For the complete documentation index, see llms.txt. This page is also available as Markdown.

Structure générale

Les règles permettent des restrictions supplémentaires

Collection de règles

Nous recommandons de fournir des noms descriptifs à vos règles, car cela permettra de les identifier clairement dans Insight Journaux.

Chaque règle peut avoir un Nom, description et est définie pour un type d'authentification spécifique. Actuellement, vous pouvez définir une règle pour Wi-Fi, LAN et VPN. De plus, vous pouvez Activer ou Désactiver chaque règle.

L'onglet Règles répertorie chaque règle configurée, sa position, son type (Wi-Fi, LAN, VPN ou Autorisation générique), son nom et description, la méthode d'authentification qu'elle accepte, les filtres auxquels elle s'applique, ce qu'elle accorde, et si elle est activée.

Création d'une règle

En cliquant sur Ajouter une règle vous permet de choisir un type : Autorisation générique, Wi-Fi, LAN ou VPN.

En choisissant Wi-Fi, LAN ou VPN ouvre un assistant guidé en quatre étapes. Un résumé en direct « en termes simples » en bas de la boîte de dialogue reformule la règle en langage simple au fur et à mesure de sa création, par exemple :

EN TERMES SIMPLES

Une requête Wi-Fi s'authentifiant uniquement par certificat provenant de CN=SCEPman-SaaS-CA,O=Contoso, avec un Cert Subject (DN) correspondant à OU=Printers, se voit attribuer le VLAN 16 (statique).

Les étapes suivantes montrent l'éditeur de règles avec un exemple simple de la description ci-dessus :

1

Identité

Juste un Nom, une description, et un bouton de bascule d'activation/désactivation. Le type et la méthode d'authentification sont configurés dans les étapes suivantes, donc le nom doit seulement décrire l'intention, par ex. « Corporate Wi-Fi Access » plutôt que d'encoder le SSID ou le VLAN dans le nom.

2

Qui peut s'authentifier (méthodes d'authentification)

Activez l'authentification par certificat et/ou par nom d'utilisateur/mot de passe ; au moins une doit être activée. L'activation des certificats révèle une option Restreindre les certificats racine bascule, qui restreint la règle à des Trusted Roots spécifiques au lieu d'accepter n'importe quel certificat approuvé par la plateforme.

3

Où elle s'applique (filtres)

Les filtres restreignent la règle et sont combinés avec AND, ce qui signifie qu'une requête doit satisfaire à tous les filtres énumérés ; laisser cette étape vide signifie que la règle s'applique partout. Les filtres proposés dépendent du type, et chaque filtre peut prendre des valeurs individuelles ou faire référence à un Groupe réutilisable. Consultez les sections Wi-Fi, LAN et VPN ci-dessous pour les filtres spécifiques proposés par chaque type et un exemple détaillé.

4

Ce qu'elle accorde (attributions)

Définit l'accès renvoyé lorsque la règle correspond : un VLAN et/ou des attributs RADIUS supplémentaires, chacun étant soit Statique (une valeur fixe) ou Dynamique. L'attribution dynamique lit une valeur dans le certificat, depuis son Issuer, SAN, DN ou une Extension personnalisée, lui applique une expression régulière, puis associe le résultat à la valeur accordée. Ce même mécanisme regex est également utilisé pour les filtres d'attribut de certificat à l'étape 3. Vous pouvez aussi définir ce qui se passe si aucun motif ne correspond : rejeter la requête ou revenir à une valeur par défaut.


Méthodes d'authentification

Les méthodes d'authentification que vous pouvez définir dans "Who may authenticate" restreignent le support technique qu'une authentification doit utiliser pour être acceptée.

Authentification par certificat

Vous pouvez soit activer uniquement la CBA pour faire correspondre toutes ces authentifications, soit restreindre davantage les authentifications aux certificats signés par des AC spécifiques.

