Citrix ADC

Réinitialisation du mot de pass

La réinitialisation自由之路-服务之路解决方案basée网上。Citrix ADC和Citrix网关的认证,授权和审计功能。Il élimine la dépendance de l ' utilisateur à l ' égard de l ' assistance de l ' administrateur pour changt le mot de pass。

La réinitialisation du mot de passe en libre-service permet à l 'utilisateur final de réinitialiser ou de créer un mot de passe en toute sécurité dans les scénarios suivants:

  • L 'utilisateur a oublié le mot de pass。
  • 用不完的东西。

Jusqu ' à présent, si un utilisateur最后的难以弥补的过去AD, l ' utilisateur最后的失去联系l ' administrateur AD pour réinitialiser le mot de pass。Grâce à la fonctionnalité de réinitialisation在自由服务的道路上,最后的道路réinitialiser在没有干预的道路上,行政人员。

使用优势语音réinitialisation自由之路-服务:

  • 扩大la productivité grâce au mécanisme自动改变de pass moque, ce qui élimine le délai pour les utilisateurs d 'attendre la réinitialisation du mot de pass。
  • Grâce au mécanisme自动改变的方式,les administrateurs peuvent se集中的sur d ' aures tâches评论。

这幅图画说明了这幅图画réinitialisation这幅图画说明了这幅图画说明了这幅图画说明了这幅图画。

图像localisee

Pour utiliser la réinitialisation du mot de passe en libre-service, un utilisateur doit être enregistré avec l ' authentication, l 'autorisation et l 'audit Citrix ou avec le server virtuel Citrix Gateway。

La réinitialisation du mot de passe en liberre -service offre les fonctionnalités suivantes:

  • 自动铭文的新使用。你给我的钱,你给我的钱,自动地用新东西。
  • 配置les问题basées sur les connaisances。你是我的行政长官,你是我的行政长官,我是你的行政长官,我是你的行政长官。
  • 登记,轮流登记。你是我的,我是你的。L 'OTP est envoyé à L 'ID de message agerie第二车L 'utilisateur oublié le mot de pass principal de L 'ID de message agerie。

    标记:

    À partir de la版本12.1 build 51。xx, l ' enregistration alternative de l 'ID d 'e-mail peut être effectué en tant que autonome。Un nouveau Loginschema,AlteMailRegister.xmlest introduction pour effectuer unique l ' enregistration d 'ID de courriel alternatif。Auparavant, l ' ' s身份信息的替代pouvait être effectué que ' s loors de ' enregistration KBA。

  • Réinitialiser le mot de passe oublié。L 'utilisateur peut réinitialiser le mot de pass en répondant aux question basées sur les connaisances。我是行政人员,你是配置人员和库存人员。

La réinitialisation du mot de passe en free -service fournit les deux nouveaux mécanismes d ' authentication suivants:

  • 问题et réponse fondée sur les connaissances。Vous devez Vous inscrire à l ' authentication Citrix, à l 'autorisation et à l 'audit ou à un Citrix Gateway avant de sélectionner le schéma de questions et réponses basé sur les connaisances。

  • 认证OTP标准电子邮件。Un OTP est envoyé à第二信息系统,que l 'utilisateur enregistré自由登记服务处réinitialisation du mot de pass。

标记

cesmécanismes d ' authentication peuvent être utilisés pour les cas d 'utilisation de réinitialisation de mot de pass en libreb -service, et à des fins d ' authentication similaires à n ' import quel mécanisme d ' authentication existant。

其实条件

先锋配置者la réinitialisation du mot de passe en free -service, vérifiez les conditions préalables suivantes:

  • Fonctionnalité Citrix ADC版本12.1,build 50.28。
  • 2016年、2012年和2008年的“域名功能奖”。
  • Le nom d 'utilisateur LdAPBind lié au Citrix ADC doit处置器d 'un accès en écriture au chemin AD des utilisateurs。

    标记La réinitialisation du mot de pass en liberty -service est prise en charge dans le flux d ' authentication nFactor unique。倒加d '信息,陪审员通过Citrix ADC进行身份验证

限制

国家限制之声réinitialisation自由之路-服务:

