีทั้ง User Source และ Auth Source
- User Source (บทความนี้) นำผู้ใช้ OU และ Group เข้ามาใช้กำหนด Policy แต่ไม่ได้นำรหัสผ่านของ AD เข้ามา
- Auth Source แบบ Microsoft AD ใช้ตรวจรหัสผ่านกับ AD ตอนผู้ใช้ Login (ดู การตั้งค่า Auth Source แบบ Microsoft AD)
ตั้งทั้งสองส่วน ผู้ใช้จึงมี Department และ Group ครบ และพร้อมใช้กับ Policy ตั้งแต่ Login ครั้งแรก
สารบัญ
สิ่งที่ต้องเตรียม
- Identity Connector ที่ติดตั้งในเครือข่ายภายในและแสดงสถานะออนไลน์ (จุดสีเขียว) แล้ว เครื่องนี้ต้องเชื่อมต่อ Domain Controller ได้ (ดู การติดตั้งและดูแล Identity Connector)
- Address ของ Domain Controller (IP หรือ Hostname)
- LDAPS บน Port 636 แนะนำให้ใช้ Encryption Method แบบ SSL เพราะ Domain Controller ที่บังคับ LDAP Signing จะรับเฉพาะการเชื่อมต่อแบบเข้ารหัส การ Bind แบบไม่เข้ารหัสบน Port 389 จึงทดสอบไม่ผ่าน การใช้ SSL ต้องมี Certificate บน Domain Controller เช่น Certificate ที่ออกจาก AD CS ขององค์กร
- Service Account สำหรับ Bind แนะนำให้สร้างบัญชีแยกไว้สำหรับงานนี้โดยเฉพาะ ให้มีสิทธิ์อ่านข้อมูลผู้ใช้อย่างเดียว
-
Base DN ของ OU ที่เก็บผู้ใช้ที่จะใช้งาน Athena SASE เช่น
OU=Staff,DC=example,DC=local - Department ปลายทาง สำหรับรับโครงสร้างจาก AD แนะนำให้สร้าง Department แยกไว้ก่อนใน User Management (ดู User Management)
เพิ่ม User Source แบบ Microsoft AD
- ไปที่ Platform Management › Identity Management › User Management แล้วกด Manage User Sources
- กด Add User Source แล้วในกลุ่ม "The following user sources are available after an identity connector is configured for them." คลิก Microsoft AD
- หน้าต่าง Details จะเปิดขึ้น กดไอคอนดินสอข้างชื่อเพื่อตั้งชื่อ User Source ให้จำง่าย
- กรอก Server Settings ตามตารางด้านล่าง
เมื่อคลิกไอคอนประเภทใน Add User Source ระบบจะสร้าง User Source ใหม่ให้ทันที จึงควรคลิกเมื่อพร้อมตั้งค่าจริง ถ้าสร้างโดยไม่ตั้งใจ ให้ลบการ์ดนั้นออกจาก Manage User Sources
| Server Settings | ค่าที่ควรกรอก |
|---|---|
| Connector * | เลือก Identity Connector ที่ติดตั้งไว้ |
| Server Address * | IP หรือ Hostname ของ Domain Controller |
| Encryption Method | เลือก SSL ระบบจะเปลี่ยน Server Port เป็น 636 ให้ (ในฟอร์มใหม่ตั้งไว้ที่ No และ Port 389) มีตัวเลือก TLS ด้วย |
| Server Port * | 636 เมื่อใช้ SSL |
| Connection Timeout * | ในฟอร์มตั้งไว้ 10 วินาที |
| Bind Method | เลือก Admin |
| Admin Account | Service Account ในรูปแบบ DN หรือชื่อ Domain ตามด้วย Username เช่น EXAMPLE\svc-sase
|
| Admin Password | รหัสผ่านของ Service Account |
- กรอก Search Settings ตามตารางด้านล่าง
| Search Settings | คำอธิบาย |
|---|---|
| Base DN * | OU ที่จะ Sync บรรทัดละหนึ่งรายการ ได้สูงสุด 100 รายการ |
| Scope | All, Specified หรือ Excluded ใช้กำหนดขอบเขตให้แคบลงภายใต้ Base DN |
| User / OU * | Filter ของผู้ใช้และ OU ระบบกรอกค่ามาให้ในฟอร์ม ข้อมูล OU เป็นส่วนที่ต้อง Sync เสมอ |
| User Group | ในฟอร์มใหม่ตั้งไว้ที่ Disable ให้เปลี่ยนเป็น Enable เมื่อต้องการใช้ Security Group ของ AD ในการให้สิทธิ์ (ระบบจะแสดงช่อง Filter ของ Group เพิ่ม) |
| Pagination | ในฟอร์มตั้งไว้ที่ Enable และ Max Entries/Page 800 |
- กด Test เพื่อทดสอบการเชื่อมต่อกับ AD ด้วย Service Account ก่อนบันทึก ผลที่ถูกต้องคือข้อความ Test result: success.
