Athena SASE มีสองวิธีที่ช่วยลดการ Login ซ้ำของผู้ใช้ Omnipoint Secure Client บนเครื่อง PC คือ SSO ที่ให้ Client ใช้ Account ของ Microsoft AD ที่ผู้ใช้ Login Windows อยู่ เพื่อเข้าใช้ SWG และ Data Loss Analysis (XDLA) ได้อัตโนมัติ และ Quick Login ที่ให้ Client กลับเข้าระบบเองได้โดยไม่ต้องกรอกรหัสผ่านซ้ำ SSO ใช้กับ SWG และ Data Loss Analysis ส่วน App ภายในของ ZTNA ผู้ใช้ Login ผ่าน Client และใช้ Quick Login ลดการ Login ซ้ำ บทความนี้เหมาะกับผู้ดูแลระบบที่เชื่อม Microsoft AD ผ่าน Identity Connector แล้ว และติดตั้ง Client บนเครื่องที่ Join Domain ขององค์กร
สารบัญ
SSO และ Quick Login ต่างกันอย่างไร
| หัวข้อ | SSO | Quick Login |
|---|---|---|
| ใช้กับบริการ | SWG และ Data Loss Analysis | การ Login ของ Client รวมถึงการใช้ App ภายในผ่าน ZTNA |
| ผู้ใช้ทำอะไร | Login Windows ด้วย Account ของ AD ตามปกติ ไม่ต้อง Login ที่ Client | Login ที่ Client ด้วยรหัสผ่านครั้งแรก ครั้งต่อไป Client กลับเข้าระบบเอง |
| เงื่อนไข | เครื่อง Windows หรือ macOS ที่ผู้ใช้ Login ด้วย Account ของ Microsoft AD ซึ่ง Sync เข้ามาในระบบแล้ว | เครื่องเป็น Trusted Endpoint หรืออยู่ใน Windows Domain ที่กำหนด |
| ตั้งค่าที่ | PC (Client Access) › SSO | PC (Client Access) › Adaptive Authentication › Quick Login |
ใช้สองวิธีร่วมกันได้ ผู้ใช้จะได้ SWG และ Data Loss Analysis ทันทีที่ Login Windows และ Login ที่ Client ด้วยรหัสผ่านเพียงครั้งแรกเมื่อต้องใช้ App ภายใน
สิ่งที่ต้องเตรียม
- Identity Connector ออนไลน์ และ User Source แบบ Microsoft AD Sync ผู้ใช้เข้ามาแล้ว ดู การ Sync ผู้ใช้จาก Microsoft AD ในองค์กร
- Auth Source แบบ Microsoft AD และ Authentication Policy ของ PC (Client Access) เลือก Microsoft AD เป็น Auth Method ดู การตั้งค่า Auth Source แบบ Microsoft AD
- ติดตั้ง Omnipoint Secure Client บนเครื่องผู้ใช้ เช่น ผ่าน Group Policy ของ AD ดู การติดตั้ง Client ให้เครื่องใน Domain ผ่าน GPO
- สำหรับ Quick Login แบบ Trusted Endpoint: เปิด Trusted Endpoint Settings ดู Trusted Endpoint Settings
PC (Client Access) มี Policy เดียวสำหรับทั้งองค์กร การเปิด SSO หรือ Quick Login จึงมีผลกับผู้ใช้ PC ทั้งองค์กร ควรทดสอบกับเครื่องทดสอบก่อนและแจ้งผู้ใช้
ตั้งค่า SSO ด้วย Connected Microsoft AD Account
-
ไปที่ Platform Management › Identity Management › Authentication Policies แท็บ Mobile Users เลือก PC (Client Access) แล้วกด Edit ที่มุมซ้ายล่าง