Vous pouvez restreindre davantage la CBA à l'aide de filtres pour faire correspondre l'émetteur, le SAN, le DN ou les extensions du certificat utilisé.

Authentification par nom d'utilisateur/mot de passe

Activez cette méthode pour autoriser les authentifications qui n'utilisent pas l'authentification par certificat.

Vous pouvez restreindre davantage l'authentification par nom d'utilisateur/mot de passe à l'aide de filtres pour faire correspondre les noms d'utilisateur ou les propriétaires.


Filtres

Les filtres peuvent être utilisés pour créer des règles granulaires qui ne correspondent que dans certaines circonstances. Plusieurs filtres sont disponibles et peuvent être utilisés dans différentes situations :

Disponibles pour toutes les règles

  • IP client

  • Attributs de certificat

  • Nom d'utilisateur/mot de passe

  • ID Intune

Disponibles pour certaines règles

  • SSID (règles Wi-Fi)

  • MAC des commutateurs (règles LAN)

  • Identifiants NAS (règles VPN)

  • IP NAS (règles VPN)

IP client

Utilisez le filtre IP client pour faire correspondre une règle à l'adresse IP WAN des authentifications. Vous pouvez utiliser des adresses individuelles, des CIDR ou un groupe défini.

Attributs de certificat

Utilisez ce type de filtre pour faire correspondre une règle uniquement si un certificat client présenté contient les informations requises. Vous pouvez filtrer les attributs suivants :

  • Émetteur

  • SAN (nom alternatif du sujet)

  • DN (nom distinctif)

  • Extension

Exemples :

  • Utilisez un filtre SAN .*-ext@contoso\.com$ pour faire correspondre john.smith-ext@contoso.com → certificat d'identité du prestataire, VLAN 10.

  • Utilisez un DN OU=Printers pour faire correspondre le sujet CN=PRINTER07,OU=Printers,O=Contoso → attribuer le VLAN 16 (imprimantes).

  • Utilisez un DN OU=Finance pour faire correspondre le sujet CN=jdoe,OU=Finance,O=Contoso → VLAN 30 (Finance).

  • Utilisez un filtre SAN ^platform:windows$ pour faire correspondre des plateformes spécifiques. Utilisez un SAN URI avec la valeur de platform:windows pour faire correspondre cela.

Nom d'utilisateur/mot de passe

Exemples :

  • Nom d'utilisateur ^ext-.* correspond à ext-jsmith → VLAN 50 (prestataire)

  • Propriétaire IT-AssetPool correspond à l'étiquette d'appareil partagé/kiosque → Filter-Id kiosk-acl

SSID

Ce type de filtre est uniquement disponible pour les règles Wi-Fi

Pour filtrer les SSID, vous pouvez choisir de faire correspondre des SSID individuels par entrée ou d'ajouter un groupe défini de SSID.

MAC des commutateurs

Ce type de filtre est uniquement disponible pour les règles LAN

Pour filtrer les MAC des commutateurs, vous pouvez choisir de faire correspondre une adresse unique par entrée ou d'ajouter un groupe défini de MAC des commutateurs.

Identifiants NAS

Ce type de filtre est uniquement disponible pour les règles VPN

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des identifiants NAS individuels par entrée ou d'ajouter un groupe défini d'identifiants NAS.

IP NAS

Ce type de filtre est uniquement disponible pour les règles VPN

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des IP NAS individuelles par entrée ou d'ajouter un groupe défini d'IP NAS.

ID Intune

Il s'agit d'un filtre historique. Si vos clients s'authentifient avec des certificats que vos clients ont reçus lors de l'AAD-Join, vous souhaitez filtrer pour votre ID de Tenant Intune.

Au cas où vous auriez saisi vos ID de Tenant comme décrit ici, le comportement par défaut de RADIUSaaS est que seules les machines présentant un certificat avec l'extension OID 1.2.840.113556.5.14 et une valeur autorisée pour le Tenant ID auront accès au réseau. Avec le moteur de règles, vous avez désormais la possibilité de restreindre davantage l'accès à des ID Intune spécifiques pour une règle donnée ou d'ignorer l'extension du certificat. Cela vous permet d'avoir une configuration multi-déploiement, où certains clients arrivent avec des certificats fournissant l'OID correspondant et d'autres non.


