Authentication Policy ในแท็บ Mobile Users กำหนดว่าผู้ใช้ที่ Login ผ่าน Omnipoint Secure Client จะยืนยันตัวตนด้วยวิธีใด และมีเงื่อนไขเพิ่มเติมเรื่องเครื่องที่ใช้ Login อย่างไร โดยตั้งค่าแยกกันระหว่าง PC (Client Access) สำหรับเครื่อง Windows, macOS และ Linux กับ Mobile Device สำหรับ iOS และ Android บทความนี้เหมาะกับผู้ดูแลระบบที่เตรียมผู้ใช้และ Auth Source ไว้แล้ว และกำลังจะให้ผู้ใช้เริ่ม Login ผ่าน Client
สารบัญ
ภาพรวมหน้า Authentication Policies
ไปที่ Platform Management › Identity Management › Authentication Policies หน้านี้มีสองแท็บ
- Mobile Users สำหรับผู้ใช้ที่ Login ผ่าน Client (หัวข้อของบทความนี้)
- Branch Users สำหรับผู้ใช้ที่สาขาซึ่งส่ง Traffic ผ่านอุปกรณ์ Hardware ของ Sangfor ดูรายละเอียดที่ การตั้งค่า Authentication Policy สำหรับผู้ใช้ที่สาขา (Branch Users)
ในแท็บ Mobile Users จะมีปุ่มสลับ PC (Client Access) | Mobile Device และปุ่ม Manage Auth Sources ที่มุมขวาบน หน้านี้เปิดมาในโหมดดูอย่างเดียว ต้องกด Edit ที่มุมซ้ายล่างก่อนจึงจะแก้ไขได้ แล้วกด Save หรือ Cancel เมื่อเสร็จ
PC (Client Access) มี Policy เดียวสำหรับทั้งองค์กร ผู้ใช้ PC ทุกคนจะเห็นรายการวิธี Login ชุดเดียวกัน การเปลี่ยนค่าในหน้านี้จึงมีผลกับผู้ใช้ทั้งองค์กร ควรวางแผนและแจ้งผู้ใช้ก่อนเปลี่ยน
ลำดับการตั้งค่าที่แนะนำ
- สร้างผู้ใช้ Local หรือ Sync ผู้ใช้จาก User Source (เช่น Microsoft AD) ให้เรียบร้อย ดู User Management: Department ผู้ใช้ และ User Group
- สร้าง Auth Source สำหรับวิธีที่ต้องเชื่อมกับระบบภายนอก เช่น Microsoft AD, SAML, OIDC แล้ว Enable ไว้ ดู การตั้งค่า Auth Source แบบ Microsoft AD
- เลือก Auth Method ใน Authentication Policy ตามหัวข้อถัดไป
- ให้ผู้ใช้ทดสอบ Login ผ่าน Client
เลือก Auth Method สำหรับ PC
-
ในแท็บ PC (Client Access) กด Edit ที่มุมซ้ายล่าง
-
ที่ Authentication Settings › Auth Method ระบบแสดงวิธี Login เป็น Tile ให้คลิก Tile ที่ต้องการ (Tile ที่เลือกแล้วจะมีเครื่องหมายถูกสีน้ำเงินที่มุม) เลือกได้หลายวิธีพร้อมกัน
-
กด Save ระบบแจ้ง Operation successful และหน้าจะกลับเป็นโหมดดู
Tile ที่เห็นประกอบด้วยวิธีที่มีในระบบอยู่แล้ว คือ Password และ SMS รวมกับ Auth Source ที่สร้างไว้ในระบบ ส่วน Tile + Add Auth Source ใช้เพิ่ม Auth Source ใหม่
| Auth Method | ใช้เมื่อ | สิ่งที่ต้องเตรียม |
|---|---|---|
| Password | ผู้ใช้ Local ที่สร้างหรือ Import ในหน้า User Management | ผู้ใช้มีรหัสผ่านบน Platform กติการหัสผ่านตั้งที่ Password Security |
| SMS | ให้ผู้ใช้ Login ด้วยรหัสที่ส่งทาง SMS | ผู้ใช้ต้องมี Mobile Number ในโปรไฟล์ |
| Microsoft AD / OpenLDAP | พนักงานที่มี Account ใน Directory ขององค์กร | Identity Connector, User Source และ Auth Source แบบเดียวกัน |
| SAML / OAuth2.0 / OpenID Connect (OIDC) | องค์กรที่ใช้ Identity Provider บน Cloud | Auth Source ที่ตั้งค่ากับ Identity Provider แล้ว หน้า Login จะพาผู้ใช้ไปยืนยันตัวตนที่ผู้ให้บริการ |