-
กด Expand ที่ส่วน SSO ข้อความบนหน้าอธิบายว่า หากผู้ใช้ยังไม่ได้ Login ที่ Client ระบบให้ Client ใช้ตัวตนที่มีอยู่บนเครื่อง Login ให้ SWG และ Data Loss Analysis อัตโนมัติ ส่วน ZTNA ผู้ใช้ Login เองเพื่อความปลอดภัยของระบบภายใน และเมื่อผู้ใช้ Login ที่ Client ข้อมูลตัวตนใน SWG และ Data Loss Analysis จะอัปเดตตามการ Login นั้น
-
เปิดสวิตช์ SSO ระบบแสดงรายการแหล่งตัวตนที่ Client จะตรวจตามลำดับ และใช้ Account แรกที่พบ
- Connected Microsoft AD Account: ใช้ Account ของ Microsoft AD ที่ Login Windows อยู่ ใช้กับ Client บน Windows และ macOS
- Hostname: ใช้ชื่อเครื่องเป็นตัวตนแทนชื่อผู้ใช้
-
เปิดสวิตช์ของ Connected Microsoft AD Account แล้วกด Save ระบบแจ้ง Operation successful และส่วน SSO แสดงสถานะ Enabled
เมื่อตั้งค่าแล้ว ผู้ใช้ Domain ที่ Login Windows บนเครื่องที่มี Client ทำงานอยู่ จะได้รับ Policy ของ SWG และ Data Loss Analysis ภายใต้ชื่อผู้ใช้ AD ของตนโดยไม่ต้อง Login ที่ Client ส่วน App ภายในของ ZTNA ผู้ใช้ Login ที่ Client ตามปกติ
ตรวจสอบผล SSO
-
ที่เครื่องทดสอบที่ Join Domain ให้ผู้ใช้ AD Sign out ออกจาก Windows แล้ว Sign in ใหม่ โดยยังไม่ต้อง Login ที่ Client
-
ที่ Console ไปที่ Logs › User Access › Login/Logout แท็บ Client Users จะเห็นรายการของผู้ใช้ที่ Operation Type เป็น Authenticate, Operation เป็น Microsoft AD-Based SSO และ Result เป็น Successful ตามด้วยรายการ Log In
-
ไปที่ Dashboard › User Status แท็บ Desktop App Users ผู้ใช้จะแสดงในรายการพร้อม Department ที่ Sync มาจาก AD
ชื่อผู้ใช้ เครื่อง และ Department ในภาพเป็นค่าตัวอย่าง ส่วน Log และรายชื่อผู้ใช้เป็นข้อมูลส่วนบุคคล ควรจำกัดสิทธิ์การเปิดดูไว้เฉพาะผู้ดูแลระบบที่ได้รับมอบหมาย
ตั้งค่า Quick Login
-
ที่ PC (Client Access) กด Edit แล้วกด Expand ที่ส่วน Adaptive Authentication
-
ที่ Quick Login วางเมาส์ที่ Configuration Notes เพื่ออ่านเงื่อนไขของ Ticket ข้อความระบุว่า Ticket มีอายุ 30 วันนับจากวันที่ Login โดย Default และต่ออายุทุกครั้งที่ผู้ใช้ Login และเข้าใช้ App
-
ติ๊กเงื่อนไขที่ต้องการ (เมื่อเครื่องตรงเงื่อนไขข้อใดข้อหนึ่ง Client จะกลับเข้าระบบเองได้)
- Login from trusted endpoint: เครื่องที่เป็น Trusted Endpoint ตั้งค่าได้ที่ลิงก์ Trusted Endpoint Settings
- Login from endpoints in specified Windows domain: เครื่องที่ Join Windows Domain ขององค์กร กำหนด Domain ได้ที่ลิงก์ Domain Environment Settings ข้างตัวเลือก
