Ce document explique comment configurer le plugin LDAP v1.0.0 pour le module Risk Exchange de la plateforme Netskope Cloud Exchange. Ce plugin récupère les utilisateurs à partir du chemin d'accès à la base de recherche fourni. Il permet également d'ajouter des utilisateurs à un groupe et de les retirer d'un groupe.
Conditions préalables
Pour réaliser cette intégration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Risk Exchange plugin already configured.
- Adresse du serveur LDAP, port, nom d'utilisateur, mot de passe, base de recherche et certificat (uniquement dans le cas d'un port sécurisé).
Support du plugin LDAP
Le plugin LDAP récupère les utilisateurs à partir du chemin d'accès à la base de recherche fourni. Il permet également d'ajouter des utilisateurs à un groupe et de les retirer d'un groupe.
| Type de données extraites | Utilisateurs |
|---|---|
| Actions soutenues |
|
Mises en correspondance
La cartographie sera utilisée pour visualiser les utilisateurs tirés et leurs détails respectifs. Les champs mappés lors de la configuration du plugin seront visibles sur la page Enregistrements une fois les données extraites. Vous trouverez ci-dessous la cartographie suggérée qui doit être utilisée lors de la configuration du plugin.
Cartographie en mode "pull" pour les utilisateurs
| Étiquette du champ du plugin | Type de données attendu | Étiquette suggérée pour le champ | Stratégie globale suggérée |
|---|---|---|---|
| Nom de l'utilisateur principal | String | Nom de l'utilisateur principal | Unique |
| Nom distinctif (DN) | String | Nom distinctif (DN) | Override |
| Adresse électronique | String | Adresse électronique | Override |
| Groupes d'utilisateurs | List | Groupes d'utilisateurs | Override |
| Nom de l'utilisateur | String | Nom de l'utilisateur | Override |
Permissions
Le compte d'utilisateur que vous utilisez pour configurer le plugin LDAP doit disposer de ces autorisations : Créer, supprimer et gérer des groupes.
Détails de l'API
Ce plugin utilise la bibliothèque python ldap3 (v2.9.1) pour effectuer son workflow.
- Le plugin utilise la classe Server de ldap3 pour créer des objets serveur et la classe Connection pour créer des connexions. Il utilise également la classe TLS pour créer une connexion TLS sécurisée à l'aide de certificats.
- Voici le script qui montre son utilisation :
tls = Tls(
validate=ssl.CERT_REQUIRED,
version=ssl.PROTOCOL_TLS,
ca_certs_data=ldap_cert,
)
server = Server(
host=(f"ldaps://{server_ip}" if ldap_cert else f"ldap://{server_ip}"),
port=port,
use_ssl=True if ldap_cert else self.ssl_validation,
tls=tls if ldap_cert else None,
connect_timeout=VALIDATION_TIMEOUT if is_validation else TIMEOUT,
)
conn = Connection(
server,
username,
password,
auto_bind=True,
authentication="SIMPLE",
raise_exceptions=True,
receive_timeout=(VALIDATION_TIMEOUT if is_validation else TIMEOUT),
)
Notez que le délai d'attente VALIDATION_TIMEOUT est de 60 secondes pour les appels de validation et de 300 secondes pour les autres fonctionnalités.
- Le plugin utilise conn.extend.standard.paged_search pour extraire les utilisateurs et les groupes en utilisant la pagination. Une page peut contenir un maximum de 10000 utilisateurs.
USER_SEARCH_FILTER = (
"(|(objectClass=person)(objectClass=inetOrgPerson)(objectClass=User))"
)
attributes = conn.extend.standard.paged_search(
search_base=search_base,
search_filter=USER_SEARCH_FILTER, #
attributes={
"userPrincipalName",
"mail",
"distinguishedName",
"name",
"memberOf",
},
search_scope="SUBTREE",
paged_size=10000,
generator=True,
time_limit=TIMEOUT,
)
for attribute in attributes:
# Logic to fetch users.
Le filtre de recherche varie selon les cas d'utilisation.
- Tirez les utilisateurs : "(|(objectClass=person)(objectClass=inetOrgPerson)(objectClass=User))"
- Mise à jour des utilisateurs : "(&(|(objectClass=person)(objectClass=inetOrgPerson)(objectClass=User))(|(userPrincipalName=testuser.ldap.local)))"
- Groupes de traction :
- Filtre de recherche : (objectClass=group)
- Attributs : {"name", "distinguishedName"}
- La méthode ad_add_members_to_groups est utilisée pour l'action Ajouter au groupe.
ad_add_members_to_groups(
connection=conn,
members_dn=user_info.get("dn"),
groups_dn=group_info.get("dn"),
raise_error=True,
)
- La méthode ad_remove_members_from_groups est utilisée pour la fonction Remove from group.
ad_remove_members_from_groups(
connection=conn,
members_dn=user_id,
groups_dn=group_id,
fix={
"member": user_id,
"group": group_id,
},
raise_error=True,
)
Matrice de performance
Voici la matrice de performance réalisée sur une grande pile CE avec ces spécifications en tirant 500 000 utilisateurs.
| Taille de la pile | Grandes dimensions RAM : 32 GB Cœur : 16 |
| Temps nécessaire pour stocker les enregistrements d'hôtes tirés et mis à jour | ~74 minutes |
Workflow
- Obtenez un chemin d'accès à la base de recherche.
- Ajouter des autorisations pour un utilisateur.
- Configurez le plugin LDAP.
- Ajoutez une règle de gestion de l'échange de risques pour LDAP.
- Ajouter des actions d'échange de risques pour LDAP.
- Validez le plugin LDAP.
Cliquer sur « play » pour regarder une vidéo.
Obtenir un chemin d'accès à la base de recherche
Search Base (Base de recherche) est le chemin de la base à partir de laquelle le groupe doit être extrait ; vous pouvez l'obtenir à partir du backend du serveur.
- Accédez au serveur LDAP.
- Ouvrez le Gestionnaire de serveur.
- Cliquez Tools et sélectionnez Active Directory Administrative Center.