  • La réinitialisation du mot de passe en libre-service n 'est disponible que si le principal d ' authentication est LDAP。
  • 第二次信息利用déjà enregistré。
  • Les questions et réponses basées sur Les connaisances, et l ' authentication et l ' enregistration OTP par courriel ne peuvent pas être le first facteur dans le flux d ' authentication。
  • 倒本地插件和接收器,l ' enregiment est pris en charge unique通过le navigateur。
  • La taille minimale du certificate utilisée pour La réinitialisation du mot de passe en libre-service est de 1024 octets et doit respecter La规范x.509。

Paramètre活动目录

La question et réponse basée sur les connaisances Citrix ADC et e-mail OTP utilise l ' attrbut AD pour stocker les données des utilisateurs。Vous devez configurer un attribute AD pour stocker les questions et réponses ainsi que l 'ID de messagerie alternatif。L 'appliance Citrix ADC le stocke dans L ' attribute KB configuré dans L ' objecet utilisateur AD。Lors de la configuration d 'un attribute AD, tenez compte des éléments suivants:

  • 巴黎漫步者128 caractères。
  • 价值32万美元,最长久的价值。
  • Le type d ' attribut doit être un ' DirectoryString '。
  • Un seul attribute AD peut être utilisé pour les questions et réponses basées sur les connaisances et les identiants de messagerie alternatifs。
  • Un seul attribute AD ne peut pas être utilisé pour l ' enregiment de questions et réponses basées sur les connaisances ou d ' aures identifiants de messagerie。
  • L ' administreur LDAP Citrix ADC doit disposer d 'un accès en écriture à L ' attrbut AD sélectionné。

Vous pouvez également utiliser un attribute AD existant。可决定的,确保你的属性和你的设想使用的东西都是utilisé没有问题。例如,UserParameters est unattribubut existant au sein de l 'utilisateur AD que vous pouvez utiliser。倒vérifier cet attribute, effectuez les opérations suivantes:

  1. Accedez一ADSI > sélectionner l 'utilisateur
  2. Cliquez avec le bouton droit et faites défiler jusqu ' à la liste des attributes。
  3. 丹麦的volet de fenêtreCN = TestUser属性“你是我的权利”UserParametersN 'est pas défini。

图像localisee

登记réinitialisation自由通行服务

倒implémenter une solution de réinitialisation de mot de passe en libre-service sur une appliance Citrix ADC, vous devez effectuer les opérations suivantes:

  • Réinitialisation du mot de passe en liberre -service(问题basée sur les connaisances et identificateur de réponse/e-mail)。
  • Page d 'ouverture de session de l 'utilisateur (pour la réinitialisation du mot de passe, qui包括les questions et réponses basées sur les connaisances, la validation OTP et le facteur de réinitialisation final du mot de passe)。

Un ensemble de catalogue de questions prédéfinies est fourni sous forme de fichier JSON。En tant qu ' administreur, vous pouvez sélectionner les questions et créer un schéma de connexion d ' enregiment de réinitialisation de mot de pass En libre-service via l 'interface graphique Citrix ADC。你有多多的选择:

  • Sélectionnez un maximum de quatre questions définies par le système。
  • 使用工具possibilité二人问题等réponses。

倒afficher le fichier JSON de questions basées sur les connaisances par défaut à partir de l 'interface de ligne de command

图像localisee

标记

  • Citrix网关包括l 'ensemble de questions définies par le système par défaut。L 'administrateur peut modifier le fichier«KBQuestions。Json»pour inclure son choix de questions。

  • 这些问题définies par le système sont affichées唯一的英语问题,本地化问题,语言问题,最不可能的问题。

倾注终端登记des问题等réponses basée sur les connaisances登录模式à l 'aide de l 'interface graphique

  1. Accedez一Sécurité > AAA -流量des应用> Schéma de连接

    图像localisee

  2. Dans la pageSchéma de connexion, cliquez sur的资料
  3. 双击苏尔Ajouter un schéma de connexion d ' enregiment KBA
  4. Dans la pageCréer un schéma de connexion d ' authentication, spécifiez UN nom dans le champNom du schéma

    图像localisee

    图像localisee

  5. Sélectionnez les questions de votre choix et déplacez-les dans la liste配置

  6. 丹斯拉节问题définies par l 'utilisateur, vous pouvez fournir des questions et des réponses dans les champs Q1 et A1。

    图像localisee

  7. 丹斯拉节通过电子邮件注册, cochez l 'optionEnregistrer un autre courriel.Vous pouvez enregisterr lID de courriel alternatifà在我们的网页上,在我们的会议上,在我们的使用中,在我们的回复中。