- ตรวจ Account Mapping ซึ่งจับคู่
sAMAccountNameของ AD เป็น Username บน Athena SASE ผู้ใช้จึงใช้ชื่อเดียวกับที่ใช้เข้า Windows - ตรวจ Attribute Mapping ซึ่งแปลงค่าจาก AD มาเป็นข้อมูลผู้ใช้ (กด Restore Defaults เพื่อกลับไปใช้ค่าตั้งต้นของฟอร์มได้)
Expression จาก AD Local Attribute sAMAccountNameUsername displayNameDisplay Name employeeNumberEmployee Number titleTitle e164(input.mobile, input.telephoneNumber, "")Mobile Number email(input.mail, "")Email ถ้าจะใช้ MFA แบบ Email หรือ SMS กับผู้ใช้ AD ให้กรอก Attribute
mailและmobileของผู้ใช้ใน AD ให้ครบ - กรอก Sync Settings
- Sync to Department เลือก Department ปลายทางที่จะรับผู้ใช้และโครงสร้าง OU จาก AD
- Sync Schedule ในฟอร์มใหม่ตั้งไว้ Sync every 1 hour(s) ปรับได้ตั้งแต่ 10 นาทีถึง 7 วัน หรือเลือก Sync once every day on เพื่อ Sync วันละครั้งตามเวลาที่กำหนด (ตาม Time Zone ที่แสดงในฟอร์ม)
- กด OK ระบบจะบันทึก เปิดใช้ User Source ให้ และถามว่าจะ Sync ทันทีหรือไม่ กด OK เพื่อดึงข้อมูลครั้งแรก
ตรวจสอบผลการ Sync
- ที่ Manage User Sources กด Refresh การ์ดของ User Source ต้องแสดงสถานะ Enabled และ Status Normal พร้อม Scheduled Sync, Last Synced และ Identity Connector ที่ใช้
- ที่แท็บ Departments จะเห็นโครงสร้าง OU และผู้ใช้จาก AD อยู่ใต้ Department ที่เลือกไว้ คอลัมน์ Data Source ของผู้ใช้เหล่านี้แสดงเป็น Microsoft AD
- ถ้าเปิด User Group ไว้ ที่แท็บ User Group เลือกแหล่งที่มาเป็น Microsoft AD จะเห็น Security Group ของ AD พร้อมจำนวนสมาชิก
การกด Sync ที่การ์ดของ User Source เป็นงานเบื้องหลัง ผลจะไม่ขึ้นทันที ให้กด Refresh เพื่อดูผลเมื่องานเสร็จ
การดูแลหลังเริ่มใช้งาน
- เมื่อย้ายผู้ใช้ เปลี่ยน OU หรือเปลี่ยนสมาชิก Group ใน AD ข้อมูลบน Athena SASE จะเปลี่ยนตามหลัง Sync รอบถัดไป สิทธิ์ที่ให้ตาม Department หรือ Group จึงย้ายตามคนได้เอง
- การ์ดของ User Source มีปุ่ม Details, Sync, Disable และ Delete และมีลิงก์ Switch ข้างชื่อ Connector สำหรับเปลี่ยน Identity Connector ที่ใช้
- ถ้า Sync ไม่สำเร็จ ระบบบันทึกเหตุผลไว้ที่ Logs › System Logs › Platform & System (เลือก Log Source เป็น Authentication Management) เช่น "User synchronization failed." พร้อมรายละเอียดว่า Connector ของ User Source ใช้งานไม่ได้
- ตั้งการแจ้งเตือนทาง Email ได้ที่ System › Alert and Monitor › Alert Settings ในหัวข้อ O&M Alerts เช่น Department Sync Error และ Auth Connector Error (ดู การตั้งค่าการแจ้งเตือนระบบ)
ปัญหาที่พบบ่อย
| อาการ | สาเหตุที่เป็นไปได้ | วิธีแก้ |
|---|---|---|
| Test ไม่ผ่าน และข้อความมี "Strong Auth Required" | Domain Controller บังคับ LDAP Signing แต่ฟอร์มใช้ Port 389 แบบไม่เข้ารหัส | เปลี่ยน Encryption Method เป็น SSL (Port 636) และตรวจว่ามี Certificate บน Domain Controller |
| Test ไม่ผ่านด้วยเหตุผลอื่น | Identity Connector ไม่ออนไลน์, เข้าถึง Domain Controller ไม่ได้ หรือ Service Account/รหัสผ่านไม่ถูกต้อง | ตรวจจุดสถานะของ Connector, Server Address และ Port จากเครื่อง Connector และข้อมูลบัญชี Bind |
| การ์ดแสดง Abnormal หรือ Log แจ้ง "User synchronization failed." | Connector ของ User Source ใช้งานไม่ได้ | ตรวจสถานะ Identity Connector และเครื่องที่ติดตั้ง แล้วกด Sync อีกครั้ง |
| ผู้ใช้บางคนไม่ขึ้น | ผู้ใช้อยู่นอก Base DN หรือถูกตัดออกด้วย Scope/Filter | ตรวจ Base DN, Scope และ User filter แล้ว Sync ใหม่ |
| ไม่เห็น Group ของ AD | User Group ตั้งเป็น Disable | เปลี่ยนเป็น Enable แล้ว Sync |
| ผู้ใช้ AD เห็นใน Department แล้ว แต่ Login ไม่ได้ | ยังไม่มี Auth Source แบบ Microsoft AD ใน Policy | ตั้ง Auth Source แบบ Microsoft AD แล้วติ๊กใน PC (Client Access) |
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น