Ce document explique comment configurer votre serveur LDAP avec le User Risk Exchange workflow de la plateforme Netskope Cloud Exchange . Le plugin LDAP peut effectuer des opérations telles que l'ajout et la suppression d'utilisateurs d'un groupe.
Conditions préalables
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange instance with the Netskope Tenant and Risk Exchange module already configured.
- L'adresse de votre serveur LDAP, le port, le nom d'utilisateur, le mot de passe, la base de recherche et le certificat (uniquement dans le cas d'un port sécurisé).
Support du plugin LDAP
| Ajouter au groupe | Oui |
| Retirer du groupe | Oui |
| No Action | Oui |
Workflow
- Fournir des autorisations à l'utilisateur.
- Obtenez votre chemin d'accès LDAP.
- Configurez le plugin LDAP.
- Configurez une règle de gestion.
- Configurer les actions.
- Validez le plugin.
Cliquer sur « play » pour regarder une vidéo.
Fournir des autorisations aux utilisateurs
Le compte d'utilisateur à partir duquel vous configurez le plugin LDAP doit disposer des autorisations suivantes : créer, supprimer et gérer des groupes.
Suivez les étapes suivantes pour attribuer les autorisations à un utilisateur.
- Ouvrez votre gestionnaire de serveur.
- Select le serveur LDAP, cliquez avec le bouton droit et ouvrez Active Directory Users and Computers.
- Select le dossier dans lequel se trouve votre utilisateur. Par exemple, si votre utilisateur Test LDAP existe dans le répertoire Utilisateurs, cliquez avec le bouton droit sur ce répertoire et ouvrez Delegate Control.

- Cliquez sur Next.
- Cliquez sur Add pour créer un utilisateur auquel vous souhaitez ajouter une autorisation.
- Saisissez le nom de l'objet (nom d'utilisateur) et cliquez sur Vérifier les noms. Si l'utilisateur est présent, le nom complet sera automatiquement ajouté ici.

- Cliquez sur OK.
- Cliquez sur Next.
- Les options suivantes s'affichent.

- Pour exécuter le plugin LDAP, sélectionnez l'autorisation : Créer, supprimer et gérer des groupes.
- Cliquez sur Next puis cliquez sur Finish.
Votre utilisateur a maintenant les permissions suffisantes pour exécuter le plugin LDAP User Risk Exchange.
Obtenez le chemin de la base de recherche LDAP
- Accédez à votre serveur LDAP.
- Ouvrir Server Manager.
- Cliquez Tools et sélectionnez Active Directory Administrative Center.

- Cet écran s'ouvre.

- Select n'importe lequel des dossiers dans lesquels vos groupes sont stockés. Par exemple, mes groupes sont stockés dans le dossier Users, je vais donc utiliser le chemin du répertoire Users comme base de recherche dans la configuration du plugin. Vous pouvez également sélectionner un chemin de base, comme le montre la capture d'écran ci-dessus.

- Cliquez sur l'écran supérieur : Active Directory Administrative Center > ldapstest(local).
- Après avoir cliqué, vous verrez cet écran.

- Copiez ce chemin pour l'utiliser dans la configuration du plugin.
Configurer le plugin LDAP
Vous en aurez besoin pour configurer le plugin :
- Adresse serveur. L’adresse IP ou le DNS du serveur LDAP, comme 10.50.3.193
- Port. Le numéro de port du serveur LDAP.
- Le nom d'utilisateur est l'utilisateur par lequel vous pouvez effectuer des actions sur l'utilisateur.
- Mot de passe de l'utilisateur.
- Base de recherche. Search Base est le chemin de la base à partir de laquelle les groupes doivent être recherchés. Vous pouvez l'obtenir à partir du backend du serveur.
- Dans Cloud Exchange, allez sur Settings > General et activez le module User Risk Exchange.
- Va sur Settings > Plugins. Cherchez et sélectionnez LDAP (URE) pour configurer le plugin.

- Saisissez un nom de configuration et modifiez l'intervalle de synchronisation en fonction de vos besoins ou conservez la valeur par défaut.

