Descubrimiento de dispositivos de Active Directory en System Configuration Manager
Los dispositivos LDAP o Active Directory pueden integrarse con Kron PAM. Se deben agregar algunas propiedades desde el System Configuration Manager para la configuración de detección.
1. Vaya a Administración > Administrador de configuración del sistema.
2. Haga clic en “Add” y luego en “Add New System Parameter”.
3. Introduzca el parámetro de configuración relacionado y su valor como se muestra a continuación.
4. Haga clic en “Save”.
5. Repita los pasos anteriores para cada parámetro por separado.
Luego, los valores al final de los parámetros deben continuar con números enteros comenzando desde 0.
Nombre del parámetro | Descripción | Valor |
|---|---|---|
sc.device.integration.ldap.url | Obligatorio La URL del servidor LDAP o AD. Puede ser una dirección IP o DNS. Se pueden separar múltiples URL con #. Esto ayuda a garantizar una alta disponibilidad. | ldap://10.20.30.40:389#ldap://10.20.30.41:389 |
sc.device.integration.ldap.baseDN_n | Obligatorio Nombre distinguido base (DN) desde donde comienza el descubrimiento LDAP. Todos los dispositivos y grupos estarán anidados bajo esta base. Use ` para múltiples DN base. | OU=MyOrganizationalUnit,DC=krontech-new,DC=internal |
sc.integration.ldap.eid_n | Obligatorio El nombre de usuario de LDAP/AD utilizado para vincularse y realizar búsquedas. Esta cuenta debe tener acceso de lectura a LDAP/AD. | svc_discovery_user |
sc.device.integration.ldap.password_n | Obligatorio Contraseña para el usuario de vinculación LDAP/AD definido en eid_n. Proteja este campo ya que contiene información confidencial. | YourSecurePassword123! |
sc.device.integration.ldap.source.name_n | Obligatorio Una etiqueta definida por el usuario que representa esta fuente de descubrimiento como discoverySource en Kron PAM. Útil al gestionar múltiples integraciones de descubrimiento. | corpADDiscovery |
sc.device.integration.ldap.root.device.group_n | Obligatorio Especifica el nombre del grupo raíz de dispositivos en Kron PAM. Se debe proporcionar el valor, pero el nombre es definido por el usuario. Los valores proporcionados deben agregarse como grupos de dispositivos en la página Devices de Kron PAM. Todos los dispositivos/grupos descubiertos se colocarán bajo este. Ayuda a organizar y segmentar dispositivos. | AD_Discovered_Devices |
sc.device.integration.ldap.use.membership_n | Opcional Habilita la estrategia de descubrimiento de grupos basada en el atributo memberOf. Use true para recursión basada en memberOf; false para usar la lógica de ruta distinguishedName. Si este parámetro está configurado, también debe definirse el parámetro "sc.device.integration.ldap.root.device.group_n". Consulte las notas a continuación para obtener una descripción detallada. | true/false |
sc.device.integration.ldap.device.group.search.phrase_n | Obligatorio Filtro de búsqueda LDAP para grupos de dispositivos. Requerido si use.membership está habilitado. | (|(objectClass=group)(objectClass=organizationalUnit)) |
sc.device.integration.ldap.device.search.phrase_n | Obligatorio Filtro de búsqueda LDAP para descubrir dispositivos. Debe coincidir con tipos de objetos de dispositivo como computer o device. | (objectClass=computer) |
sc.device.integration.ldap.device.ip.attribute_n | Obligatorio Nombre del atributo en LDAP que contiene la información IP del dispositivo. Debe configurarse para que se pueda acceder a los dispositivos mediante Kron PAM. | dNSHostName |
sc.device.integration.ldap.device.hostname.attribute_n | Opcional Atributo LDAP para el nombre de host del dispositivo. Se utiliza en la UI de Kron PAM con fines de visualización. | cn |
sc.device.integration.ldap.device.access.protocol.attribute_n | Opcional Atributo que almacena qué protocolo de acceso (p. ej., SSH, RDP) utiliza cada dispositivo. Ayuda a asignar automáticamente métodos de acceso. | accessProtocol |
sc.device.integration.ldap.device.default.access.protocol_n | Obligatorio Protocolo predeterminado que se utilizará si el atributo de protocolo de acceso no se proporciona o devuelve un valor vacío. | RDP |
sc.device.integration.ldap.device.element.type.id.attribute_n | Opcional Atributo LDAP que indica el tipo de elemento (p. ej., OS o tipo de dispositivo). Se utiliza para una clasificación detallada. | osType |
sc.device.integration.ldap.device.default.element.type.id_n | Obligatorio Tipo de elemento predeterminado utilizado si el atributo LDAP falta o no puede resolverse. | windows |
sc.device.integration.ldap.device.port.attribute_n | Opcional Atributo LDAP que contiene el puerto de acceso del dispositivo. Se utiliza si dispositivos específicos usan puertos no predeterminados. | portNumber |
sc.device.integration.ldap.device.default.port_n | Opcional Valor de puerto predeterminado que se utilizará cuando no se defina ni devuelva ningún atributo LDAP. Recurre a los valores predeterminados del protocolo estándar (por ejemplo, 22 para SSH). | 3389 |
