Grupos y usuarios
Tras configurar la configuración básica de autenticación, autorización y auditoría, se crean usuarios y grupos. Primero debe crear una cuenta de usuario para cada persona que se autentica mediante el dispositivo NetScaler. Si utiliza la autenticación local controlada por el propio dispositivo NetScaler, cree cuentas de usuario locales y asigne contraseñas a cada una de esas cuentas.
También puede crear cuentas de usuario en el dispositivo NetScaler si utiliza un servidor de autenticación externo. Sin embargo, en este caso, cada cuenta de usuario debe coincidir exactamente con la cuenta de ese usuario en el servidor de autenticación externo y no debe asignar contraseñas a las cuentas de usuario que cree en NetScaler. El servidor de autenticación externo administra las contraseñas de los usuarios que se autentican con el servidor de autenticación externo.
Si utiliza un servidor de autenticación externo, puede seguir creando cuentas de usuario locales en el dispositivo NetScaler si, por ejemplo, desea permitir que los usuarios temporales (como los visitantes) inicien sesión, pero no desea crear entradas para esos usuarios en el servidor de autenticación. Asigna una contraseña a cada cuenta de usuario local, tal como lo haría si utilizara la autenticación local para todas las cuentas de usuario.
Cada cuenta de usuario debe estar vinculada a las directivas de autenticación y autorización. Para simplificar esta tarea, puede crear uno o más grupos y asignarles cuentas de usuario. A continuación, puede vincular las directivas a grupos en lugar de a cuentas de usuario individuales.
Configurar directivas con grupos
Después de configurar los grupos, puede usar el cuadro de diálogo Grupo para aplicar directivas y configuraciones que especifiquen el acceso de los usuarios. Si utiliza la autenticación local, crea usuarios y los agrega a grupos configurados en NetScaler Gateway. A continuación, los usuarios heredan la configuración de ese grupo.
Puede configurar las siguientes directivas o ajustes para un grupo de usuarios en el cuadro de diálogo Grupo :
- Usuarios
- Directivas de autorización
- Directivas de auditoría
- Directivas de sesión
- Directivas de tráfico
- Marcadores
- Aplicaciones de intranet
- Direcciones IP de intranet
En la configuración, es posible que haya usuarios que pertenezcan a más de un grupo. Además, cada grupo puede tener una o más directivas de sesión vinculada, con parámetros diferentes configurados. Los usuarios que pertenecen a más de un grupo heredan las directivas de sesión asignadas a todos los grupos a los que pertenece el usuario. Para asegurarse de que la evaluación de directivas de sesión tiene prioridad sobre la otra, debe establecer la prioridad de la directiva de sesión.
Por ejemplo, tiene grupo1 enlazado con una directiva de sesión configurada con la página principal www.homepage1.com. Group2 está vinculado a una directiva de sesión configurada con la página principal www.homepage2.com. Cuando estas directivas están enlazadas a grupos respectivos sin un número de prioridad o con el mismo número de prioridad, la página principal que aparece a los usuarios que pertenecen a ambos grupos depende de la directiva que se procese primero. Al establecer un número de prioridad inferior, que otorga mayor prioridad, para la directiva de sesión con la página principal www.homepage1.com, puede asegurarse de que los usuarios que pertenecen a ambos grupos reciban la página principal www.homepage1.com.
Si las directivas de sesión no tienen asignado un número de prioridad o tienen el mismo número de prioridad, la prioridad se evalúa en el siguiente orden:
- Usuario
- Grupo
- Servidor virtual
- Global
Si las directivas están vinculadas al mismo nivel, sin número de prioridad o si las directivas tienen el mismo número de prioridad, el orden de evaluación es según el orden de vinculación de directivas. Las directivas vinculadas primero a un nivel tienen prioridad sobre las directivas vinculadas posteriormente.
Si tenemos un usuario vinculado a varios grupos con cada grupo enlazado a IIP, el usuario puede obtener IP libre de cualquiera de los grupos enlazados.
Crear usuarios y grupos
Configure la autenticación, la autorización y la auditoría de los usuarios locales mediante la interfaz gráfica de usuario
- Vaya aSeguridad > AAA: Tráfico de aplicaciones > Usuarios** de NetScaler Gateway, amplíeNetScaler Gateway > Administración de usuarios y, a continuación, hagaclic en Usuarios AAA.**
-
En el panel de detalles, realice una de las acciones siguientes:
- Para crear una cuenta de usuario nueva, haga clic en Agregar.