    图像localisee

  8. 双击苏尔克里尔.Le schéma de connexion une fois généré affiche toutes les questions configurées à l 'utilisateur最后的吊坠Le过程d '题词。

Créer劳动登记和使用问题à界面辅助

Les éléments suivants sont requis avant de commencer la配置:

  • 地址IP attribuée au server virtuel d ' authentication
  • FQDN对应à l ' address IP attribuée
  • 认证服务器浇注认证服务器虚拟

倒配置页d ' enregistrment et de gestion des périphériques, vous avez besoin d 'un server virtuel d ' authentication。使用登记附图。

图像localisee

倒créer un server virtuel d ' authentication

  1. 配置unserver virtual d ' authentication。Il doit être de type SSL et assurez-vous de lier l ' authentication server virtuel avec le thème du portail。

    > add authentication vserver  SSL   > bind authentication vserver  [-portaltheme]
  2. 配对证书clés服务器证书虚拟SSL。

    >绑定ssl vserver  certkeyName 

    为例:

    > add authentication vserver authvs SSL 1.2.3.4 443 > bind authentication vserver authvs -portaltheme RFWebUI > bind SSL vserver authvs -certkeyname c1 . add authentication vserver authvs SSL 1.2.3.4 443

Pour créer une action d 'ouverture de session LDAP

> add authentication ldapAction  {-serverIP  [-serverPort ] [-ldapBase ] [-ldapBindDn ] [-ldapBindDnPassword ] [- ldploginname ]

标记

Vous pouvez configure n ' importte quelle stratégie d ' authentication是首要因素。

为例

> add authentication ldapAction ldap_logon_action -serverIP 1.2.3.4 -serverPort 636 -ldapBase "OU=Users,DC=server,DC=com" -ldapBindDn administrator@ctxnsdev.com -ldapBindDnPassword PASSWORD - ldapoginname samAccountName -serverPort 636 -sectype SSL -KBAttribute userParameters

Pour créer une stratégie d ' authentication Pour l 'ouverture de session LDAP

> add authentication policy   [

为例

> add认证策略ldap_logon -rule true -action ldap_logon_action

倒créer une action d ' enregiment de questions et réponses basée sur les connaissances

Deux nouveaux paramètres sont介绍dans ldapaction。«KBatTribute»pour l ' authentication KBA(注册和验证)和«AlternateEmailAttr»pour l ' enregistrment de l 'ID e-mail alternatif de l 'utilisateur。

> add authentication ldapAction  {-serverIP  [-serverPort ] [-ldapBase ] [-ldapBindDn ] [-ldapBindDnPassword ] [- ldapoginname ] [-KBAttribute ] [-alternateEmailAttr ]

为例

> add authentication ldapAction ldap1 -serverIP 1.2.3.4 -sectype ssl -serverPort 636 -ldapBase "OU=Users,DC=server,DC=com" -ldapBindDn administrator@ctxnsdev.com -ldapBindDnPassword PASSWORD - ldapoginname samAccountName -KBAttribute userParameters -alternateEmailAttr userParameters

Afficher l ' écran登记和使用问题

Le schéma de connexion«KbaRegistrationSchema.xml»est utilisé pour afficher la page d ' enregiment de l 'utilisateur à l 'utilisateur final。使用接口接口的命令与连接schéma连接。

> add authentication loginSchema  -authenticationSchema  .使用实例

为例

>添加authentication loginSchema kba_register -authenticationSchema /nsconfig/ loginSchema / loginSchema /KBARegistrationSchema.xml

Citrix推荐双ux façons d ' afficher l ' écran d ' enregistrement et de gestion des utilisateurs: URL ou attribute LDAP。

利用url

Si le chemin d 'accès à l ' url continent ' /register '(样例,https://lb1.server.com/register), la page d ' enregiment de l 'utilisateur s 'affiche à l 'aide de l 'URL。

倒créer et lier une stratégie d '铭

> add authentication policylabel user_registration -loginSchema kba_register > add authentication policy ldap1 -rule true -action ldap1 > bind authentication policylabel user_registration -policy ldap1 -priority 1 .使用实例

Pour lier la stratégie d ' authentication à l ' authentication, l ' autorisation et l ' audit du servur virtuel lorsque l ' url continent ' /register '

