ADC

Grupos y usuarios

Después de configurar la configuración básica de autenticación, autorización y auditoría, se crean usuarios y grupos. Primero debe crear una cuenta de usuario para cada persona que se autentica a través del dispositivo Citrix ADC. Si utiliza autenticación local controlada por el propio dispositivo Citrix ADC, cree cuentas de usuario locales y asigne contraseñas a cada una de esas cuentas.

También puede crear cuentas de usuario en el dispositivo Citrix ADC si utiliza un servidor de autenticación externo. Sin embargo, en este caso, cada cuenta de usuario debe coincidir exactamente con una cuenta para ese usuario en el servidor de autenticación externo y no debe asignar contraseñas a las cuentas de usuario que cree en Citrix ADC. El servidor de autenticación externo administra las contraseñas de los usuarios que se autentican con el servidor de autenticación externo.

Si utiliza un servidor de autenticación externo, puede crear cuentas de usuario locales en el dispositivo Citrix ADC si, por ejemplo, quiere permitir que los usuarios temporales (como los visitantes) inicien sesión pero no quiere crear entradas para esos usuarios en el servidor de autenticación. Asigna una contraseña a cada cuenta de usuario local, tal como lo haría si estuviera mediante la autenticación local para todas las cuentas de usuario.

Cada cuenta de usuario debe estar vinculada a directivas de autenticación y autorización. Para simplificar esta tarea, puede crear uno o más grupos y asignarles cuentas de usuario. A continuación, puede enlazar directivas a grupos en lugar de cuentas de usuario individuales.

Configurar directivas con grupos

Después de configurar los grupos, puede utilizar el cuadro de diálogo Grupo para aplicar directivas y opciones que especifican el acceso de los usuarios. Si utiliza la autenticación local, cree usuarios y los agregue a grupos configurados en Citrix Gateway. A continuación, los usuarios heredan la configuración de ese grupo.

Puede configurar las siguientes directivas u opciones para un grupo de usuarios en el cuadro de diálogo Grupo :

  • Usuarios
  • Directivas de autorización
  • Directivas de auditoría
  • Directivas de sesión
  • Directivas de tráfico
  • Marcadores
  • Aplicaciones de intranet
  • Direcciones IP de intranet

En la configuración, es posible que tenga usuarios que pertenezcan a más de un grupo. Además, cada grupo puede tener una o más directivas de sesión enlazadas, con diferentes parámetros configurados. Los usuarios que pertenecen a más de un grupo heredan las directivas de sesión asignadas a todos los grupos a los que pertenece el usuario. Para asegurarse de que la evaluación de directivas de sesión tiene prioridad sobre la otra, debe establecer la prioridad de la directiva de sesión.

Por ejemplo, tiene group1 enlazado con una directiva de sesión configurada con la página principal www.homepage1.com. Group2 está vinculado con una directiva de sesión configurada con la página principal www.homepage2.com. Cuando estas directivas están enlazadas a grupos respectivos sin un número de prioridad o con un mismo número de prioridad, la página principal que aparece a los usuarios que pertenecen a ambos grupos depende de la directiva que se procese primero. Al establecer un número de prioridad más bajo, que da mayor prioridad, para la directiva de sesión con la página principal www.homepage1.com, puede asegurarse de que los usuarios que pertenecen a ambos grupos reciban la página principal www.homepage1.com.

Si las directivas de sesión no tienen asignado un número de prioridad o tienen el mismo número de prioridad, la prioridad se evalúa en el orden siguiente:

  • Usuario
  • Grupo
  • Servidor virtual
  • Global

Si las directivas están enlazadas al mismo nivel, sin un número de prioridad o si las directivas tienen el mismo número de prioridad, el orden de evaluación es según el orden de enlace de directiva. Las directivas que están enlazadas primero a un nivel reciben prioridad sobre las directivas enlazadas más adelante.

Si tenemos un usuario vinculado a varios grupos con cada grupo con IIP enlazado, el usuario puede obtener IP libre de cualquiera de los grupos enlazados.

Crear usuarios y grupos

Configurar la autenticación, la autorización y la auditoría de usuarios locales mediante la GUI

  1. Vaya a Seguridad > AAA: Tráfico de aplicaciones > Usuarios de Citrix Gateway, expanda Citrix Gateway > Administración de usuariosy, a continuación, haga clic en Usuarios AAA.
  2. En el panel de detalles, realice una de las acciones siguientes:

    • Para crear una nueva cuenta de usuario, haga clic en Agregar.
    • Para modificar una cuenta de usuario existente, seleccione la cuenta de usuario y, a continuación, haga clic en Abrir.
  3. En el cuadro de diálogo Crear usuario AAA, en el cuadro de texto Nombre de usuario, escriba un nombre para el usuario.
  4. Si crea una cuenta de usuario autenticada localmente, desactive la casilla Autenticación externa y proporcione una contraseña local que el usuario utilice para iniciar sesión.
  5. Haga clic en Crear o Aceptary, a continuación, en Cerrar. Aparece un mensaje en la barra de estado que indica que el usuario se ha configurado correctamente.

