หน้า User Management คือที่รวมผู้ใช้ทั้งหมดของ Sangfor Athena SASE ทั้ง Local User ที่ผู้ดูแลระบบสร้างเอง และผู้ใช้ที่ Sync มาจาก User Source เช่น Microsoft AD ผู้ใช้ Department และ User Group ในหน้านี้คือสิ่งที่ Policy ของ ZTNA, SWG และ Data Loss Analysis อ้างอิงถึง บทความนี้อธิบายโครงสร้าง Identity ของ Athena SASE การสร้าง Department การเพิ่มผู้ใช้ทีละคนและการ Import ทีละหลายคน งานดูแลผู้ใช้ประจำวัน และการใช้ User Group เหมาะสำหรับผู้ดูแลระบบที่เริ่มตั้งค่าระบบหรือดูแลบัญชีผู้ใช้
สารบัญ
ภาพรวม: ผู้ใช้มาจากไหน และ Login ด้วยอะไร
Identity ใน Athena SASE แบ่งเป็น 4 ส่วนที่ทำงานต่อกัน
| ส่วน | หน้าที่ | ตั้งค่าที่ |
|---|---|---|
| User Source | บอกว่าในระบบมีผู้ใช้คนไหนบ้าง โดยดึงผู้ใช้ โครงสร้าง OU และ Group จาก Directory ภายนอก เช่น Microsoft AD, OpenLDAP หรือ Azure Active Directory มาไว้ใน User Management | User Management › Manage User Sources |
| Auth Source | บอกว่าผู้ใช้ยืนยันตัวตนด้วยอะไร เช่น ตรวจรหัสผ่านกับ Microsoft AD, ส่งไปยืนยันที่ Identity Provider ด้วย SAML, OIDC หรือ OAuth2.0 หรือใช้ Certificate | Authentication Policies › Manage Auth Sources |
| Authentication Policy | เลือกว่า Client จะเปิดวิธี Login แบบไหนให้ผู้ใช้ ตั้งแยกกันระหว่าง PC (Client Access) และ Mobile Device | Authentication Policies › Mobile Users |
| MFA | เพิ่มการยืนยันตัวตนขั้นที่สองหลังผู้ใช้ผ่านการ Login หลักแล้ว | Authentication Settings › Multi-Factor Authentication |
- Local User ไม่ต้องเพิ่มเป็น Source สร้างหรือ Import ได้ในหน้า User Management โดยตรง และ Login ด้วยวิธี Password ซึ่งมีอยู่ในระบบแล้ว (Password และ SMS เลือกได้ใน Policy โดยไม่ต้องเพิ่ม Source)
- ผู้ใช้จาก Microsoft AD ต้องตั้งทั้ง User Source (นำผู้ใช้ OU และ Security Group เข้ามาใช้กับ Policy) และ Auth Source (ตรวจรหัสผ่านกับ AD ตอน Login)
- ลำดับที่แนะนำ: สร้างผู้ใช้หรือ User Source → ตั้ง Auth Source → ตั้ง Authentication Policy → ให้ผู้ใช้ Login ผ่าน Client
หน้า User Management
ไปที่ Platform Management › Identity Management › User Management หน้านี้มี 2 แท็บ คือ Departments และ User Group
-
ด้านซ้าย คือ Tree ของ Departments เริ่มจาก Root
/มีลิงก์ Sync Now และปุ่ม + สำหรับเพิ่ม Department - ด้านขวา คือรายชื่อผู้ใช้ของ Department ที่เลือก คอลัมน์หลักได้แก่ Username, Display Name, Department, Mobile Number, Email, Client Permission, Account Status, Time Created, Data Source และ Operation ค้นหาได้จากช่อง Select filters and press Enter (เช่น User Keyword, Time Created, Data Source) หรือ Advanced Search ซึ่งค้นหาหลายชื่อพร้อมกันได้ บรรทัดละหนึ่งชื่อ
| ปุ่มบน Toolbar | ใช้ทำอะไร |
|---|---|
| Add User | เพิ่ม Local User ทีละคน |
| Import/Export | Import ผู้ใช้จากไฟล์ Excel หรือ Export รายชื่อผู้ใช้ |
| Edit / Delete | แก้ไขหรือลบผู้ใช้ที่ติ๊กไว้ |
| Account Status | Enable หรือ Disable ผู้ใช้ที่ติ๊กไว้ |
| App Authorization | ให้สิทธิ์ App ของ ZTNA แบบ Authorize Department (Department ที่เลือกใน Tree) หรือ Authorize User (ผู้ใช้ที่ติ๊กไว้) |
| Manage User Sources | เพิ่มและดูแล User Source เช่น Microsoft AD และ Identity Connector |
สร้าง Department
