В качестве аутентифицирующих сервисов могут использоваться более 69 различных сервисов, наиболее востребованные среди них:
Basic internal auth domain – внутренний аутентифицирующий сервис, автоматически настраиваемый при установке Платформы;
ldap – внешний сервис аутентификации, на основе доменных учетных записей включая Active Directory. Настраивается при установке Платформы.
Страница просмотра конфигурации служит для отображения текущих параметров и настроек аутентифицирующих сервисов и подключения к ним. Для просмотра настроек на странице управления ролями и доступом нажмите кнопку «Review authentication and authorization».
На странице представлены текущие действующие настройки аутентифицирующих сервисов и параметры подключения к ним.
jwt: JSON web token аутентификация; необходима дополнительная настройка конфигурации;
clientcert: аутентификация на основе клиентского TLS-сертификата; сертификат должен быть выпущен доверенным корневым УЦ, сертификат которого находится в хранилище доверенных на всех нодах кластера
HTTP Challenge
Булевое значение. Определяет поведение плагина безопасности если поле Authorization в заголовке HTTP не задано. Если выставлено true, плагин безопасности отправляет ответ со статусом UNAUTHORIZED(401) клиенту. Если клиент обращается к кластеру с помощью браузера, это вызывает диалоговое окно проверки подлинности, и пользователю предлагается ввести имя пользователя и пароль. Если выставлено false и Authorization поле не задано в заголовке HTTP, плагин безопасности не отправляет ответ клиенту, и проверка подлинности завершается неудачей. Значение false задается если планируется использовать сервис аутентификации с собственным способом Challenge (например, kerberos)
HTTP Configuration
Дополнительная конфигурация, используемая для типов kerberos, jwt и clientcert. Подробнее в документации производителя
Backend Type
noop: без использования последующей бэкенд аутентификации; указывается для типов kerberos, jwt и clientcert;
internal: использование локальной базы данных об учетных записях;
ldap: использование LDAP-сервера для аутентификации
Backend Configuration
Для ldap заполнено текущими параметрами:
«enable_ssl» – булевое значение использования LDAP через SSL (LDAPS);
«enable_start_tls» – булевое значение использования STARTTLS вместо LDAPS, не может быть использовано одновременно с LDAPS;
«enable_ssl_client_auth» – булевое значение отправки клиентского сертификата LDAP-серверу;
«verify_hostnames» – булевое значение проверки имени хоста TLS-сертификатом сервера;
«hosts» – полные имена LDAP-серверов, в т.ч. контроллеров домена microsoft active directory, например, «dc1.domain.local,dc2.domain.local»;
«bind_dn» – DN учетной записи подключения к LDAP-серверу с правами чтения в формате «CN=,OU=,DC=,DC=»;
«password» – пароль учетной записи подключения к LDAP-серверу;
«userbase» – имя каталога в котором необходимо осуществлять поиск учетных записей пользователей в формате «OU=,DC=,DC=»;
«usersearch» – LDAP-запрос для попытки аутентификации пользователя; переменная {0} принимает значения имени пользователя, обычно «(sAMAccountName={0})»;
«username_attribute» – имя атрибута пользователя в каталоге LDAP используемого для обозначения имени пользователя, обычно «sAMAccountName»; если не задан – используется DN