- Cliquez sur Next.
- Entrez les paramètres de configuration : Il s'agit de l'adresse du serveur LDAP, du port, du nom d'utilisateur, du mot de passe, de la base de recherche et du certificat (dans le cas d'un port sécurisé).
- Adresse du serveur (IP/DNS)
- Port
- Username
- Le mot de passe peut être obtenu à partir de la configuration du serveur.
- Base de recherche est le chemin de base à partir duquel les utilisateurs et les groupes peuvent être recherchés.
Exemple : CN=Users, DC=ldapstest, DC=local : CN=Users,DC=ldapstest,DC=local. Ici, DC est le composant de domaine et CN est le nom du composant. - Un certificat peut être fourni par l'administrateur du serveur.

- Cliquez Next.

- Conservez la valeur par défaut car le plugin LDAP ne permet pas de récupérer les scores des utilisateurs.
- Cliquez sur Save.
- Vous pourrez maintenant voir le plugin LDAP dans Risk Exchange > Plugins.

Configurer une règle de gestion de l'échange de risques entre utilisateurs pour LDAP
- Dans User Risk Exchange, accédez à Business Rules puis cliquez sur Create New Rule.

- Ajoutez un nom de règle et une requête selon vos besoins, puis cliquez sur Save.

Configurer les actions d'échange de risques entre utilisateurs pour LDAP
- Dans User Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select votre règle de gestion et votre plugin LDAP dans les listes déroulantes.

- Select l'action que vous souhaitez effectuer.
- Ajouter au groupe : Chaque fois qu'une action est déclenchée, cette action ajoute des utilisateurs au groupe.
Note: En sélectionnant Yes dans la liste déroulante Retirer de tous les autres groupes lors de l'exécution de l'action d'ajout à un groupe, l'utilisateur sera retiré de tous les groupes existants et ajouté au groupe mentionné dans la configuration de l'action. - Retirer du groupe : Cette action permet de supprimer des utilisateurs du groupe.
- Pas d'action : Cette action n'a aucune incidence sur les utilisateurs.
- Ajouter au groupe : Chaque fois qu'une action est déclenchée, cette action ajoute des utilisateurs au groupe.
- Select le nom du groupe (lieu) dans la liste déroulante Groupe pour lequel vous souhaitez ajouter/supprimer votre utilisateur.
Conseil
Vous pouvez sélectionner plusieurs groupes pour ajouter un utilisateur à l'aide d'une configuration d'action unique.

- La zone de texte Nom du groupe est un paramètre facultatif et n'est nécessaire que si vous souhaitez créer un groupe New, en sélectionnant l'option Create New Group dans la liste déroulante des groupes.
- Cliquez Save. L'action configurée sera affichée sur la page Actions comme indiqué ici.

- Attendez que les actions soient effectuées ou cliquez sur Sync (indiqué ci-dessus). Select la période, puis cliquez sur Fetch et Sync. Les actions seront effectuées sur l'utilisateur après que celui-ci aura cliqué sur Sync .

Valider le plugin LDAP
Vous pouvez valider le plugin LDAP workflow dans Netskope Cloud Exchange et sur le serveur LDAP.
Valider dans Cloud Exchange
Allez sur Action Logs. Vérifiez les journaux en contrôlant la règle de gestion, la configuration du plugin et le type d'action.

Valider sur le serveur LDAP
- Ouvrez Server Manager sur votre serveur LDAP.
- Cliquez sur Tools et ouvrez le Centre d'administration Active Directory en le sélectionnant dans la liste déroulante.

- Vous pourrez voir le tableau de bord comme indiqué ci-dessous.

- Ouvrez le chemin d'accès à la base de recherche que vous avez utilisé dans la base de recherche lors de la configuration du plugin LDAP.

- Vous pourrez y voir le groupe que vous avez sélectionné pour effectuer des actions.

- Cliquez sur le groupe et faites défiler vers le bas jusqu'à Membres.

- Here the proctor1 user is added to the netskope group. If you double click on proctor1, you we’ll be able to see that the proctor1 user is added because the email ID is proctor1@netskope.tech.

De même, vous pourrez vérifier que des actions de suppression ou d'absence d'action ont été effectuées.

