Configurer une passerelle Advanced Server Access pour la jointure AD

Les équipes peuvent configurer leurs passerelles Advanced Server Access pour découvrir des serveurs disponibles et rediriger les connexions Remote Desktop Protocol (RDP) vers un domaine Active Directory (AD).

Okta recommande de configurer le réseau et la passerelle pour restreindre l'accès direct aux serveurs au sein du domaine AD. Cela permet aux équipes d'utiliser Advanced Server Access entre autres pour des tâches d'authentification et de vérification sans compromettre la sécurité de votre réseau. Il est possible que les équipes aient besoin de configurer le réseau et la passerelle. Okta recommande d'utiliser des passerelles différentes pour la découverte de serveurs et les connexions RDP.

Exigences

Commencer cette tâche

  1. Créez un certificat d'authentification. Créez un certificat à utiliser avec les passerelles ScaleFT.
  2. Déplacez le certificat vers la passerelle.
  3. Configurez les options LDAP pour la passerelle. Consultez Options LDAP.
  4. Configurez les options RDP pour la passerelle. Consultez Options RDP.
  5. Vérifiez la résolution des noms DNS des domaines AD cibles. Options possibles :
    • Créez une règle de redirection DNS cloud.
    • Ajoutez les contrôleurs de domaine AD en tant que serveurs DNS au fichier resolv.conf ou resolvconf. Le port 53 doit être ouvert entre la passerelle et le serveur DNS.
      1. Installez resolvconf à partir du terminal avec la commande suivante : sudo apt install resolvconf
      2. Autorisez le service resolvevconf avec la commande suivante : sudo systemctl enable --now resolvconf.service
      3. Ajoutez l'adresse IP du serveur de nom du contrôleur de domaine dans le fichier suivant : /etc/resolvconf/resolv.conf.d/head
      4. Mettez à jour les abonnés resolvconf avec la commande suivante : sudo resolvconf -u
  6. Vérifiez que les clients peuvent accéder à la passerelle via le réseau. Consultez Options de connexion.
  7. Configurez votre réseau pour autoriser les connexions établies par proxy via la passerelle. Options possibles :
    • Créez des règles de pare-feu pour limiter le trafic RDP (port 3389) aux hôtes de passerelles ayant une IP statique connue.
    • Ajoutez des serveurs cibles à un réseau privé et limitez l'accès entrant aux passerelles Advanced Server Access uniquement.