เมื่อผู้ใช้ที่สาขายืนยันตัวตนกับอุปกรณ์ Sangfor อื่นในเครือข่ายอยู่แล้ว Athena SASE สามารถรับผลการยืนยันตัวตนนั้นมาใช้ได้ ผู้ใช้จึงเข้าใช้งานได้โดยไม่ต้อง Login ซ้ำ การตั้งค่านี้อยู่ที่ปุ่ม SSO ในแท็บ Branch Users และใช้กับผู้ใช้ที่สาขาซึ่งส่ง Traffic ผ่านอุปกรณ์ Hardware ของ Sangfor บทความนี้เหมาะกับผู้ดูแลระบบที่ใช้ Policy ของ Branch Users อยู่แล้ว
หากต้องการให้ผู้ใช้ที่ใช้ Omnipoint Secure Client บนเครื่อง Windows ที่ Join Domain ใช้ Account ของ Microsoft AD โดยอัตโนมัติ ให้ดู การตั้งค่า SSO ด้วย Account ของ Microsoft AD และ Quick Login ซึ่งเป็นการตั้งค่าคนละส่วนกัน
ขั้นตอนการตั้งค่า
หน้าต่าง SSO สรุปขั้นตอนไว้ คือ ระบุ Shared Key และ Public IP ของอุปกรณ์ Sangfor ต้นทาง สร้าง Policy ที่เลือก Network Access เป็น SSO และตั้งค่าการส่งต่อที่อุปกรณ์ต้นทาง จากนั้นผู้ใช้ที่ยืนยันตัวตนกับอุปกรณ์ต้นทางสำเร็จจะเข้าใช้ Athena SASE ได้ ขั้นตอนโดยละเอียดมีดังนี้
-
ไปที่ Platform Management › Identity Management › Authentication Policies แท็บ Branch Users แล้วกดปุ่ม SSO ที่มุมขวาบน
-
ติ๊กช่อง Forward authentication results (ข้อความอธิบายด้านบนของหน้าต่างเรียกตัวเลือกนี้ว่า Receive user credentials from other Sangfor appliances)
-
เลือกแหล่งที่มาเป็น Sangfor Appliances (หน้าต่างมีตัวเลือก Microsoft AD ด้วย)
-
กรอก Password เป็น Shared Key ชุดเดียวกับที่ตั้งไว้ที่อุปกรณ์ต้นทาง
-
กรอก Public IP ของอุปกรณ์ต้นทาง เป็น IPv4 หรือช่วง IPv4 บรรทัดละหนึ่งรายการ ได้สูงสุด 128 รายการ
-
กด OK
-
สร้างหรือแก้ไข Policy ใน Policy List ให้ Network Access เป็น SSO และกำหนด Branch กับ Objects ให้ครอบคลุมผู้ใช้ที่ยืนยันตัวตนกับอุปกรณ์ต้นทาง ดู การตั้งค่า Authentication Policy สำหรับผู้ใช้ที่สาขา
-
ที่อุปกรณ์ Sangfor ต้นทาง ตั้งค่าการส่งต่อผลการยืนยันตัวตน (Forwarding Address เป็นค่าที่ต้องกรอก) ตามคู่มือของอุปกรณ์นั้น และใช้ Shared Key เดียวกับข้อ 4
ตรวจสอบผล
- ให้ผู้ใช้ทดสอบยืนยันตัวตนกับอุปกรณ์ Sangfor ต้นทางตามปกติ
- ให้ผู้ใช้เปิดเว็บไซต์จากเครื่องที่สาขา ผู้ใช้ต้องเข้าใช้งานได้โดยไม่ถูกขอให้ Login อีก
- ที่ Console ไปที่ Dashboard › User Status การ์ด Online Branch Users ตรวจว่าผู้ใช้แสดงในรายการ และดูคอลัมน์ Auth Method
- ดูประวัติได้ที่ Logs › User Access › Login/Logout แท็บ Branch Users
สิ่งที่ควรตรวจเมื่อผู้ใช้ยังถูกขอให้ Login
- Shared Key ใน Password ตรงกับที่ตั้งไว้ที่อุปกรณ์ต้นทาง
- Public IP ที่กรอกตรงกับ Public IP ที่อุปกรณ์ต้นทางใช้ส่งข้อมูลมา
- มี Policy ที่ Network Access เป็น SSO ครอบคลุม IP ของผู้ใช้ อยู่ในสถานะ Enabled และไม่มี Policy อื่นที่อยู่ลำดับ Priority ก่อนหน้า Match ผู้ใช้กลุ่มนี้ก่อน
- อุปกรณ์ต้นทางตั้งค่าการส่งต่อและ Forwarding Address เรียบร้อยแล้ว
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น