sc.device.integration.ldap.allow.device.in.multiple.groups_n | Opcional Se utiliza para agregar dispositivos a múltiples grupos de dispositivos según sus relaciones de membresía en el servidor LDAP | true/false |
sc.device.integration.ldap.device.group.collect.tree_n | Opcional Este parámetro habilita la importación de grupos de dispositivos en una estructura de árbol (jerárquica) utilizando el atributo memberOf de LDAP. Cuando se establece en true, Kron PAM construye las relaciones padre-hijo entre grupos de dispositivos basándose en el atributo memberOf y los organiza en consecuencia. Si se establece en false, los grupos se importan en una estructura plana sin jerarquía. El valor predeterminado es true y normalmente se recomienda para entornos AD donde las relaciones de grupos se definen mediante memberOf. | true/false |
sc.device.integration.ldap.import.ou.as.group_n | Opcional Este parámetro define cómo se asignan los dispositivos a los grupos de dispositivos durante el descubrimiento LDAP. Cuando se establece en true, Kron PAM utilizará la ruta Organizational Unit (OU) en el distinguishedName (DN) del dispositivo para determinar la estructura del grupo en lugar de depender del atributo memberOf. Cada OU en el DN (excluyendo el Base DN) se trata como un grupo de dispositivos y se estructura jerárquicamente. Cuando se establece en false (predeterminado), la asignación de grupos de dispositivos se maneja según las relaciones memberOf, asumiendo que use.membership está habilitado. El valor predeterminado es false. | true/false |
sc.device.integration.ldap.url | Obligatorio La URL del servidor LDAP o AD. Puede ser una dirección IP o DNS. Se pueden separar múltiples URL con #. Esto ayuda a garantizar una alta disponibilidad. | ldap://10.20.30.40:389#ldap://10.20.30.41:389 |
Después de definir los parámetros anteriores en System Configuration Manager en Kron PAM, aplique los pasos descritos en las secciones Agregar dispositivos automáticamenteAgregar dispositivos automáticamente o Activar trabajos de sincronización LDAP manualmenteEjecutar trabajo de sincronización LDAP para realizar la integración de dispositivos LDAP/AD.
Si la estructura del árbol de dispositivos tiene tanto dispositivos como grupos de dispositivos bajo un grupo de dispositivos principal, entonces el grupo de dispositivos se duplica y se agrega un guion bajo “_” al final del nombre del grupo de dispositivos.
Se pueden realizar múltiples integraciones de dispositivos LDAP duplicando los parámetros de tipo "xxx_n". Deben tener números secuenciales, comenzando desde “0” (cero) para cada LDAP, como sc.device.integration.ldap.baseDN_0, sc.device.integration.ldap.baseDN_1, sc.device.integration.ldap.baseDN_2
sc.device.integration.ldap.use.membership_n
En Active Directory, la jerarquía de grupos de dispositivos puede construirse utilizando dos enfoques diferentes: el atributo memberOf o la estructura de Organizational Unit (OU) definida en el Nombre distintivo (DN) del dispositivo.
- El atributo memberOf es una referencia explícita dentro de un objeto (por ejemplo, un dispositivo o grupo) que apunta a uno o más grupos a los que pertenece. Al usar este método, las relaciones de grupo se descubren siguiendo estos enlaces memberOf de forma recursiva, lo que permite que Kron PAM construya un árbol jerárquico de grupos anidados basado en las membresías reales de los grupos.
- La estructura OU, por otro lado, se basa en la ruta del directorio en la que se encuentra un objeto. Esta ruta está representada en el Nombre distintivo (DN) del objeto y refleja la ubicación administrativa u organizacional dentro de Active Directory. Cuando se utiliza este método, Kron PAM analiza el DN y convierte cada OU de la ruta en un grupo de dispositivos, creando una jerarquía que refleja la estructura de AD, independientemente de las relaciones memberOf.
La elección entre memberOf y el descubrimiento basado en OU depende de cómo se administren las relaciones de grupo en su entorno AD.
Este parámetro define cómo Kron PAM descubre y organiza los grupos de dispositivos desde LDAP.
- Cuando se establece en verdadero, Kron PAM utiliza el atributo memberOf para construir la jerarquía de grupos de dispositivos de forma recursiva. Sigue las referencias memberOf de cada dispositivo o grupo para determinar las relaciones padre-hijo, permitiendo que se importe desde LDAP una estructura anidada (similar a un árbol).
- Cuando se establece en falso, Kron PAM no depende de memberOf. En su lugar, analiza el distinguishedName (DN) del dispositivo y convierte cada Organizational Unit (OU) en la ruta del DN en un grupo de dispositivos correspondiente. Esto crea una jerarquía de grupos basada en la estructura OU en Active Directory.