-
กด Save
ตาม Configuration Notes ในกรณีต่อไปนี้ ผู้ใช้ต้อง Login ด้วยรหัสผ่านอีกครั้ง
- ผู้ใช้กด Log Out จาก Client เอง
- การตรวจ Access Policy ไม่ผ่านระหว่าง Login อัตโนมัติ
- ผู้ดูแลระบบสั่ง Logout ผู้ใช้หรือลบ Endpoint
- ผู้ใช้ถูก Logout เพราะจำนวนเครื่องที่ออนไลน์พร้อมกันเกินค่าที่ตั้งใน Zero Trust Security › Policies › Advanced Settings › User Policies
Configuration Notes ระบุด้วยว่า Login อัตโนมัติใช้กับการ Login ผ่าน Client
การใช้งาน Quick Login ฝั่งผู้ใช้
-
ผู้ใช้ Login ที่ Client ด้วยรหัสผ่านครั้งแรกตามปกติ ระบบออก Ticket ให้จากการ Login ครั้งนี้
-
กรณีใช้เงื่อนไข Trusted Endpoint และองค์กรเปิด Self-Service Association ไว้ หลัง Login ครั้งแรก Client จะถามว่า Would you like to bind the endpoint? ให้ผู้ใช้กด Bind Now เพื่อผูกเครื่อง เมื่อสำเร็จ Client แจ้ง Endpoint trusted successfully
-
ครั้งต่อไปเมื่อ Client กลับมาออนไลน์ เช่น ผู้ใช้ปิด Client จากเมนูที่ถาดระบบ (Exit) โดยติ๊ก Save login credentials for auto login ไว้ แล้วเปิด Client ใหม่ ผู้ใช้จะกลับเข้าระบบได้โดยไม่ต้องกรอกรหัสผ่าน
แนะนำให้ผู้ใช้ปิด Client ด้วย Exit เมื่อต้องการปิดชั่วคราว เพราะการกด Log Out ทำให้ Ticket สิ้นสุด ครั้งถัดไปต้อง Login ด้วยรหัสผ่านอีกครั้ง
ปัญหาที่พบบ่อย
| อาการ | สิ่งที่ควรตรวจ |
|---|---|
| ไม่มีรายการ Microsoft AD-Based SSO ใน Log | SSO เริ่มทำงานเมื่อผู้ใช้ Sign in เข้า Windows ขณะที่ Client ทำงานอยู่ การปิดแล้วเปิด Client ใหม่อย่างเดียวไม่ทำให้ SSO เริ่มทำงาน ให้ผู้ใช้ Sign out แล้ว Sign in Windows ใหม่ หรือ Restart เครื่อง |
| ผู้ใช้ Login Windows แล้วแต่ระบบไม่รู้จักผู้ใช้ | Account ของ Windows ต้องเป็นผู้ใช้ที่ Sync มาจาก AD ตรวจใน User Management ว่ามีผู้ใช้นี้ และ Identity Connector ออนไลน์ (จุดสถานะสีเขียวใน Manage Identity Connectors) |
| SWG ใช้งานได้แล้วแต่ Client ยังให้ Login เพื่อใช้ App ภายใน | เป็นการทำงานตามที่ระบบออกแบบไว้ SSO ใช้กับ SWG และ Data Loss Analysis ส่วน App ภายในของ ZTNA ให้ผู้ใช้ Login ที่ Client ครั้งแรก แล้วเปิด Quick Login เพื่อลดการ Login ซ้ำ |
| Quick Login ไม่ทำงาน ผู้ใช้ต้องกรอกรหัสผ่านทุกครั้ง | ตรวจว่าเครื่องตรงเงื่อนไขที่ติ๊กไว้ (Trusted Endpoint หรืออยู่ใน Windows Domain ที่กำหนด) และ Ticket ยังไม่สิ้นสุดตามกรณีใน Configuration Notes เช่น ผู้ใช้กด Log Out เอง |
ข้อคิดเห็น
0 ข้อคิดเห็น
โปรด ลงชื่อเข้าใช้ เพื่อแสดงข้อคิดเห็น