>添加认证策略ldap_logon -rule "http.req.cookie.value(\"NSC_TASS\").contains(\"register\")"-action ldap_logon > bind authentication vserver authvs -policy ldap_logon -nextfactor user_registration -priority

Pour lier un certificat au VPN global

绑定vpn global -userDataEncryptionKey

标记

Vous devez lier le certificate pour chiffrer les données utilisateur (Q&R et ID de messagerie alternatif enregistré) stockées dans l ' attribute AD。

属性的利用

Vous pouvez lier la stratégie d ' authentication au server virtuel d ' authentication, d 'autorisation et d 'audit pour vérifier si l 'utilisateur est déjà inscrit ou non。Dans ce flux, toutes les stratégies précédentes avant le facteur d ' enregistration des questions et réponses basées sur les connisissances doivent être LDAP avec attribute KBA configuré。Ceci permet de vérifier si l 'utilisateur AD est enregistré ou n 'utilise pas un attribute AD。

重要的

La règle«AAA.USER.ATTRIBUTE(«kba_registered»). eq(«0”)»义务les nouveaux utilisateurs à s 'inscrire aux question et réponses basées sur les connaissances et aux e-mail alternatifs。

倒créer une stratégie d ' authentication倒vérifier si l 'utilisateur n 'est pas déjà enregistré

>添加认证策略switch_to_kba_register -rule "AAA.USER.ATTRIBUTE(\"kba_registered\").EQ(\"0\")"-action NO_AUTHN > add认证策略first_time_login_forced_kba_registration -rule true -action ldap1 .使用实例

倒créer une étiquette de stratégie d’enregiment et lier à la stratégie d’enregiment LDAP

> add authentication policylabel auth_or_switch_register -loginSchema LSCHEMA_INT > add authentication policylabel kba_registration -loginSchema kba_register > bind authentication policylabel auth_or_switch_register -policy switch_to_kba_register -priority 1 -nextFactor kba_registration > bind authentication policylabel kba_registration -policy first_time_login_forced_kba_registration -priority 1

Pour lier la stratégie d ' authentication à l ' authentication, à l 'autorisation et à l 'audit du serveur virtuel

绑定认证vserver authvs -policy ldap_logon -nextfactor auth_or_switch_register -priority

登记使用和验证问题

Une fois que vous avez configuré toutes les étapes mentionnées dans les sections précédentes, vous devriez voir les capture d ' écran de l ' interface utilisateur ci-dessous。

  1. Entrez l 'URL lb vserver;比如https://lb1.server.com.L ' écran d ' ouverture de session s ' affiche。

    图像localisee

  2. 请原谅我的笔名和笔名。双击苏尔Soumettre.L 'ecran登记使用'affiche。

    图像localisee

  3. Sélectionnez la问题préférée dans la liste déroulante et entrez la响应
  4. 双击苏尔Soumettre.L ' écran d ' enregistrement de L ' utilisateur s ' affiche。

页面配置会话使用

Dans cet举例,l 'administrateur suppose que le primary facteur est l 'ouverture de session LDAP (pour laquelle l 'utilisateur final a oublié le mot de pass)。L 'utilisateur suit ensuite L ' en注册des question et réponses basée sur les connaissances et la validation OTP de L 'ID d 'e-mail et réinitialise finalfinment le mot de pass en utilisant la réinitialisation du mot de pass en libreb -service。

Vous pouvez utiliser n 'importe quel mécanisme d ' authentication pour réinitialiser le mot de pass en libre-service。思杰推荐d 'avoir une question et une réponse basées sur les connaissances, et d ' enerun e-mail à OTP ou le deux pour obtenir une confidentialité solide et éviter toute réinitialisation de mot de passe utilisateur illégitime。

Les éléments评论员的请求à使用者的页面:

  • IP du server virtuel d ' équilibrage de charge
  • FQDN通信pour le server virtuel d ' équilibrage de charge
  • 服务证书équilibreur de charge

Créer un server virtuel d ' équilibrage de charge à l ' aide de l ' interface de ligne de command

倒accéder au site Web internet, vous devez créer un server virtuel LB倒accéder au service principal et déléguer la logique d ' authentication au server virtuel d ' authentication。

> add lb vserver lb1 SSL 1.2.3.162 443 -persistenceType NONE -cltTimeout 180 -AuthenticationHost otpauth.server.com -Authentication ON -authnVsName authvs > bind SSL vserver lb1 -certkeyname c1 . SSL 1.2.3.162