Configure la autenticación, la autorización y la auditoría de grupos locales y agregue usuarios a ellos mediante la utilidad de configuración

  1. Vaya a Seguridad > AAA: Tráfico de aplicaciones > Grupos de Citrix Gateway, expanda Citrix Gateway > Administración de usuariosy, a continuación, haga clic en Grupos AAA.
  2. En el panel de detalles, realice una de las acciones siguientes:
    • Para crear un nuevo grupo, haga clic en Agregar.
    • Para modificar un grupo existente, selecciónelo y, a continuación, haga clic en Modificar.
  3. Si va a crear un grupo nuevo, en el cuadro de diálogo Crear grupo AAA, en el cuadro de texto Nombre de grupo, escriba un nombre para el grupo.
  4. En el área Avanzadas a la derecha, haga clic en Usuarios AAA.

    • Para agregar un usuario al grupo, selecciónelo y, a continuación, haga clic en Agregar.
    • Para quitar un usuario del grupo, selecciónelo y, a continuación, haga clic en Quitar.
    • Para crear una nueva cuenta de usuario y agregarla al grupo, haga clic en el icono Plus y, a continuación, siga las instrucciones de “Para configurar la autenticación, la autorización y la auditoría de los usuarios locales mediante la utilidad de configuración”.
  5. Haga clic en Crear o Aceptar. El grupo que ha creado aparece en la página Grupos AAA.

Eliminar un grupo mediante la interfaz gráfica de usuario

También puede eliminar grupos de usuarios de Citrix Gateway.

  1. Vaya a Seguridad > AAA: Tráfico de aplicaciones > Grupos desde Citrix Gateway, ExpandCitrix Gateway > Administración de usuarios y, a continuación, haga clic en Grupos AAA. En el panel de detalles, seleccione el grupo y, a continuación, haga clic en Quitar.

Configurar la autenticación, la autorización y la auditoría de usuarios locales mediante la CLI

En el símbolo del sistema, escriba los siguientes comandos:

add aaa group <groupname>

bind aaa group <groupname> -username <username>
<!--NeedCopy-->

Ejemplo:

add aaa group group-2

bind aaa group group-2 -username user-2
<!--NeedCopy-->

Quitar usuarios de un grupo de autenticación, autorización y auditoría mediante la interfaz de línea de comandos

En el símbolo del sistema, desenlazar usuarios del grupo escribiendo el siguiente comando una vez para cada cuenta de usuario enlazada al grupo:

unbind aaa group <groupname> -username <username><!--NeedCopy-->

**Ejemplo:**

<!--NeedCopy-->

unbind aaa group group-hr -username user-hr-1


### Quitar un grupo de autenticación, autorización y auditoría mediante la interfaz de línea de comandos

Primero elimine todos los usuarios del grupo. A continuación, en el símbolo del sistema, escriba el siguiente comando para quitar un grupo Citrix ADC AAA y verificar la configuración:

<!--NeedCopy-->

rm aaa group


**Ejemplo:**

<!--NeedCopy-->

rm aaa group group-hr


> **Nota**
>
>No se puede agregar un nombre de usuario con dominio si el nombre de usuario ya se ha agregado sin dominio. Si el nombre de usuario con dominio se agrega primero seguido del mismo nombre de usuario sin dominio, el dispositivo Citrix ADC agrega el nombre de usuario a la lista de usuarios.

En el ejemplo siguiente se muestra que no se permite agregar un nombre de usuario con dominio si se agrega el mismo nombre de usuario sin dominio.

<!--NeedCopy-->

add aaa user u47985 Done show aaa users 1) UserName: u47985 Done add aaa user u47985@domain.com ERROR: User already exists ```

En el ejemplo siguiente se muestra si el nombre de usuario con dominio se agrega primero seguido del mismo nombre de usuario sin dominio, el dispositivo Citrix ADC agrega el nombre de usuario a la lista de usuarios.

> add aaa user u47985@domain.com
Done
> add aaa user u47985
Done
> sh aaa user
1)   UserName: u47985@domain.com
2)   UserName: u47985

```

Grupos y usuarios