- L'écran ci-contre s'affiche.

- Select n'importe lequel des dossiers dans lesquels vos groupes sont stockés. Par exemple, les groupes sont stockés dans le répertoire Users.

- Cliquez sur l’écran du haut Active Directory Administrative Center > ldapstest(local).
- En cliquant dessus, l'écran suivant s'affiche.

- Copiez ce chemin et utilisez-le dans la configuration du plugin.
Fournir des autorisations à un utilisateur
Procédez comme suit pour accorder les autorisations à l'utilisateur :
- Ouvrez votre gestionnaire de serveur.
- Cliquez Tools et ouvrez Active Directory Users and Computers.
- Select le dossier dans lequel se trouve votre utilisateur. Par exemple, l'utilisateur Test LDAP existe dans l'annuaire des utilisateurs. Cliquez avec le bouton droit sur ce répertoire et ouvrez Delegate Control.

- Cliquez sur Next.
- Cliquez sur Add pour ajouter l'utilisateur pour lequel vous souhaitez ajouter une autorisation.
- Après avoir cliqué sur Ajouter, cette fenêtre apparaîtra. Saisissez le nom de l'objet et cliquez sur Check Names. Si l'utilisateur est présent, son nom complet sera automatiquement ajouté.

- Cliquez sur OK.
- Cliquez sur Next.
- Vous verrez cette fenêtre.

- Pour utiliser le plugin LDAP, vous devez disposer de ces autorisations :
Créer, supprimer et gérer des groupes. - Cliquez sur Next puis sur Finish.
- L'utilisateur dispose des autorisations nécessaires pour exécuter le plugin LDAP.
Configurer le plugin LDAP
- Dans Cloud Exchange, allez sur Settings > Plugins. Cherchez et sélectionnez la boîte de plugin LDAP 1.0.0 (CRE) .

- Saisissez un nom de configuration, modifiez l'intervalle de synchronisation en fonction de vos besoins ou conservez la valeur par défaut.

- Cliquez sur Next. Saisissez l'adresse du serveur (IP/DNS), le port, le nom d'utilisateur, le mot de passe, la base de recherche et le certificat (dans le cas d'un port sécurisé).
- L'adresse du serveur, le port, le nom d'utilisateur et le mot de passe peuvent être obtenus à partir de la configuration du serveur.
- Base de recherche est le chemin de base à partir duquel les utilisateurs et les groupes peuvent être recherchés.
exemple : CN=Users,DC=ldapstest,DC=local. Ici, DC est le composant de domaine et CN est le nom du composant.