倒représenter le服务负责人dan l ' équilibrage de charge:

> add service iis_backendsso_server_com 1.2.3.4 HTTP 80 > bind lb vserver lb1 iis_backendsso_server_com

Créer une action LDAP avec l ' authentication désactivée en tant que première stratégie

> add authentication ldapAction ldap3 -serverIP 1.2.3.4 -serverPort 636 -ldapBase "OU=Users,DC=server,DC=com" -ldapBindDn administrator@ctxnsdev.com -ldapBindDnPassword PASSWORD - ldploginname samAccountName -authentication disabled > add authentication policy ldap3 -rule aaa.LOGIN.VALUE("passwdreset").EQ("1") -action ldap3

Créer une action de validation des questions et réponses basée sur les connaisances

Pour la validation des questions et réponses basée sur les connaisissances dans le flux de réinitialisation des mots de pass se en libre-service, vous devez configure le server LDAP avec l ' authentication désactivée。

> add authentication ldapAction  - serverip  - serverport  - ldapbase  - ldapbinddn  - ldapbinddnpassword  - ldploginname  - kbattribute  - alternateEmailAttr  -authentication DISABLED

为例

> add authentication ldapAction ldap2 -serverIP 1.2.3.4 -serverPort 636 -ldapBase "OU=Users,DC=server,DC=com" -ldapBindDn administrator@ctxnsdev.com -ldapBindDnPassword PASSWORD - ldapoginname samAccountName -KBAttribute userParameters -alternateEmailAttr userParameters -authentication disabled

倒créer une stratégie d ' authentication Pour la validation des questions et réponses basée sur les connaisissances à l 'aide de l 'interface de ligne de command

增加认证策略kba_validation -rule true -action ldap2

Créer une行动de验证par电子邮件

LDAP doit être un facteur antérieur au facteur de validation des e-mail car vous avoin de l 'ID e-mail de l ' utiliseur ou de l 'ID de message agerie second - aire dans le cadre de registration de réinitialisation du mot de pass en libreservice。

标记:

Pour que que la solution Email OTP功能,assured -vous que l ' authentication basée sur la connexion est activée sur le server SMTP。

Pour vous assureque l ' authentication basée sur la connexion est activée, tapez la command suivante sur le server SMTP。Si l ' authentication basée sur la connexion est activée, vous remquerez que le texte身份验证登录Apparaît en gras dans la sortie。

root@ns# telnet < SMTP服务器的IP地址><服务器端口号> ehlo

为例:

root@ns# telnet 10.106.3.66 25 Trying 10.106.3.66…已连接到10.106.3.66。转义字符是'^]'。22e2k13.nsgsanity.com微软ESMTP邮件服务准备在星期五,2019年11月22日16:24:17 +0530 ehlo 250-E2K13.NSGSanity.com Hello [10.221.41.151] 250- size 37748736 250- pipelining 250- dsn 250- enhancedstatuscodes 250- starttls 250- x - anonymoustls 250- auth LOGIN 250- x - exps GSSAPI NTLM 250- 8bitmime 250- binarymime 250- chunking 250 XRDST

提供激活认证信息basée,报告信息àhttps://support.microfocus.com/kb/doc.php?id=7020367

倾注配置une行动de message à l 'aide de l 'interface de ligne de command

add authentication emailAction emailact -userName sender@example.com -password  -serverURL "smtps://smtp.example.com:25" -content "OTP is $code"

为例:

add authentication emailAction email -userName testmail@gmail.com -password 298a34b1a1b7626cd5902bbb416d04076e5ac4f357532e949db94c0534832670 -encrypted -encryptmethod ENCMTHD_3 -serverURL "smtps://10.19.164.57:25" -content "OTP is $code" -emailAddress "aaa.user.attribute(\"alternate_mail\")"

标记

Le paramètre«EmailAddress»dan la配置est une表达式PI。para conséquent, cela est configuré pour prendre soit 'ID de message utiliseur Par défaut de session, soit 'ID de message alternatif déjà enregistré。

倒配置l 'ID de messagerie à l 'aide de l 'interface graphique

  1. Accedez一Sécurité > AAA - traffic des applications > Stratégies > authentication > Stratégies avancées > Actions > Action par e-mail - d ' authentication.双击苏尔Ajouter
  2. Dans la pageCréer une action par e-mail d ' authentication, saisissez les détails et cliquez sur克里尔

