Estrutura geral
As regras permitem restrições adicionais

Coleção de regras
Recomendamos que forneça nomes descritivos para as suas regras, pois isso permitirá que sejam claramente identificáveis no Insight Registos.
Cada Regra pode ter um Nome, Descrição e é especificada para um tipo de autenticação específico. Atualmente, pode definir uma regra para Wi-Fi, LAN e VPN. Além disso, pode Ativar ou Desativar cada regra.
O separador Regras lista todas as regras configuradas, a sua posição, o seu tipo (Wi-Fi, LAN, VPN ou Generic Allow), o seu nome e descrição, o método de autenticação que aceita, os filtros a que se aplica, o que concede, e se está ativada.
Criar uma Regra
Ao clicar em Adicionar regra pode escolher um meio: Generic Allow, Wi-Fi, LAN ou VPN.
Ao escolher Wi-Fi, LAN ou VPN abre um assistente guiado de quatro passos. Um resumo em tempo real, "em palavras simples", na parte inferior da caixa de diálogo reformula a regra em linguagem simples à medida que é criada, por exemplo:
EM PALAVRAS SIMPLES
Um pedido Wi-Fi autenticado apenas com certificado de CN=SCEPman-SaaS-CA,O=Contoso, em que o Cert Subject (DN) corresponde a OU=Printers, recebe a VLAN 16 (estática).
Os passos seguintes mostram o editor de regras com um exemplo simples da descrição acima:
Quem pode autenticar (Métodos de autenticação)
Ative a autenticação baseada em certificado e/ou baseada em nome de utilizador/palavra-passe; pelo menos uma tem de estar ativada. Ativar certificados revela uma opção Restringir certificados raiz que restringe a regra a Trusted Roots específicas, em vez de aceitar qualquer certificado fidedigno para a plataforma.

Onde se aplica (Filtros)
Os filtros restringem a regra e são combinados com AND, o que significa que um pedido tem de satisfazer todos os filtros listados; deixar este passo em branco significa que a regra se aplica em todo o lado. Os filtros disponíveis dependem do meio, e cada filtro pode aceitar valores individuais ou referenciar um Grupo reutilizável. Veja abaixo as secções Wi-Fi, LAN e VPN para os filtros específicos que cada meio oferece e um exemplo prático.

O que concede (Atribuições)
Define o acesso devolvido quando a regra corresponde: uma VLAN e/ou atributos RADIUS adicionais, cada um deles ou Estático (um valor fixo) ou Dinâmico. A atribuição dinâmica lê um valor do certificado, a partir do seu Emissor, SAN, DN ou de uma Extensão personalizada, aplica-lhe um padrão regex e mapeia o resultado para o valor que é concedido. Este mesmo mecanismo regex também é usado para filtros de Atributo de Certificado no Passo 3. Também pode definir o que acontece se nenhum padrão corresponder: rejeitar o pedido ou recorrer a um valor predefinido.

Métodos de autenticação
Os métodos de autenticação que pode definir em "Quem pode autenticar" restringem o meio técnico que uma autenticação tem de usar para ser aceite.
Autenticação baseada em certificado
Pode ativar apenas CBA para corresponder a todas essas autenticações ou limitar ainda mais as autenticações a certificados assinados por CAs específicas.

Pode restringir ainda mais o CBA usando filtros para corresponder ao emissor, SAN, DN ou extensões do certificado utilizado.
Autenticação baseada em nome de utilizador/palavra-passe
Ative este método para permitir autenticações que não utilizam autenticação baseada em certificado.

Pode restringir ainda mais a autenticação baseada em nome de utilizador/palavra-passe usando filtros para corresponder a nomes de utilizador ou proprietários.
Filtros
Os filtros podem ser usados para criar regras granulares que só correspondem em determinadas circunstâncias. Existem vários filtros disponíveis que podem ser usados em diferentes situações:
Disponível para todas as regras
IPs do cliente
Atributos do certificado
Nome de utilizador/palavra-passe
IDs do Intune
Disponível para regras específicas
SSIDs (Regras Wi-Fi)
MACs do switch (Regras LAN)
Identificadores NAS (Regras VPN)
IPs NAS (Regras VPN)
IPs do cliente
Use o filtro IPs do cliente para fazer corresponder uma regra ao endereço IP WAN das autenticações. Pode usar endereços únicos, CIDRs ou um grupo definido.

Atributos do certificado
Use este tipo de filtro para fazer corresponder uma regra apenas se um certificado de cliente apresentado contiver as informações necessárias. Pode filtrar pelos seguintes atributos:
Emissor
SAN (Nome alternativo do sujeito)
DN (Nome distinto)
Extensão

Exemplos:
Use um filtro SAN
.*-ext@contoso\.com$para corresponder ajohn.smith-ext@contoso.com→ certificado de identidade de prestador, VLAN 10.Use um DN
OU=Printerspara corresponder ao sujeitoCN=PRINTER07,OU=Printers,O=Contoso→ atribuir VLAN 16 (impressoras).Use um DN
OU=Financepara corresponder ao sujeitoCN=jdoe,OU=Finance,O=Contoso→ VLAN 30 (Finanças).Use um filtro SAN
^platform:windows$para corresponder a plataformas específicas. Use um SAN URI com o valor deplatform:windowspara corresponder a isto.
Nome de utilizador/palavra-passe

Exemplos:
Nome de utilizador
^ext-.*corresponde aext-jsmith→ VLAN 50 (prestador)Proprietário
IT-AssetPoolcorresponde à etiqueta de dispositivo partilhado/kiosk → Filter-Idkiosk-acl
SSIDs
Este tipo de filtro está disponível apenas em regras Wi-Fi
Para filtrar SSIDs, pode optar por corresponder SSIDs individuais por entrada ou adicionar um grupo definido de SSIDs.

