Auth Source แบบ Microsoft AD ทำให้ผู้ใช้ Login เข้า Omnipoint Secure Client ด้วย Username และรหัสผ่านเดียวกับที่ใช้เข้า Windows โดย Sangfor Athena SASE ตรวจรหัสผ่านกับ Microsoft AD ในองค์กรผ่าน Identity Connector บทความนี้อธิบายการเพิ่ม Auth Source การผูกกับผู้ใช้ที่ Sync มาจาก User Source การเปิดใช้ใน Authentication Policy การตรวจสอบผล และการแก้ปัญหาการ Login สำหรับผู้ดูแลระบบที่เชื่อม Athena SASE กับ AD ในองค์กร
ผู้ใช้จาก AD ต้องมีทั้ง User Source และ Auth Source
- User Source แบบ Microsoft AD นำผู้ใช้ OU และ Security Group เข้ามาใช้กำหนด Policy แต่ไม่ได้นำรหัสผ่านของ AD เข้ามา ผู้ใช้ที่ Sync มาจึง Login ผ่าน Auth Source แบบ Microsoft AD แทนวิธี Password ของระบบ
- Auth Source แบบ Microsoft AD (บทความนี้) ตรวจรหัสผ่านกับ AD ตอน Login แล้วผูกผู้ใช้ที่ Login เข้ากับผู้ใช้ที่ Sync ไว้ด้วย Account Mapping
ลำดับที่แนะนำ: ติดตั้ง Identity Connector → ตั้ง User Source และ Sync ครั้งแรก → ตั้ง Auth Source → ติ๊ก Microsoft AD ใน Authentication Policy
สารบัญ
สิ่งที่ต้องเตรียม
- Identity Connector ที่ออนไลน์ (ดู การติดตั้งและดูแล Identity Connector)
- User Source แบบ Microsoft AD ที่ Sync ผู้ใช้เข้ามาแล้ว (ดู การ Sync ผู้ใช้จาก Microsoft AD)
- ข้อมูลการเชื่อมต่อชุดเดียวกับ User Source ได้แก่ Address ของ Domain Controller, SSL บน Port 636 (ต้องมี Certificate บน Domain Controller), Service Account และ Base DN
- บัญชีผู้ใช้ AD หนึ่งบัญชีสำหรับทดสอบ
เพิ่ม Auth Source แบบ Microsoft AD
- ไปที่ Platform Management › Identity Management › Authentication Policies แท็บ Mobile Users แล้วกด Manage Auth Sources ที่มุมขวาบน
- กด Add Auth Source แล้วในกลุ่ม "The following authentication sources are available after an identity connector is configured for them." คลิก Microsoft AD (การคลิกไอคอนประเภทจะสร้าง Auth Source ให้ทันที จึงควรคลิกเมื่อพร้อมตั้งค่าจริง)
- กดไอคอนดินสอเพื่อตั้งชื่อ Auth Source ชื่อนี้จะแสดงเป็นหัวข้อของหน้า Login ที่ผู้ใช้เห็น จึงควรตั้งชื่อที่ผู้ใช้เข้าใจ
- ส่วน Server Settings กรอกข้อมูลชุดเดียวกับ User Source ได้แก่ Connector, Server Address, Encryption Method SSL (Port 636), Bind Method Admin, Admin Account และ Admin Password ข้อความใต้ Encryption Method ระบุว่า ถ้าเลือก No ผู้ใช้จะเปลี่ยนรหัสผ่าน AD ผ่าน Platform ไม่ได้
- ส่วน Search Settings กรอก Base DN และ Scope ตรวจว่า Username Attribute เป็น
sAMAccountNameซึ่งฟอร์มกรอกไว้ให้แล้ว ผู้ใช้จึง Login ด้วย Username เดียวกับที่ใช้เข้า Windows
- ส่วน JIT Settings ตรวจการผูกผู้ใช้
ฟิลด์ คำอธิบาย Account Mapping กฎจับคู่บัญชีที่ Login เข้ากับผู้ใช้ในระบบ ค่าในฟอร์มคือ sAMAccountName→ Username ซึ่งตรงกับ Account Mapping ของ User Source ผู้ใช้ที่ Login จึงผูกกับผู้ใช้ที่ Sync ไว้ และได้ Department กับ Group ครบLinking Action When linking fails เลือกได้ 2 แบบ: Create User สร้างบัญชีใหม่ให้อัตโนมัติตอน Login ครั้งแรก (JIT Provisioning) หรือ Deny Access ปฏิเสธการเข้าถึงเมื่อจับคู่ผู้ใช้ไม่ได้ Attribute Mapping ค่าที่ใช้สร้างข้อมูลของผู้ใช้ที่สร้างด้วย JIT Sync to Department Department ที่ใช้เก็บผู้ใช้ที่สร้างด้วย JIT ผู้ใช้ที่สร้างด้วย JIT จะอยู่ใน Department ที่กำหนดไว้ในช่องนี้ โดยไม่มีโครงสร้าง OU และ Group จาก AD จึงแนะนำให้ใช้คู่กับ User Source เสมอ ถ้าต้องการให้เฉพาะผู้ใช้ที่ Sync มาแล้ว Login ได้ ให้เลือก Deny Access
- ส่วน Advanced › Password Permissions มีตัวเลือก Change Microsoft AD password และ Sync AD password ถ้าต้องการให้ผู้ใช้เปลี่ยนรหัสผ่าน AD ผ่าน Platform ให้ใช้ Encryption Method แบบ SSL หรือ TLS แล้วติ๊ก Change Microsoft AD password
- กด Test แล้วกรอก Account และ Password ของผู้ใช้ AD ระบบจะทดสอบการ Login ให้ ผลที่ถูกต้องคือข้อความ Test result: success.