    图像localisee

倒créer une stratégie d ' authentication倒la validation des电子邮件à l 'aide de l 'interface de ligne de command

添加认证策略email_validation -rule true -action email

倒créer une stratégie d ' authentication倒le facteur de réinitialisation du mot de pass

增加认证策略ldap_pwd -rule true -action ldap_logon_action

Présentation de l 'interface utilisateur via le schéma de connexion

Il y a trois LoginsSchema pour la réinitialisation du mot de pass en libre-service pour réinitialiser le mot de pass。Utilisez les commands CLI suivantes pour afficher les trois schémas de connexion:

root@ns# cd /nsconfig/loginschema/ loginschema/ root@ns# ls -ltr | grep -i password -r——r——r——1 nobody wheel 2088 11月13日08:38 SingleAuthPasswordResetRem.xml -r——r——r——1 nobody wheel 1541 11月13日08:38 OnlyUsernamePasswordReset.xml -r——r——1 nobody wheel 1391 11月13日08:38 onypassword .xml

倒créer une réinitialisation de mot de pass d ' authentication unique à l 'aide de l 'interface de ligne de command

> add authentication loginSchema lschema_password_reset -authenticationSchema "/nsconfig/ loginSchema / loginSchema /SingleAuthPasswordResetRem.xml" > add authentication loginSchemaPolicy lpol_password_reset -rule true -action lschema_password_reset

Créer des question et réponses basées sur les connisissances et enyer un facteur de validation OTP par e-mail via une étiquette de stratégie

我是LDAP的首席顾问,您将会créer une question et une réponse basées负责沟通和特使étiquettes de stratégie OTP为我们提供顾问à我将会负责领导。

> add authentication loginSchema lschema_noschema -authenticationSchema noschema > add authentication policylabel kba_validation -loginSchema lschema_noschema > add authentication policylabel email_validation -loginSchema lschema_noschema

Créer un facteur de réinitialisation du mot de pass via l ' étiquette de stratégie

Vous pouvez créer un facteur de réinitialisation de mot de passe via l ' étiquette de stratégie à l ' aide des commandes suivantes。

> add authentication loginSchema lschema_noschema -authenticationSchema noschema > add authentication policylabel password_reset -loginSchema lschema_noschema > bind authentication policylabel password_reset -policyName ldap_pwd -priority 10 -gotoPriorityExpression NEXT

Liez la question et la réponse basées sur les connaissances et la stratégie d 'e-mail aux stratégies créées précédemment à l 'aide des commandes suivantes。

> bind authentication policylabel email_validation -policyName email_validation -nextfactor password_reset -priority 10 -gotoPriorityExpression NEXT > bind authentication policylabel kba_validation -policyName kba_validation -nextfactor email_validation -priority 10 -gotoPriorityExpression NEXT

肝素通量

会话启动LDAP doit être créé en vertu de la stratégie认证启动LDAP。Dans ce flux, l 'utilisateur clique sur le lien de mot de pass oublié présenté sur la première page d 'ouverture de session LDAP, puis la validation KBA suivie par la validation OTP et enfin la page de réinitialisation du mot de pass。

bind authentication vserver authvs -policy ldap3 -nextfactor kba_validation -priority 10 -gotoPriorityExpression NEXT

倾述界面使用流量

bind authentication vserver authvs -policy lpol_password_reset -priority 20 -gotoPriorityExpression结束

工作流d 'ouverture de session utilisateur pour réinitialiser le mot de pass

使用过程中工作的声音réinitialiser过去的事:

  1. Entrez l 'URL lb vserver;比如https://lb1.server.com.L ' écran d ' ouverture de session s ' affiche。

    图像localisee

  2. 双击苏尔Mot de pass oublié.Un écran de validation affiche deux questions sur Un maximum de six questions et réponses enregistrées auprès d 'un utilisateur AD。

    图像localisee

  3. Répondez aux questions et cliquezsur Se连接器.Un écran de validation OTP par e-mail dans level vous devez entry le OTP reçu sur l 'ID de courriel seconaire enregistré s 'affiche。

    图像localisee

  4. 请用电子邮件发送OTP。Une fois que la validation OTP de l 'e-mail est réussie, la page de réinitialisation du mot de pass s 'affiche。

