Allowed IPs/Domains คือรายการ IP และโดเมนของบริการ Authentication ภายนอกที่ผู้ใช้เข้าถึงได้ก่อนยืนยันตัวตนกับ Athena SASE ใช้คู่กับ Forced Authentication ใน Authentication Policy เพื่อให้ผู้ใช้ที่ Login ผ่าน Identity Provider ภายนอก เช่น SAML, OAuth 2.0 หรือ OIDC ยังเปิดหน้า Login ของผู้ให้บริการและยืนยันตัวตนได้ตามปกติ บทความนี้เหมาะกับผู้ดูแลระบบที่ใช้ Identity Provider ภายนอกและต้องการเปิด Forced Authentication
เมื่อใดต้องตั้งค่า
สวิตช์ Forced Authentication อยู่ที่ Authentication Policies › Mobile Users › PC (Client Access) ใต้ Auth Method เมื่อเปิด ระบบจะบังคับยืนยันตัวตนผู้ใช้ที่ยังไม่ได้ Authenticate และพาไปหน้า Login เมื่อผู้ใช้เข้าใช้งานผ่าน Web Browser
ให้ตั้งค่า Allowed IPs/Domains เมื่อตรงทั้งสองข้อ
- เปิด Forced Authentication หรือวางแผนจะเปิด
- Auth Method มี Auth Source แบบ SAML, OAuth 2.0 หรือ OIDC ซึ่งพาผู้ใช้ไปยืนยันตัวตนที่หน้าเว็บของผู้ให้บริการ
ดูการตั้งค่า Authentication Policy ที่ การตั้งค่า Authentication Policy สำหรับผู้ใช้ Client (Mobile Users)
ขั้นตอนการตั้งค่า
-
ไปที่ Platform Management › Identity Management › Authentication Settings แล้วเลือกแท็บ Allowed IPs/Domains
-
หน้านี้มีช่องรายการแยกตามประเภทของบริการ ได้แก่ SAML, OAuth 2.0 และ OIDC เลือกช่องที่ตรงกับ Auth Source ที่องค์กรใช้
-
กรอก IP หรือโดเมนที่หน้า Login ของ Identity Provider ใช้ บรรทัดละหนึ่งรายการ เช่น
192.168.1.1 login.example.comตรวจรายชื่อโดเมนที่หน้า Login ใช้จากเอกสารของผู้ให้บริการ Identity Provider ขององค์กร
-
กด Save
ด้านล่างของหน้ามีรายการของผู้ให้บริการบางรายที่ระบบเชื่อมต่อได้ในตัว เช่น Ping Identity ระบบเตรียมรายการเหล่านี้ไว้ให้แล้ว (แสดงเป็นรายการอ่านอย่างเดียว) จึงไม่ต้องกรอกเพิ่ม
ตรวจสอบผล
- ที่เครื่องทดสอบที่ผู้ใช้ยังไม่ได้ Login ให้เริ่ม Login ตามปกติ เช่น กด Log In บน Client หรือเมื่อ Browser พาไปหน้า Login
- เลือกวิธี Login ของ Identity Provider หน้า Login ของผู้ให้บริการต้องเปิดได้ครบ
- เมื่อยืนยันตัวตนที่ผู้ให้บริการสำเร็จ ให้ตรวจที่ Logs › User Access › Login/Logout ว่ามีรายการ Login ของผู้ใช้ทดสอบ ผลเป็น Successful
ข้อแนะนำ
- เพิ่มเฉพาะ IP และโดเมนที่หน้า Login ของ Identity Provider ต้องใช้ เพื่อให้รายการที่เข้าถึงได้ก่อน Authenticate มีขอบเขตแคบที่สุด
- ทบทวนรายการเมื่อ Identity Provider เปลี่ยนโดเมนหรือ Endpoint ของหน้า Login
- ตรวจว่าเครื่องผู้ใช้ Resolve โดเมนที่เพิ่มได้จริง
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น