- Para modificar una cuenta de usuario existente, seleccione la cuenta de usuario y, a continuación, haga clic en Abrir.
- En el cuadro de diálogo Crear usuario AAA, en el cuadro de texto Nombre de usuario, escriba un nombre para el usuario.
- Si va a crear una cuenta de usuario autenticada localmente, desactive la casilla Autenticación externa y proporcione una contraseña local que el usuario utilice para iniciar sesión.
- Haga clic en Crear o en Aceptary, a continuación, en Cerrar. Aparece un mensaje en la barra de estado que indica que el usuario se ha configurado correctamente.
Configure los grupos locales de autenticación, autorización y auditoría y añada usuarios a ellos mediante la utilidad de configuración
- Vaya aSeguridad > AAA: Tráfico de aplicaciones > Grupos** de NetScaler Gateway, amplíeNetScaler Gateway > Administración de usuarios y, a continuación, hagaclic en Grupos AAA.**
- En el panel de detalles, realice una de las acciones siguientes:
- Para crear un grupo nuevo, haz clic en Agregar.
- Para modificar un grupo existente, selecciónelo y, a continuación, haga clic en Modificar.
- Si va a crear un grupo nuevo, en el cuadro de diálogo Crear grupo AAA, en el cuadro de texto Nombre de grupo, escriba un nombre para el grupo.
-
En el área Avanzada de la derecha, haga clic en Usuarios AAA.
- Para agregar un usuario al grupo, selecciónelo y, a continuación, haga clic en Agregar.
- Para eliminar un usuario del grupo, selecciónelo y, a continuación, haga clic en Eliminar.
- Para crear una nueva cuenta de usuario y agregarla al grupo, haga clic en el icono Plus y, a continuación, siga las instrucciones de “Para configurar la autenticación, la autorización y la auditoría de los usuarios locales mediante la utilidad de configuración”.”
- Haga clic en Crear o Aceptar. El grupo que ha creado aparece en la página Grupos AAA .
Eliminar un grupo mediante la interfaz gráfica
También puede eliminar grupos de usuarios de NetScaler Gateway.
- Vaya aSeguridad > AAA: tráfico de aplicaciones > Grupos** de NetScaler Gateway, expand> Administración de usuarios y, a continuación, haga clicen Grupos AAA.** En el panel de detalles, seleccione el grupo y, a continuación, haga clic en Quitar.
Configure la autenticación, la autorización y la auditoría de los usuarios locales mediante la CLI
En el símbolo del sistema, escriba los comandos siguientes:
add aaa group <groupname>
bind aaa group <groupname> -username <username>
<!--NeedCopy-->
Ejemplo:
add aaa group group-2
bind aaa group group-2 -username user-2
<!--NeedCopy-->
Elimine usuarios de un grupo de autenticación, autorización y auditoría mediante la interfaz de línea de comandos
En la línea de comandos, desvincule a los usuarios del grupo escribiendo el siguiente comando una vez para cada cuenta de usuario enlazada al grupo:
unbind aaa group <groupname> -username <username><!--NeedCopy-->
**Ejemplo:**
<!--NeedCopy-->
unbind aaa group group-hr -username user-hr-1
### Elimine un grupo de autenticación, autorización y auditoría mediante la interfaz de línea de comandos
Primero elimina a todos los usuarios del grupo. A continuación, en la línea de comandos, escriba el siguiente comando para eliminar un grupo AAA de NetScaler y comprobar la configuración:
<!--NeedCopy-->
rm aaa group
**Ejemplo:**
<!--NeedCopy-->
rm aaa group group-hr
> **Nota**
>
>No se puede agregar un nombre de usuario con dominio si el nombre de usuario ya se ha agregado sin dominio. Si el nombre de usuario con dominio se agrega primero seguido del mismo nombre de usuario sin dominio, el dispositivo NetScaler agrega el nombre de usuario a la lista de usuarios.
En el ejemplo siguiente se muestra que no se permite agregar un nombre de usuario con dominio si se agrega el mismo nombre de usuario sin dominio.
<!--NeedCopy-->
add aaa user u47985 Done show aaa users 1) UserName: u47985 Done add aaa user u47985@domain.com ERROR: User already exists ```
El siguiente ejemplo muestra si el nombre de usuario con dominio se agrega primero seguido del mismo nombre de usuario sin dominio y, a continuación, el dispositivo NetScaler agrega el nombre de usuario a la lista de usuarios.
> add aaa user u47985@domain.com
Done
> add aaa user u47985
Done
> sh aaa user
1) UserName: u47985@domain.com
2) UserName: u47985
```