- Saisissez l'adresse du serveur (IP/DNS), le port, le nom d'utilisateur, le mot de passe, la base de recherche et le certificat (dans le cas d'un port sécurisé).
- L'adresse du serveur, le port, le nom d'utilisateur et le mot de passe peuvent être obtenus à partir de la configuration du serveur.
- Base de recherche est le chemin de base à partir duquel les utilisateurs et les groupes peuvent être recherchés.
exemple : CN=Users,DC=ldapstest,DC=local. Ici, DC est le composant de domaine et CN est le nom du composant.
- Un certificat peut également être obtenu auprès de l'administrateur du serveur.
- Cliquez Next. Select l’Entité depuis le menu déroulant de l’Entité. Les champs d'entité peuvent être créés à partir de la page de l'éditeur de schéma, ou en utilisant l'option + Add Field de la liste déroulante des champs. Fournir la cartographie des champs. Pour les correspondances suggérées, reportez-vous à la section Correspondances .

- Cliquez sur Save.
- Vous pourrez voir le plugin LDAP dans Risk Exchange > Plugins.

Ajouter une règle de gestion de l'échange de risques pour LDAP
- Dans Risk Exchange, allez à Business Rules.
- Cliquez sur Create New Rule dans le coin supérieur droit.
- Saisissez un nom de règle. Select l'entité pour les champs que vous avez configurés pour le plugin LDAP, et configurez la requête en fonction de vos besoins. Cet exemple récupère tous les utilisateurs du plugin LDAP.

- Cliquez Save. Voici quelques exemples de règles métier qui peuvent être créées.

Ajouter des actions d'échange de risques pour LDAP
Le plugin LDAP prend en charge ces types d'actions :
- Pas d'action : Aucune action ne sera effectuée pour cette action. Les utilisateurs peuvent générer des alertes UBA dans Ticket Orchestrator en utilisant cette action et en activant l'option Générer des alertes.
- Ajouter au groupe : Cette action permet d'ajouter des utilisateurs à un groupe sélectionné sur LDAP.
- Retirer du groupe : Cette action supprime les utilisateurs du groupe sélectionné dans LDAP.
Ajouter au groupe
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et la configuration de votre plugin.
- Pour les actions, sélectionnez Add to Group.
- Dans les Paramètres d'action, sélectionnez Source et Adresse e-mail si les utilisateurs doivent filtrer les utilisateurs à l'aide de règles commerciales ou fournir un e-mail statique.
- Dans le menu déroulant Groupes, sélectionnez l'option Statique dans la liste déroulante de gauche, puis sélectionnez le groupe existant pour lequel vous souhaitez ajouter des utilisateurs. Ou sélectionnez Create new group pour créer un groupe New et y ajouter des utilisateurs dans le plugin LDAP. Plusieurs groupes peuvent être sélectionnés.
- In the New Group Name dropdown, provide the name of the new group if you have selected Create new group in the Groups dropdown.
- Dans le paramètre Remove From All Other Groups, sélectionnez Static dans le menu déroulant de gauche, puis Yes ou No en fonction du cas d'utilisation. Si vous sélectionnez Oui, l'utilisateur sera ajouté aux groupes sélectionnés et supprimé de tous les autres groupes.
- Activez le bouton Exiger l’approbation si l’approbation est nécessaire avant d’effectuer une action sur les utilisateurs.

- Cliquez sur Save.
Retirer du groupe
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et la configuration de votre plugin.
- Pour les actions, sélectionnez Remove from Group.
- Dans les Paramètres d'action, sélectionnez Source et Adresse e-mail si les utilisateurs doivent filtrer les utilisateurs à l'aide de règles commerciales ou fournir un e-mail statique.
- Dans le menu déroulant Groupes, sélectionnez l'option Statique dans la liste déroulante de gauche, puis sélectionnez le groupe existant pour lequel vous souhaitez ajouter des utilisateurs. Ou sélectionnez Create new group pour créer un groupe New et y ajouter des utilisateurs dans le plugin LDAP. Plusieurs groupes peuvent être sélectionnés.
- Activez la case à cocher Exiger l'approbation si une approbation est nécessaire avant d'effectuer une action sur les utilisateurs.
- Cliquez sur Save.

No Action
- Dans Risk Exchange, allez à Actions et cliquez sur Add Action Configuration.
- Select une règle de gestion et la configuration de votre plugin.
- Pour les actions, sélectionnez No actions.
- Enable the Generate Alert toggle to generate alerts in the Ticket Orchestrator module.
- Activez le bouton Exiger l’approbation si l’approbation est nécessaire avant d’effectuer une action sur les utilisateurs.