MACs do switch
Este tipo de filtro está disponível apenas em regras LAN
Para filtrar MACs do switch, pode optar por corresponder um endereço individual por entrada ou adicionar um grupo definido de MACs do switch.

Identificadores NAS
Este tipo de filtro está disponível apenas em regras VPN
Tal como noutros filtros, pode optar por corresponder identificadores NAS individuais por entrada ou adicionar um grupo definido de identificadores NAS.
IPs NAS
Este tipo de filtro está disponível apenas em regras VPN
Tal como noutros filtros, pode optar por corresponder IPs NAS individuais por entrada ou adicionar um grupo definido de IPs NAS.
IDs do Intune
Este é um filtro histórico. Se os seus clientes se autenticarem com certificados que os seus clientes receberam durante o AAD-Join, deverá filtrar pelo ID do Tenant do Intune.
Caso tenha introduzido os seus Tenant IDs conforme descrito aqui, o comportamento predefinido do RADIUSaaS é que apenas máquinas que apresentem um certificado com a extensão OID 1.2.840.113556.5.14 e um valor autorizado para o Tenant ID terão acesso à rede. Com o motor de regras, tem agora a opção de restringir ainda mais o acesso a IDs do Intune específicos para uma regra específica ou de ignorar a extensão do certificado. Isto permite-lhe ter uma configuração com várias implementações, em que alguns clientes vêm com certificados que fornecem o respetivo OID e outros não.

Atribuições
Se uma autenticação for válida e corresponder a uma regra, o pacote Access-Accept devolvido pode conter informações específicas para dar instruções adicionais ao autenticador.
VLAN
Um ID de VLAN pode ser atribuído estaticamente, o que significa que todas as autenticações correspondentes receberão este ID de VLAN, ou dinamicamente, extraindo o valor pretendido de um atributo de certificado ou do nome de utilizador/proprietário.
Por Subject do certificado (DN)
Também pode atribuir IDs de VLAN com base em propriedades no Subject Name do seu certificado
Por isso, especifique em que propriedade o ID de VLAN está armazenado
Depois, configure com que string o ID de VLAN é prefixado
O ID de VLAN não precisa de ter um prefixo. No entanto, pode ser necessário usar um prefixo caso o seu Subject Name contenha o mesmo atributo mais do que uma vez (por exemplo, vários CN são bastante comuns).
Como exemplo, a seguinte atribuição irá corresponder ao atributo DN do certificado do cliente usando o padrão regex OU=vlan-(\d+) e usar o primeiro grupo correspondente como valor resultante.
Para um subject do certificado (DN) de CN=CLIENT01,OU=vlan-15 isto resulta numa atribuição de VLAN de 15.

Por extensão de certificado
Atualmente, não é suportado adicionar extensões personalizadas de certificado a perfis SCEP em muitos sistemas MDM, incluindo Microsoft Intune e JAMF.
Por isso, recomendamos que use antes o subject do certificado para adicionar uma atribuição de VLAN.
Selecione uma das Extensões de Certificado que criou
Escolha um padrão regex para obter o valor pretendido

Atributos
Os atributos de retorno RADIUS permitem aos administradores de rede definir definições específicas para utilizadores ou grupos individuais.
Por exemplo,
Na Configuração de Perfil de Utilizador, um atributo pode especificar a duração máxima da sessão, os serviços permitidos (como VPN ou Wi-Fi) e o método de atribuição de endereços IP.
Na Atribuição Dinâmica de Endereço IP, um atributo pode especificar que o utilizador deve receber um endereço IP estático ou usar DHCP para atribuição dinâmica.
No Controlo de Acesso e Autorização, um atributo determina o nível de acesso do utilizador (por exemplo, convidado, empregado, administrador) e quaisquer restrições (por exemplo, limites de tempo).
Na Gestão de Sessões, um atributo pode especificar o timeout da sessão (quanto tempo o utilizador pode permanecer ligado), o timeout de inatividade (desligar após inatividade) e o número máximo de inícios de sessão simultâneos.
Na Qualidade de Serviço (QoS), um atributo pode priorizar o tráfego de voz em relação ao tráfego de dados para um utilizador específico.
Os fornecedores podem criar os seus próprios atributos personalizados (atributos específicos do fornecedor ou VSAs). Estes permitem funcionalidade adicional para além dos atributos IETF padrão. Os VSAs são encapsulados no atributo padrão 26.
Da mesma forma que as atribuições de VLAN, os atributos podem ser devolvidos de forma estática ou dinâmica.
Pode escolher entre diferentes atributos de retorno e alargá-los no catálogo de atributos:
Exemplo:
Atribua dinamicamente o valor do RDN L do certificado ao atributo de retorno Filter-Id

Última atualização
Isto foi útil?