    图像localisee

  5. 这是过去的新概念,这是过去的新概念。双击苏尔Soumettre.Une fois la réinitialisation du mot de pass réussie, l ' écran de réinitialisation du mot de pass réussie s ' affiche。

    图像localisee

Vous pouvez维护Vous connecter à l 'aide du mot de pass de réinitialisation。

Résolution des problèmes

思捷fournnit une option pour résoudre当然problèmes基础,基础,基础,基础,利用réinitialisation,自由,服务。主管部门à résoudre有关部门problèmes有关部门spécifiques。

NS杂志

先锋分析者le journal, il est recommandé de définir le niveau du journal pour le déboguer à l 'aide de la command suivante:

> set syslogparams -loglevel DEBUG

Enregistrement

使用登记信息réussi。

"ns_aaa_insert_hash_keyValue_entry key:kba_registered value:1" Nov 14 23:35:51  10.102.229.76 11/14/2018:18:05:51 GMT 0- ppp -1: default SSLVPN Message 1588 0:"ns_aaa_insert_hash_keyValue_entry key:alternate_mail value: eyj2zxjzaw9uijoimsisicjjlvqioiixbk1owjn0t2njlvvvzux6ndrwzfhxds01dta9iiwgimtlesi6ilniyw9ovlhknfhuqthkvv2ddcmjsv3pxqzres3qzmwxinuyxq0tysupxd0h4sfrizlwzjrrtjtm0ziyy1rzmlqc0tmevn2uhplegljc2hmvhzbcgvmzjy5du5iykytyxplqzjmtff1m3jinfvebzjasjdzz0qwtqvui3be1fyvnpexhnn1dsrkzxewtnovvnogppqvvzvklvvebhv4iiwgimfszyi6ikffuzi1nlhq00ifq ==.oKmvOalaOJ3a9z7BcGCSegNPMw=="

验证des问题和réponses basée sur les connaisances

Le message suivant indique une validation réussie des questions et réponses basée sur les connaisances。

“NFactor:成功完成KBA验证,nextfactor是电子邮件”

验证,id, courriel

Le message suivant indique une réinitialisation réussie du mot de pass。

"NFactor:成功完成电子邮件认证,nextfactor是pwd_reset"

配置SSPR à l 'aide du visualiseur NFactor

Avant de commencer la configuration SSPR, nous devons ajouter les servers LDAP suivants:

  1. 服务器LDAP标准avec认证activée pour l ' authentication utilisateur et attrbut AD spécifié。

    图像localisee

    图像localisee

  2. 服务器LDAP pour l 'extraction des paramètres utilisateur sans authentication。

    图像localisee

  3. 服务器LDAP pour la réinitialisation du mot de passe sur SSL无身份验证。En oute, l ' attribute AD à utiliser pour stocker les détails de l 'utilisateur doit être défini dans ce server。

    图像localisee

    图像localisee

  4. 服务器LDAP pour l ' enregistrment des utilisateurs, avec身份验证activée et attribute AD spécifié

    图像localisee

    图像localisee

  5. Le flux complete est illustré ci-dessous:

    图像localisee

  6. 全球证书指南à l 'aide de la command CLI suivante:

    bind vpn global -userDataEncryptionKey通配符

维护服务器LDAP sont ajoutés, procédez à la配置因子à l 'aide de visualiseur

  1. Accedez,Sécurité > AAA > traffic des applications > nFactor Visualizer > nFactor Flux, cliquez surAjouterEt cliquez sur l 'icône加上à l 'intérieur de la boîte。

    图像localisee

  2. Donnez un nom au flux。

    图像localisee

  3. 双击苏尔Ajouter un schéma, qui servira de schéma par défaut。双击苏尔AjouterSur la page du schéma de connexion。

    图像localisee

  4. Après avoir donné un nom au schéma, sélectionnez le schéma comme indiqué ci-dessous。双击苏尔选择Dans le coin supérieur droit pour le schéma à sélectionner。

    图像localisee

  5. 双击苏尔克里尔, puis sur好吧

Une fois le schéma par défaut ajouté, nous devons配置les trois flux suivants:

  • 铭文utilisateur: Pour l ' enregistremexicite de l 'utilisateur
  • Réinitialisation杜莫特De passe: pour la ré
  • Connexion normale + Vérification de l 'utilisateur enregistré:诗诗où诗诗正确,诗诗connecté。Dans le cas où l 'utilisateur n 'est pas enregistré, il l 'emmènera à la page d ' enregistration。