| Certificate | องค์กรที่มี PKI และแจก Personal Certificate ให้เครื่องผู้ใช้ | Auth Source แบบ Certificate ที่อัปโหลด Root Certificate ไว้ |
เมื่อเปิดหลายวิธี หน้า Login จะแสดงวิธีหลักหนึ่งวิธี และวิธีอื่นอยู่ใต้ More Login Options กำหนดวิธีที่แสดงเป็นวิธีแรกได้ที่ Preferred Auth Method ดู การปรับแต่งหน้า Login ของผู้ใช้
Forced Authentication
สวิตช์ Forced Authentication อยู่ใต้ Auth Method ข้อความบนหน้าอธิบายว่า เมื่อเปิดแล้วระบบจะบังคับยืนยันตัวตนผู้ใช้ที่ยังไม่ได้ Authenticate และพาไปหน้า Login เมื่อผู้ใช้เข้าใช้งานผ่าน Web Browser
หาก Auth Method มี SAML, OAuth 2.0 หรือ OIDC ให้เพิ่ม Domain ของ Identity Provider ไว้ใน Allowed IPs/Domains เพื่อให้ผู้ใช้เปิดหน้า Login ของผู้ให้บริการได้ก่อน Authenticate ดู การกำหนด Allowed IPs/Domains
Endpoint Authentication: จำกัดเครื่องที่ใช้ Login
กด Expand ที่ส่วน Endpoint Authentication เพื่อดูตัวเลือก ส่วนนี้แสดงระบบปฏิบัติการที่รองรับ (Supported OS) และข้อความว่าหากไม่ตั้ง Restrictions ระบบอนุญาตให้ Login จากทุกเครื่อง
| ตัวเลือก | ผลลัพธ์ | ต้องเตรียม |
|---|---|---|
| Allow login through enterprise endpoints only | Login ได้เฉพาะเครื่องที่ระบุ Asset Type เป็นเครื่องขององค์กร (Enterprise-Owned Endpoint) | ตั้ง Asset Type ของเครื่องในองค์กรที่ Endpoint Assets ก่อน (ลิงก์ Devices ใต้ตัวเลือก) ดู Endpoint Assets |
| Allow login through specified endpoints only | Login ได้เฉพาะเครื่องที่ผูกกับผู้ใช้ เครื่องที่ผูกแล้วจะเป็น Trusted Endpoint | เปิด Trusted Endpoint Settings ก่อน ตัวเลือกนี้จึงเลือกได้ ดู Trusted Endpoint Settings |
เมื่อเปิด Allow login through enterprise endpoints only แล้วผู้ใช้ Login จากเครื่องที่ไม่ใช่เครื่องขององค์กร หน้า Login จะแจ้ง Authentication Failed ว่าเครื่องนี้ไม่ใช่ Enterprise-licensed device (Error code: 2018)
การจำกัดเครื่องแบบนี้มีผลกับผู้ใช้ PC ทุกคน ก่อนเปิดใช้ ให้ตรวจว่าเครื่องขององค์กรทุกเครื่องมี Asset Type ถูกต้องแล้ว เพื่อให้พนักงาน Login ได้ตามปกติ
Adaptive Authentication และ SSO
สองส่วนนี้ช่วยลดการ Login ซ้ำของผู้ใช้
- Adaptive Authentication › Quick Login ให้ Client กลับเข้าระบบเองได้โดยไม่ต้องกรอกรหัสผ่านซ้ำ เมื่อเครื่องเป็น Trusted Endpoint หรืออยู่ใน Windows Domain ที่กำหนด ข้อความบนหน้าระบุว่า Ticket มีอายุ 30 วันโดย Default และต่ออายุทุกครั้งที่ผู้ใช้ Login และเข้าใช้ App
- SSO ใช้กับ SWG และ Data Loss Analysis (XDLA) โดยให้ Client ใช้ตัวตนที่มีอยู่บนเครื่อง เช่น Account ของ Microsoft AD ที่ Login Windows อยู่ ส่วน App ภายในของ ZTNA ผู้ใช้ Login ผ่าน Client และใช้ Quick Login ลดการ Login ซ้ำ
ขั้นตอนตั้งค่าและการตรวจสอบผลอยู่ใน การตั้งค่า SSO ด้วย Account ของ Microsoft AD และ Quick Login
ตั้งค่าสำหรับ Mobile Device
สลับไปที่ Mobile Device แล้วกด Edit ฝั่งมือถือตั้งค่าแยกจาก PC