- กด OK ระบบถามว่าจะ Enable ทันทีหรือไม่ กด OK แล้ว Auth Source จะเป็น Enabled
เปิดใช้ใน Authentication Policy
- ปิดหน้าต่าง Manage Auth Sources กลับมาที่หน้า Authentication Policies › Mobile Users › PC (Client Access) แล้วกด Edit ที่มุมซ้ายล่าง
- ที่ Auth Method ติ๊ก Tile Microsoft AD Tile ที่เลือกแล้วจะมีเครื่องหมายถูกที่มุม ถ้ามี Local User อยู่ด้วยให้คง Password ไว้ ผู้ใช้เลือกวิธีอื่นได้ที่หน้า Login
- กด Save หน้า Policy จะแสดง Auth Method ที่เปิดไว้
- PC (Client Access) มี Policy เดียวสำหรับทั้งองค์กร การเปลี่ยน Auth Method จึงมีผลกับผู้ใช้ PC ทุกคน ส่วนมือถือตั้งแยกที่ Mobile Device
- เมื่อเปิดหลายวิธี หน้า Login จะแสดงวิธีหลักหนึ่งวิธี และวิธีอื่นอยู่ใต้ More Login Options เลือกวิธีที่แสดงก่อนได้จาก Preferred Auth Method (ดู Custom Authentication Page)
- MFA มีผลกับผู้ใช้ที่ Login ด้วย Microsoft AD ด้วย (ดู Multi-Factor Authentication) ส่วนกติกาใน Password Security ใช้กับรหัสผ่านที่จัดการบน Platform ผู้ใช้ AD ยังใช้ Password Policy ของ Domain ตามเดิม
ตรวจสอบผล
- ที่เครื่องผู้ใช้ กด Log In บน Omnipoint Secure Client ระบบจะเปิดหน้า Login บน Browser หัวข้อของหน้าคือชื่อ Auth Source ที่ตั้งไว้
- กรอก Username และรหัสผ่านเดียวกับที่ใช้เข้า Windows ติ๊กยอมรับ Terms of Use แล้วกด Log In
- Client จะแสดงสถานะเชื่อมต่อสำเร็จพร้อมชื่อผู้ใช้
- ที่ Console ตรวจได้ที่ Dashboard › User Status (แท็บ Desktop App Users) และ Logs › User Access › Login/Logout แท็บ Client Users คอลัมน์ Result
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| Test ไม่ผ่าน | Identity Connector ต้องออนไลน์ ใช้ SSL Port 636 และมี Certificate บน Domain Controller ตรวจ Service Account และ Base DN ว่าครอบคลุมผู้ใช้ที่ทดสอบ |
| Login ไม่ผ่านและแจ้งว่า "Login is not allowed because the account is not imported" | ดูรายละเอียดที่ Logs › Critical Feature Logs › ZTNA Logs แท็บ User Logs แล้วตรวจว่าผู้ใช้คนนั้นถูก Sync เข้ามาใน User Management แล้ว (อยู่ภายใต้ Base DN/Scope ของ User Source และ Sync ล่าสุดสำเร็จ) และ Account Mapping ของ Auth Source ได้ค่าเดียวกับ Username ที่ Sync มา ถ้าตรวจครบแล้วยังพบอาการเดิม ให้แจ้ง Sangfor Support พร้อมเวลาที่เกิดและชื่อผู้ใช้ |
| ผู้ใช้กรอกรหัสผ่านถูกแต่ Login ไม่ผ่าน | ให้กรอก Username แบบเดียวกับที่ใช้เข้า Windows (ค่า sAMAccountName) และตรวจว่าผู้ใช้เลือกวิธี Microsoft AD ที่หน้า Login |
| ผู้ใช้ AD ทุกคน Login ไม่ได้พร้อมกัน | ตรวจสถานะ Identity Connector และการเชื่อมต่อกับ Domain Controller ควรทำ High Availability ของ Connector และเปิดการแจ้งเตือน Auth Connector Error |
| Login ได้ แต่ไม่ได้ Policy หรือสิทธิ์ App ตาม Group | ผู้ใช้อาจถูกสร้างด้วย JIT แทนการผูกกับผู้ใช้ที่ Sync มา ตรวจ Account Mapping, การ Sync ของ User Source และการเปิด User Group |
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น