Attributions

Si une authentification est valide et correspond à une règle, le paquet Access-Accept renvoyé peut contenir des informations spécifiques pour donner des instructions supplémentaires à l'authentificateur.

VLAN

Un ID de VLAN peut être attribué statiquement, ce qui signifie que toutes les authentifications correspondantes recevront cet ID VLAN, ou dynamiquement en extrayant la valeur souhaitée soit d'un attribut de certificat, soit du nom d'utilisateur/propriétaire.

Par sujet du certificat (DN)

  • Vous pouvez également attribuer des ID VLAN en fonction des propriétés du nom du sujet de votre certificat

  • Par conséquent, spécifiez dans quelle propriété l'ID VLAN est stocké

  • Ensuite, configurez la chaîne qui sert de préfixe à l'ID VLAN

  • L'ID VLAN n'a pas besoin d'avoir un préfixe. Cependant, un préfixe peut être requis si votre nom de sujet contient le même attribut plus d'une fois (p. ex. plusieurs CN sont assez courants).

À titre d'exemple, l'attribution suivante fera correspondre l'attribut DN du certificat client à l'aide du motif d'expression régulière OU=vlan-(\d+) et utilisera le premier groupe correspondant comme valeur résultante.

Pour un sujet de certificat (DN) de CN=CLIENT01,OU=vlan-15 cela aboutit à une attribution VLAN de 15.

Par extension de certificat

Actuellement, il n'est pas pris en charge d'ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, notamment Microsoft Intune et JAMF.

Nous recommandons donc d'utiliser plutôt le sujet du certificat pour ajouter une attribution VLAN.

  • Sélectionnez l'une de vos extensions de certificat créées

  • Choisissez un motif d'expression régulière pour obtenir la valeur souhaitée

Attributs

Les attributs de retour RADIUS permettent aux administrateurs réseau de définir des paramètres spécifiques pour des utilisateurs ou des groupes individuels.

Par exemple,

  • Pour la configuration du profil utilisateur, un attribut peut spécifier la durée maximale de la session, les services autorisés (tels que VPN ou Wi-Fi) et la méthode d'attribution d'adresse IP.

  • Pour l'attribution dynamique d'adresse IP, un attribut peut indiquer que l'utilisateur doit recevoir une adresse IP statique ou utiliser DHCP pour une attribution dynamique.

  • Pour le contrôle d'accès et l'autorisation, un attribut détermine le niveau d'accès de l'utilisateur (p. ex. invité, employé, administrateur) ainsi que toute restriction (p. ex. limites de temps).

  • Pour la gestion de session, un attribut peut spécifier le délai d'expiration de session (durée pendant laquelle l'utilisateur peut rester connecté), le délai d'inactivité (déconnexion après inactivité) et le nombre maximal de connexions simultanées.

  • Pour la qualité de service (QoS), un attribut peut prioriser le trafic vocal par rapport au trafic de données pour un utilisateur spécifique.

Les fournisseurs peuvent créer leurs propres attributs personnalisés (attributs spécifiques au fournisseur ou VSA). Ceux-ci permettent des fonctionnalités supplémentaires au-delà des attributs IETF standard. Les VSA sont encapsulés dans l'attribut standard 26.

De la même manière que les attributions VLAN, les attributs peuvent être renvoyés soit statiquement, soit dynamiquement.

Vous pouvez choisir parmi différents attributs de retour et les étendre dans le catalogue d'attributs :

Catalogue d’attributs

Exemple :

Attribuez dynamiquement la valeur du RDN L des certificats à l'attribut de retour Filter-Id

Mis à jour

Ce contenu vous a-t-il été utile ?