Department คือหน่วยที่ใช้กำหนดขอบเขตของ Policy ขอบเขตการดูแลของ Admin และใช้กรอง Log และ Report ผู้ใช้จาก AD จะเข้ามาตามโครงสร้าง OU ที่ Sync มา ส่วนผู้ที่ไม่มีบัญชีใน AD เช่น ผู้รับเหมาหรือผู้ตรวจสอบภายนอก แนะนำให้แยก Department ของ Local User ไว้ต่างหาก เพื่อกำหนด Policy และมอบสิทธิ์ Admin ให้แต่ละกลุ่มได้โดยตรง
- ที่หัวข้อ Departments ด้านซ้าย กดเครื่องหมาย +
- ในหน้าต่าง Add Department กรอก Department Name แล้วเลือก Superior Department คือ Department แม่ที่ Department ใหม่จะอยู่ภายใต้ (เลือก
/เพื่อสร้างที่ระดับบนสุด) - กด OK Department ใหม่จะขึ้นใน Tree ทันที
ถ้าจะ Sync ผู้ใช้จาก AD แนะนำให้สร้าง Department ปลายทางสำหรับรับโครงสร้างจาก AD แยกไว้ก่อน แล้วเลือกเป็น Sync to Department ใน User Source
เพิ่ม Local User ทีละคน
- เลือก Department ใน Tree แล้วกด Add User
- กรอกข้อมูลตามตารางด้านล่าง
- กด Save หรือ Save and Copy User Info ซึ่งบันทึกและคัดลอก Username กับรหัสผ่านไว้ส่งต่อให้ผู้ใช้
| ฟิลด์ | คำอธิบาย |
|---|---|
| Basics | |
| Username * | ใช้ตัวพิมพ์เล็ก ตัวเลข และอักขระพิเศษ @ _ - . ตามที่ช่องแนะนำ ชื่อภาษาไทยให้กรอกในช่อง Display Name |
| Display Name | ชื่อที่ใช้แสดงผล เช่น ชื่อ-นามสกุล (ไม่บังคับ) |
| Department * | ระบบเลือก Department ที่เลือกไว้ทางซ้ายให้ เปลี่ยนได้จากช่องนี้ |
| Mobile Number / Email | ไม่บังคับ แต่ควรกรอกให้ผู้ใช้ที่จะใช้ MFA แบบ SMS หรือ Email และใช้ Forgot Password เพราะระบบส่งรหัสยืนยันไปที่สองช่องนี้ |
| Description | ไม่บังคับ |
| Account Status | เปิด = บัญชีใช้งานได้ |
| Password | |
| Password * / Confirm Password * | รหัสผ่านตั้งต้น 8–16 ตัว ประกอบด้วยตัวอักษร ตัวเลข และอักขระพิเศษ (ฟอร์มสุ่มค่าไว้ให้ และมีปุ่มสุ่มค่าใหม่) |
| Password Security | Forced password change upon first login ในฟอร์มใหม่ติ๊กไว้แล้ว แนะนำให้คงไว้ ผู้ใช้ต้องตั้งรหัสผ่านใหม่ตอน Login ครั้งแรก รหัสผ่านตั้งต้นที่ส่งให้จึงใช้ได้ครั้งเดียว |
| Advanced Settings | |
| Client Permission | อนุญาตให้ผู้ใช้ใช้งานผ่าน Omnipoint Secure Client ถ้าปิด ผู้ใช้ที่ Login ผ่าน Client อยู่จะถูก Logout อัตโนมัติ |
| Device Permission | Log in on up to 5 devices at a time หรือ Log in on one device at a time เลือกตามลักษณะงาน |
| User Binding | ผูก IP หรือ MAC กับผู้ใช้ ใช้กับ Traffic ที่ส่งผ่านอุปกรณ์ Network ไม่มีผลกับผู้ใช้ที่ใช้งานผ่าน Client |
รหัสผ่านใหม่ที่ผู้ใช้ตั้งตอน Login ครั้งแรกต้องผ่านกติกาใน Password Security ขององค์กร
Import ผู้ใช้หลายคนจาก Template
เมื่อต้องเพิ่มผู้ใช้จำนวนมาก ให้ Import จากไฟล์ Excel แทนการเพิ่มทีละคน
- เลือก Department ปลายทางใน Tree ผู้ใช้ที่ Import จะอยู่ใน Department นี้
- กด Import/Export › Import
- ที่ Import Settings เลือกวิธีกำหนดรหัสผ่าน
- Specified ใช้รหัสผ่านที่กรอกไว้ใน Template (ตัวพิมพ์ใหญ่ใน Username จะถูกแปลงเป็นตัวพิมพ์เล็กหลัง Import)
- Auto generated ระบบสร้างรหัสผ่านให้แต่ละคนแยกกัน (Different passwords)
- ที่ Import Rule ติ๊ก Forced password change upon next login เพื่อให้ทุกคนเปลี่ยนรหัสผ่านตอน Login ครั้งแรก
- กด Download Template กรอกข้อมูลตามหัวคอลัมน์ แล้วบันทึกเป็นไฟล์ .xlsx หรือ .xls
- กดไอคอนที่ช่อง Select File เลือกไฟล์ แล้วกด OK ผู้ใช้จะขึ้นในรายการของ Department ที่เลือกไว้
