Utilizzo dell'autenticazione cross - forest e cross - domain per Mobile Enterprise Gateway (MEG)

Prima che gli utenti possano accedere alle risorse intranet, Mobile Enterprise Gateway (MEG) richiede agli utenti di autenticarsi contro i servizi di directory aziendali. Mobile Enterprise Gateway (MEG) si integra sia con i server Active Directory che con quelli LDAP per questo tipo di autenticazione utente.

Informazioni su questa attività

Per l'integrazione con Active Directory per l'autenticazione dell'utente, è necessario configurare il gateway come un account di servizio che è un utente di dominio per un determinato dominio. Per impostazione predefinita, il gateway autentica solo gli utenti che appartengono a un particolare dominio all'interno della foresta. Per eseguire più ambienti Active Directory che utilizzano più domini in una foresta o in più foreste, utilizzare l'implementazione di Mobile Enterprise Gateway (MEG) per Active Directory per l'autenticazione degli utenti per abilitare la fiducia per gli ambienti multi-foresta o multi-dominio.

Ad esempio, il tuo ambiente Active Directory contiene 2 di foresta e 3 domini che si fidano l'uno dell'altro.
Esempio di struttura Active Directory

Quando si abilita l'autenticazione utente per Active Directory, l'implementazione predefinita autentica gli utenti solo nel contesto del dominio dell'account di servizio. Per estendere l'ambito di autenticazione a tutte le foreste e a tutti i domini, è necessario modificare manualmente una chiave di registro per supportare l'autenticazione multi-foresta o multi-dominio per il gateway.

Procedura

  1. Aprire l'editor di registro (regedit.exe) sul server Cloud Extender ®.
  2. Da HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Fiberlink\V360, creare un valore nella chiave V360 : "ADD_REG_POLICY_GROUP"="UA_PLC”.
    Nota: se il valore ADD_REG_POLICY_GROUP esiste, è necessario accodare UA_PLC all'elenco separato da un punto e virgola (;).
  3. Creare una chiave sotto la chiave V360 denominata UA_PLC.HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Fiberlink\V360\UA_PLC
  4. Creare due nuovi valori stringa sotto UA_PLC: “FQDNMapFilePath”=”C:\%ProgramData%\MaaS360\Cloud Extender\AR\Data\FQDNMap.txt”“SearchAllForests”=”Y”
  5. Creare una mappatura di tutti i domini affidabili in un file di testo chiamato FQDNMap.txt utilizzando un qualsiasi editor di testo.
    Questo file di mapping è un file di testo che contiene una voce per riga di testo per ogni dominio nell'ambiente. Ogni voce di riga nel file è simile al seguente esempio, con il dominio breve a sinistra del segno = (uguale) e FQDN a destra del segno = (uguale): shortDomainName=FQDN e FQDN=FQDN (assicurarsi di associare entrambe le combinazioni).
    Ad esempio:
    domainA = domainA.rootDomain1.mycorp.com
    domainB = domainB.rootDomain1.mycorp.com
    domainC = domainC.rootDomain2.mycorp.com
    domainA.rootDomain1.mycorp.com = domainA.rootDomain1.mycorp.com
    domainB.rootDomain1.mycorp.com = domainB.rootDomain1.mycorp.com
    domainC.rootDomain2.mycorp.com = domainC.rootDomain2.mycorp.com

    Ogni riga nel file deve terminare con una <CRLF> (convenzione di fine riga DOS) o <LF> (convenzione di fine riga UNIX).

    1. Salvare il file come FQDNMap.txt.
    2. Copia il file di mappa FQDN FQDNMap.txt nella cartella C:\ProgramData\MaaS360\Cloud Extender\AR\Data\.
  6. Riavviare il servizio Cloud Extender.
    Nota: Se si esegue un cluster di gateway in modalità High Availability (HA), seguire questi passaggi su tutti i gateway che implementano il servizio di autenticazione utente.