Activer Active Directory SSO sur le Firebox

Cette procédure décrit l'activation du Single Sign-On d'Active Directory. Pour plus d'informations sur l'activation du Single Sign-On de RADIUS, consultez Activer Single Sign-On pour RADIUS.

Avant de pouvoir activer le SSO d'Active Directory, vous devez :

Si votre périphérique exécute Fireware v11.0–v11.3.x, les paramètres d'authentification Terminal Services ne sont pas disponibles.

Activer et Configurer SSO

Lorsque vous activez et configurez les paramètres de SSO sur votre Firebox, vous devez spécifier l'adresse IP de SSO Agent.

Dans Fireware v12.2 et les versions ultérieures, vous pouvez spécifier jusqu'à quatre SSO Agent. Seul un SSO Agent est actif simultanément. Si le SSO Agent actif devient indisponible, le Firebox bascule automatiquement vers le SSO Agent suivant de votre configuration. Vous pouvez également basculer manuellement vers un SSO Agent. Pour de plus amples informations concernant le basculement de SSO Agent, consultez la section Basculement de cette section.

Vous pouvez également spécifier les adresses IP (ou les plages) à exclure des requêtes SSO et activer SSO via les tunnels Branch Office VPN du Firebox.

Lorsque vous activez le SSO via les tunnels BOVPN, les connexions SSO passant par le tunnel vers vos postes de travail de domaine peuvent augmenter la consommation de trafic du tunnel.

Si le Firebox exécute Fireware v12.1.1 ou une version antérieure, les étapes d'activation et de configuration de SSO sont différentes. Pour obtenir les instructions s'appliquant à Fireware v12.1.1 et aux versions antérieures, consultez Activer Active Directory Single Sign-On (Fireware v12.1.1 et versions antérieures) dans la Base de Connaissances WatchGuard.

Définir les exceptions SSO

Si votre réseau comprend des périphériques dont les adresses IP ne nécessitent pas d'authentification tels que les serveurs, commutateurs et routeurs réseau, les serveurs d'impression ou des ordinateurs n'appartenant pas au domaine, si des utilisateurs de votre réseau interne doivent s'authentifier manuellement sur le Portail d'Authentification ou si vous possédez des serveurs terminaux destinés à Terminal Services Agent, nous vous recommandons d'ajouter leurs adresses IP à la liste des Exceptions SSO.

Chaque fois qu'une connexion est établie à partir d'une adresse IP qui ne figure pas dans la liste des exceptions, le Firebox contacte le SSO Agent pour tenter d'associer l'adresse IP à un nom d'utilisateur. Cette opération prend environ 10 secondes. Vous pouvez utiliser la liste des exceptions SSO pour supprimer ce temps d'attente à chaque connexion, réduire le trafic réseau inutile et permettre aux utilisateurs de s'authentifier et de se connecter sans attendre au réseau.

Lorsque vous ajoutez une entrée à la liste des exceptions SSO, vous pouvez choisir d'ajouter une adresse IP de l’hôte, une adresse IP de réseau, un sous-réseau, un nom DNS d'hôte (depuis Policy Manager uniquement) ou une plage d'hôtes.

Vous pouvez également modifier ou supprimer des entrées de la liste Exceptions SSO.

Basculement

Si vous spécifiez plusieurs SSO Agent, le basculement automatique se produit si le SSO Agent actif devient indisponible. Le basculement s'effectue de manière séquentielle. Par exemple, si le premier SSO Agent de la liste devient indisponible, le basculement s'effectue vers le deuxième SSO Agent de la liste. Si le dernier SSO Agent de la liste est actif et devient indisponible, le basculement s'effectue vers le premier SSO Agent de la liste.

Le système ne propose pas de restauration automatique. Par exemple, si le premier SSO Agent de la liste devient indisponible, le basculement s'effectue vers le deuxième agent de la liste. Si le premier SSO Agent redevient disponible, le deuxième SSO Agent demeure l'agent actif. Aucune restauration automatique n'a lieu vers le premier SSO Agent.

Vous pouvez également opter pour basculer manuellement vers un autre SSO Agent. Seule la version v12.2 de SSO Agent et les versions ultérieures prennent en charge le basculement.

Pour basculer manuellement vers un autre SSO Agent, à partir de Fireware Web UI :

  1. Sélectionnez État du Système > SSO Agents.
  2. Sélectionnez un agent.
  3. Cliquez sur Basculer vers SSO Agent.

Pour basculer manuellement vers un autre SSO Agent, à partir de Firebox System Manager :

  1. Sélectionnez Outils > SSO Agents.
  2. Sélectionnez un agent.
  3. Cliquez sur Basculer vers SSO Agent.

Voir Également

À propos de Active Directory Single Sign-On (SSO)

Comment fonctionne Active Directory SSO ?

Démarrage Rapide — Configurer Single Sign-On (SSO) avec Active Directory

Dépanner Active Directory SSO