- Authentication Settings: เลือก Auth Method ที่ผู้ใช้มือถือจะใช้ เช่น Password, SMS, Microsoft AD, OAuth2.0, OpenID Connect (OIDC) ตาม Tile ที่ระบบแสดง
- Endpoint Authentication: รองรับ iOS และ Android มีตัวเลือก Allow login through specified endpoints only ซึ่งต้องเปิด Trusted Endpoint Settings ก่อน
- Adaptive Authentication › Auto Connection (Password-Free Auth): เมื่อเปิด ระบบจะเก็บ Ticket ไว้บนมือถือหลัง Login และในการเชื่อมต่อครั้งต่อไปภายในช่วงเวลาที่กำหนด ผู้ใช้จะกลับมาออนไลน์ได้อัตโนมัติด้วย Ticket นี้ กำหนดช่วงเวลาได้ที่ Ticket Validity เป็นวันหรือชั่วโมง
กด Save เมื่อตั้งค่าเสร็จ
ค่าในภาพเป็นค่าตัวอย่าง ให้เปลี่ยนเป็นค่าขององค์กร การเตรียม Template และ Authentication Policy สำหรับ Client บนมือถือ ดู Client บนมือถือ (iOS และ Android): การเตรียม Template และ Authentication Policy
ตรวจสอบผล
- ที่เครื่องทดสอบ เปิด Client แล้วกด Log In ระบบเปิดหน้า Login บน Browser ตรวจว่าหน้า Login แสดงวิธีที่เลือกไว้ และวิธีอื่นอยู่ใต้ More Login Options
- เมื่อ Login สำเร็จ Client จะแสดงสถานะออนไลน์พร้อมชื่อผู้ใช้
- ที่ Console ไปที่ Dashboard › User Status แท็บ Desktop App Users ผู้ใช้ที่ Login อยู่จะแสดงพร้อม Department และเวลา Last Online
- ไปที่ Logs › User Access › Login/Logout แท็บ Client Users แต่ละรายการแสดงเวลา ผู้ใช้ Department ชื่อเครื่อง ประเภทการทำงาน และผลลัพธ์ (Result) ของการ Login
Log การ Login เป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเปิดดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย และปฏิบัติตามนโยบายความเป็นส่วนตัวขององค์กร
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| หน้า Login ไม่แสดงวิธีที่ต้องการ | ตรวจว่า Tile ของวิธีนั้นมีเครื่องหมายถูกและกด Save แล้ว Auth Source อยู่ในสถานะ Enabled และดูว่าวิธีนั้นอยู่ใต้ More Login Options หรือไม่ |
| ผู้ใช้ AD Login ไม่ได้ ทั้งที่ Test ของ Auth Source ผ่าน | ผู้ใช้ AD ต้องมีทั้ง User Source (Sync ผู้ใช้ OU และ Group เข้ามา) และ Auth Source (ตรวจรหัสผ่านตอน Login) ตรวจว่าผู้ใช้คนนั้นมีอยู่ใน User Management แล้ว และ Identity Connector ออนไลน์ หากผู้ใช้มีอยู่ในระบบแล้วแต่ยังได้ข้อความ Login is not allowed because the account is not imported ให้ติดต่อ Sangfor Support |
| Authentication Failed พร้อม Error code 2018 | ตัวเลือก Allow login through enterprise endpoints only เปิดอยู่ ให้ตั้ง Asset Type ของเครื่องนั้นที่ Endpoint Assets หรือปรับตัวเลือก Restrictions ใน Endpoint Authentication |
| ผู้ใช้ Local ถูกให้ตั้งรหัสผ่านใหม่ตอน Login ครั้งแรก | เป็นผลจากตัวเลือก Forced password change upon first login ตอนสร้างผู้ใช้ รหัสผ่านใหม่ต้องผ่านกติกาใน Password Security |
| ผู้ใช้ต้อง Login ซ้ำบ่อย | เปิด Quick Login สำหรับ Trusted Endpoint หรือเครื่องใน Windows Domain ขององค์กร |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น