登记使用

continue d 'où nous sommes partis après l 'ajout du schéma。

  1. 双击苏尔Ajouter une stratégie, cela vérifiera si l 'utilisateur tente de s 'inscrire explicitement。

    图像localisee

    图像localisee

  2. 双击苏尔克里尔, puis surAjouter

  3. 双击苏尔l 'icone ' + ' en surbrillance植物香倒ajouter le因素d 'authentification遵循盟d 'enregistrement des utilisateurs通量。

    图像localisee

    图像localisee

  4. 双击苏尔克里尔

  5. 双击苏尔Ajouter une stratégie使用铭文1。

    图像localisee

  6. Créez la stratégie d’authentication。Cette stratégie信息检索和登记信息检索和登记信息检索和登记信息。

    图像localisee

  7. 双击苏尔克里尔, puis surAjouter

  8. cliques维护'icône verte ' + ' pour créer一件事,一件事,一件事,一件事克里尔.双击苏尔Ajouter un schéma

    图像localisee

    图像localisee

  9. Créez le schéma suivant。

    图像localisee

  10. 双击苏尔Ajouter une stratégieEt créez la stratégie d ' authentication suivante。

    图像localisee

  11. 双击苏尔克里尔, puis surAjouter

Reinitialisation杜

  1. Cliquez sur l 'icône«+»bleue pour ajouter une autre stratégie (flux de réinitialisation du mot de passe) pour le facteur SSPR parent。

    图像localisee

  2. 双击苏尔AjouterEt créez la stratégie d ' authentication ci-dessous。赛特stratégie sera déclenchée si l 'utilisateur clique sur«Mot de passe oublié»sur la page de connexion。

    图像localisee

  3. 双击苏尔克里尔, puis surAjouter

  4. Cliquez sur l 'icône verte«+»pour la stratégie d ' authentication de réinitialisation du mot de pass pour ajouter un autre factor。

    图像localisee

    图像localisee

  5. 双击苏尔克里尔

  6. 双击苏尔Ajouter une stratégie倒créer une stratégie d ' authentication倒le facteur créé ci-dessus。服务要素à有效利用者。

    图像localisee

  7. 双击苏尔克里尔, puis surAjouter

  8. Cliquez sur l 'icône verte ' + ' pour ajouter un autre facteur pour le flux de facteur de mot de pass, cela validera les réponses fournies pour la réinitialisation du mot de pass。双击苏尔克里尔

    图像localisee

  9. 双击苏尔Ajouter une stratégie浇ajouter une stratégie d ' authentication Pour le facteur。

  10. Sélectionnez la même stratégie d ' authentication dans le menu déroulant que nous avons créé précédemment et cliquez surAjouter

    图像localisee

Connexion normale + Vérification de l 'utilisateur enregistré

  1. Cliquez sur l 'icône«+»bleue pour ajouter une autre stratégie d ' authentication (flux de connexion normal) au facteur SSPR parent。

    图像localisee

  2. 双击苏尔Ajouter倒créer la stratégie d ' authentication ci-dessous Pour la connexion utilisateur normale。

    图像localisee

  3. 双击苏尔克里尔言归归真Ajouter

  4. Cliquez sur l 'icône verte«+»pour la stratégie créée ci-dessus pour ajouter un autre facteur, par example un bloc de décision。双击苏尔克里尔

    图像localisee

  5. 双击苏尔克里尔

    图像localisee

  6. 双击苏尔Ajouter une stratégie倒créer une stratégie d’authentication倒ce facteur de décision。

    图像localisee

  7. 双击苏尔克里尔, puis surAjouter.塞拉vérifiera si l 'utilisateur est enregistré ou non。

  8. Cliquez sur l 'icône verte ' + ' pour pointer l ' utilisateur vers la politique d ' registrment。

    图像localisee

  9. Sélectionnez le facteur d 'inscription dans le menu déroulant et cliquez sur克里尔

    图像localisee

  10. Cliquez maintenant sur l 'icône«+»blue pour ajouter une autre stratégie au bloc de décision, cette stratégie sera pour l 'utilisateur enregistré de mettre fin à l '认证。

    图像localisee

  11. 双击苏尔Ajouter une stratégie倒créer la stratégie d ' authentication ci-dessous。

    图像localisee

  12. 双击苏尔克里尔, puis surAjouter