Просмотр конфигурации аутентифицирующих сервисов

В качестве аутентифицирующих сервисов могут использоваться более 69 различных сервисов, наиболее востребованные среди них:

  • Basic internal auth domain – внутренний аутентифицирующий сервис, автоматически настраиваемый при установке Платформы;

  • ldap – внешний сервис аутентификации, на основе доменных учетных записей включая Active Directory. Настраивается при установке Платформы.

Страница просмотра конфигурации служит для отображения текущих параметров и настроек аутентифицирующих сервисов и подключения к ним. Для просмотра настроек на странице управления ролями и доступом нажмите кнопку «Review authentication and authorization».

На странице представлены текущие действующие настройки аутентифицирующих сервисов и параметры подключения к ним.

Таблица 1. Параметры конфигурации аутентифицирующих сервисов
Блок параметровОписание

HTTP

Булевое значение. Определяет возможность использования аутентифицирующего сервиса для аутентификации пользователей в интерфейсе аналитика

Transport

Булевое значение. Определяет возможность использования аутентифицирующего сервиса для аутентификации узлов (нод) кластера

HTTP Type

Используемый тип HTTP-аутентификации. Возможные варианты:

  • basic: HTTP basic-аутентификация; не требует дополнительной настройки;

  • kerberos: Kerberos аутентификация; необходима дополнительная настройка конфигурации;

  • jwt: JSON web token аутентификация; необходима дополнительная настройка конфигурации;

  • clientcert: аутентификация на основе клиентского TLS-сертификата; сертификат должен быть выпущен доверенным корневым УЦ, сертификат которого находится в хранилище доверенных на всех нодах кластера

HTTP Challenge

Булевое значение. Определяет поведение плагина безопасности если поле Authorization в заголовке HTTP не задано.
Если выставлено true, плагин безопасности отправляет ответ со статусом UNAUTHORIZED(401) клиенту. Если клиент обращается к кластеру с помощью браузера, это вызывает диалоговое окно проверки подлинности, и пользователю предлагается ввести имя пользователя и пароль.
Если выставлено false и Authorization поле не задано в заголовке HTTP, плагин безопасности не отправляет ответ клиенту, и проверка подлинности завершается неудачей.
Значение false задается если планируется использовать сервис аутентификации с собственным способом Challenge (например, kerberos)

HTTP Configuration

Дополнительная конфигурация, используемая для типов kerberos, jwt и clientcert. Подробнее в документации производителя

Backend Type

  • noop: без использования последующей бэкенд аутентификации; указывается для типов kerberos, jwt и clientcert;

  • internal: использование локальной базы данных об учетных записях;

  • ldap: использование LDAP-сервера для аутентификации

Backend Configuration

Для ldap заполнено текущими параметрами:

  • «enable_ssl» – булевое значение использования LDAP через SSL (LDAPS);

  • «enable_start_tls» – булевое значение использования STARTTLS вместо LDAPS, не может быть использовано одновременно с LDAPS;

  • «enable_ssl_client_auth» – булевое значение отправки клиентского сертификата LDAP-серверу;

  • «verify_hostnames» – булевое значение проверки имени хоста TLS-сертификатом сервера;

  • «hosts» – полные имена LDAP-серверов, в т.ч. контроллеров домена microsoft active directory, например, «dc1.domain.local,dc2.domain.local»;

  • «bind_dn» – DN учетной записи подключения к LDAP-серверу с правами чтения в формате «CN=,OU=,DC=,DC=»;

  • «password» – пароль учетной записи подключения к LDAP-серверу;

  • «userbase» – имя каталога в котором необходимо осуществлять поиск учетных записей пользователей в формате «OU=,DC=,DC=»;

  • «usersearch» – LDAP-запрос для попытки аутентификации пользователя; переменная {0} принимает значения имени пользователя, обычно «(sAMAccountName={0})»;

  • «username_attribute» – имя атрибута пользователя в каталоге LDAP используемого для обозначения имени пользователя, обычно «sAMAccountName»; если не задан – используется DN