ไฟล์ Template ที่มีรหัสผ่านตั้งต้น และไฟล์ที่ Export ออกมา มีข้อมูลส่วนบุคคล ควรเก็บไว้ในที่ปลอดภัย และลบเมื่อใช้งานเสร็จ
งานดูแลผู้ใช้ประจำวัน
| งาน | วิธีทำ |
|---|---|
| ระงับบัญชีชั่วคราว | ติ๊กผู้ใช้ แล้วเลือก Account Status › Disable ระบบถามยืนยัน และผู้ใช้ที่ Login ผ่าน Client อยู่จะถูก Logout ทันที การ Disable หยุดการ Login ได้โดยไม่ต้องลบบัญชี |
| เปิดบัญชีกลับ | เลือก Enabled ที่ช่อง Account Status ของผู้ใช้คนนั้น |
| รีเซ็ตรหัสผ่าน | คอลัมน์ Operation › Reset Password |
| ลบบัญชี | คอลัมน์ Operation › Delete |
| ตรวจทานรายชื่อ | Import/Export › Export |
| ให้สิทธิ์ App ของ ZTNA | App Authorization › Authorize Department หรือ Authorize User แล้วกด Add Authorized App เลือก App หรือ App Group (ดู การตั้งค่า App Authorization) |
User Group
แท็บ User Group แสดง Group ที่มาจาก User Source เช่น Security Group ของ Microsoft AD (เมื่อเปิด User Group เป็น Enable ใน User Source) หรือ Group จาก Azure Active Directory
- Group ในแท็บนี้มาจาก Directory ต้นทาง ให้เพิ่ม Group และจัดการสมาชิกที่ Directory ต้นทาง แล้วข้อมูลบน Athena SASE จะเปลี่ยนตามหลัง Sync รอบถัดไป
- ด้านซ้ายเลือกแหล่งที่มาของ Group ได้ เช่น Microsoft AD, Azure Active Directory หรือ OpenLDAP และค้นหาชื่อ Group ได้ ตัวเลขในวงเล็บคือจำนวนสมาชิก
- ด้านขวาแสดงสมาชิกของ Group ที่เลือก (Username, Display Name, Department, Client Permission, Status)
- ให้สิทธิ์ App ของ ZTNA ทั้ง Group ได้จาก App Authorization › Authorize User Group แล้วกด Add Authorized App
การให้สิทธิ์ตาม Group ช่วยให้สิทธิ์ย้ายตามคนได้เอง เมื่อย้ายผู้ใช้เข้าหรือออกจาก Group ใน AD สิทธิ์บน Athena SASE จะเปลี่ยนตามหลัง Sync รอบถัดไป
ตรวจสอบผล
- ตรวจว่า Authentication Policy ของ PC (Client Access) เปิดวิธี Password ไว้สำหรับ Local User (ดู การตั้งค่า Login แบบ Password สำหรับ Local User)
- ให้ผู้ใช้กด Log In บน Client ในการ Login ครั้งแรก ระบบจะแสดงหน้า Reset ให้ตั้งรหัสผ่านใหม่
- ที่ Console ไปที่ Dashboard › User Status แท็บ Desktop App Users จะเห็นผู้ใช้ที่ออนไลน์พร้อม Department และที่ Logs › User Access › Login/Logout แท็บ Client Users จะเห็นผลการ Login
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ผู้ใช้ Login ไม่ได้ | Account Status ต้องเป็น Enabled และ Client Permission ต้องเปิดอยู่ |
| ผู้ใช้ลืมรหัสผ่าน | ใช้ Reset Password ในคอลัมน์ Operation หรือเปิด Forgot Password ใน Password Security (ผู้ใช้ต้องมี Mobile Number หรือ Email ในโปรไฟล์) |
| ผู้ใช้จาก AD Login ด้วยวิธี Password ไม่ผ่าน | ผู้ใช้ที่ Sync มาจาก AD ใช้รหัสผ่านของ AD ให้ตั้ง Auth Source แบบ Microsoft AD และเลือกใน Policy |
| ไม่เห็น Group ของ AD ในแท็บ User Group | เปิด User Group เป็น Enable ใน User Source แบบ Microsoft AD แล้วกด Sync |
| ข้อมูลที่แก้ใน AD ยังไม่เปลี่ยน | รอ Sync รอบถัดไป หรือกด Sync ที่การ์ดของ User Source (หรือลิงก์ Sync Now) |
รายชื่อผู้ใช้ เบอร์โทร Email และ Log การ Login เป็นข้อมูลส่วนบุคคล ควรจำกัดผู้ดูแลระบบที่เข้าถึงได้ เช่น กำหนด Scope ของ Admin ตาม Department ใน Admin Management และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น