- Cliquez sur Save.
Valider le plugin LDAP
Valider sur Cloud Exchange
Pour valider l'extraction des utilisateurs depuis LDAP, allez à Logging et filtrez les journaux en fonction du nom de configuration. Exemple : message de type « CRE LDAP ».
Pour vérifier les enregistrements extraits stockés dans Cloud Exchange, rendez-vous à Risk Exchange > Records. Select l'entité pour laquelle le plugin LDAP est configuré.
Pour valider le workflow de l'action :
Ajouter au groupe
Allez sur Logging pour vérifier les journaux, et on peut voir que le groupe a été créé avec succès, et que l’utilisateur a été ajouté au groupe avec succès.
Retirer du groupe
Allez sur Logging pour vérifier les journaux, et on verra que l’utilisateur a été retiré du groupe avec succès.
Valider sur LDAP
Pour vérifier les utilisateurs disponibles sur LDAP, allez sur le chemin de la base de recherche configuré dans le plugin.
Pour vérifier l'ajout/la suppression d'un utilisateur dans un groupe LDAP, procédez comme suit :
- Ouvrez Server Manager dans votre serveur LDAP
- Cliquez sur Tools et ouvrez le site Active Directory Administrative Center en le sélectionnant dans le menu déroulant.
- Ouvrez le chemin d'accès à la base de recherche que vous avez indiqué dans la base de recherche lors de la configuration du plugin LDAP.

- Ici, vous pourrez voir le groupe que vous avez sélectionné en effectuant des actions.

Si l’action Ajouter au groupe est exécutée, alors New utilisateurs ajoutés seront affichés dans la page Membres de leur groupe respectif.
Pour l’action Retirer du groupe, les utilisateurs retirés seront retirés de la page Membres de leur groupe respectif.
Dépannage du plugin LDAP
Impossible de configurer le plugin CRE LDAP.
Si vous ne parvenez pas à configurer le plugin CRE LDAP, cela peut être dû à l'une des raisons suivantes :
- Adresse du serveur, port, nom d'utilisateur du serveur LDAP, mot de passe du serveur LDAP, base de recherche ou certificat LDAP incorrects.
- Les utilisateurs concernés n'ont pas les autorisations suffisantes.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Pour obtenir le chemin d'accès à la base de recherche, suivez les étapes de la section Obtenir un chemin d'accès à la base de recherche.
- Pour accorder les autorisations appropriées au paramètre de configuration, suivez les étapes de la section Accorder des autorisations à un utilisateur.
Impossible d'extraire des utilisateurs de LDAP
Si vous ne parvenez pas à extraire des utilisateurs du plugin LDAP, cela peut être dû à l'une des raisons suivantes :
- Aucun utilisateur n'est présent sur le chemin de recherche LDAP fourni dans le plugin.
- Une erreur est survenue lors du retrait des utilisateurs de la plateforme.
- Le mappage n'est pas ajouté lors de la configuration du plugin dans la page source de l'entité.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- Vérifiez dans le chemin de la base de recherche LDAP de la plate-forme si les utilisateurs existent ou non. Vérifiez les étapes disponibles dans la section Valider sur LDAP.
- Si une erreur se produit entre les tirages des utilisateurs, elle sera consignée dans les journaux.
- Vérifiez si les permissions des utilisateurs sont modifiées sur la plateforme.
- Assurez-vous que le mappage est ajouté et que le champ User Principal Name est mappé lors de la configuration du plugin.
Impossible d'effectuer une action sur les utilisateurs
Si vous ne pouvez pas agir sur l'utilisateur, cela peut être dû à l'une des raisons suivantes :
- L'autorisation donnée pour l'action n'est pas suffisante.
- Réception d'une erreur lors de l'exécution d'une action.
- Les utilisateurs ne sont pas présents sur la plate-forme LDAP.
- Le bouton de bascule Require Approval a été activé lors de la configuration de l'action, et la demande n'est pas approuvée.
Pour résoudre ces problèmes, suivez les étapes suivantes :
- L'autorisation donnée pour l'action n'est pas suffisante.
- Accédez à la plate-forme LDAP et vérifiez si l'utilisateur pour lequel une action doit être effectuée est présent ou non.
- Vérifiez que le groupe pour lequel l'action doit être effectuée existe sur la plate-forme.
- Allez sur Action Logs, sélectionnez les journaux pour lesquels vous voulez approuver les demandes, et cliquez sur l'icône Approuver, ou désactivez l'option Require Approval sur l'action configurée, puis effectuez à nouveau l'action.

