Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Configurar ClearPass y JIMS al mismo tiempo

Puede configurar ClearPass y Juniper Identity Management Service (JIMS) al mismo tiempo. Al configurar ClearPass y JIMS al mismo tiempo, los dispositivos serie SRX o NFX pueden consultar a JIMS para obtener entradas de identificación de usuario, y ClearPass puede insertar estas entradas en los dispositivos a través de la API web.

Comprender cómo funcionan ClearPass y JIMS al mismo tiempo

El dispositivo depende de Juniper Identity Management Service (JIMS) y ClearPass para obtener información sobre la identidad del usuario. A partir de Junos OS versión 18.2R1, puede configurar JIMS, ClearPass y Web API al mismo tiempo en UserFW. Antes de Junos OS versión 18.2R1, podía configurar ClearPass Policy Manager (CPPM) o JIMS. Al configurar ClearPass y JIMS al mismo tiempo, el dispositivo puede consultar JIMS para obtener información de identidad de usuario de Active Directory y los servidores de intercambio, y ClearPass puede insertar la autenticación de usuario y la información de identidad en el dispositivo a través de API web.

¿Cómo funcionan ClearPass y JIMS al mismo tiempo?

Cuando un usuario se autentica mediante la CPPM, la CPPM utiliza una API web para insertar información de usuario o dispositivo en un dispositivo. El dispositivo crea la entrada de autenticación o la información del dispositivo para el usuario, y el tráfico de usuarios puede pasar a través del dispositivo según la política de seguridad. Cuando el cliente de Windows Active Directory inicia sesión en el dominio, el dispositivo obtiene información de usuario o dispositivo del cliente de JIMS a través de una consulta por lotes. La tabla de autenticación se actualiza con la entrada proporcionada por JIMS. El tráfico de usuarios puede pasar a través del dispositivo según la política de seguridad.

Cuando tanto la consulta IP de JIMS como la consulta de usuario de ClearPass están habilitadas, el dispositivo siempre consulta primero a ClearPass. Si CPPM devuelve información de asignación de usuarios IP, la información se agrega posteriormente a la tabla de autenticación. Si CPPM no devuelve la información de asignación de usuarios IP, o si un dispositivo recibe una respuesta de CPPM sin asignación de usuarios IP, el dispositivo consulta a JIMS para obtener la asignación de usuarios IP o grupos.

Cuando se recibe la asignación de usuarios IP o grupos tanto de JIMS como de CPPM, el dispositivo considera las entradas de autenticación más recientes y sobrescribe las entradas de autenticación existentes.

Puede establecer un delay-query-time parámetro, especificado en segundos, que permita al dispositivo esperar un período de tiempo antes de enviar la consulta. El tiempo de retraso debe ser el mismo valor para ClearPass y JIMS. De lo contrario, se muestra un mensaje de error y se produce un error en la comprobación de confirmación.

Nota:

Cuando se recibe la asignación de usuarios IP o grupos tanto de JIMS como de CPPM, el dispositivo considera las entradas de autenticación más recientes y sobrescribe las entradas de autenticación existentes.

Diferentes escenarios de cómo funcionan ClearPass y JIMS al mismo tiempo

Una explicación más detallada con escenarios de cómo funcionan ClearPass y JIMS es la siguiente:

Escenario 1: ¿Qué hace un firewall de la serie SRX si la CPPM responde con información de asignación de grupos o usuarios IP?

La figura 1 muestra cuando un firewall de la serie SRX consulta

CPPM para información de asignación de usuarios IP o grupos y se agrega a la tabla de autenticación.

  1. Un usuario intenta acceder a un recurso. Cuando el firewall de la serie SRX recibe la solicitud de tráfico, busca una entrada para el usuario en su tabla de autenticación de ClearPass y en la tabla de autenticación local de Active Directory, pero no se encuentra la información del usuario.

  2. El firewall de la serie SRX consulta la identidad del usuario en ClearPass.

  3. El ClearPass envía la información de asignación de usuarios IP o grupos al firewall de la serie SRX.

  4. El firewall de la serie SRX agrega la información a la tabla de autenticación.

Figura 1: ¿Qué hace el firewall de la serie SRX si CPPM responde con información de mapeo de grupos o usuarios IP? What SRX Series Firewall Does If CPPM Responds with IP-User or Group Mapping Information?

Escenario 2: ¿Qué hace un firewall de la serie SRX si CPPM no responde o CPPM responde sin información de asignación de grupos o usuarios IP?

La figura 2 muestra cuando un firewall de la serie SRX consulta a JIMS si no hay respuesta o si no hay información de mapeo de usuarios IP o grupos recibida de CPPM.

  1. Un usuario intenta acceder a un recurso. Cuando el firewall de la serie SRX recibe la solicitud de tráfico, busca una entrada para el usuario en su tabla de autenticación ClearPass y tabla de autenticación JIMS, pero no se encuentra la información del usuario.

  2. El firewall de la serie SRX consulta la identidad del usuario en ClearPass.

  3. Si la serie SRX no recibe una respuesta de ClearPass, el firewall de la serie SRX consulta JIMS.

  4. El JIMS envía información de asignación de usuarios IP o grupos al firewall de la serie SRX.

  5. El firewall de la serie SRX agrega la información recibida de JIMS a la tabla de autenticación.

Figura 2: ¿Qué hace el firewall de la serie SRX si CPPM no responde o CPPM responde sin información de asignación de grupos o usuarios IP? What SRX Series Firewall Does If CPPM Does Not Respond or CPPM Responds with No IP-User or Group Mapping Information?

Ejemplo: configurar ClearPass y JIMS al mismo tiempo

En este ejemplo se muestra cómo habilitar Juniper Identity Management Service (JIMS) y ClearPass al mismo tiempo para la información de identidad del usuario, y comprobar cómo funcionan JIMS y ClearPass al mismo tiempo. Además, en este ejemplo se explica qué entradas de autenticación tienen preferencia y cómo se comportan los tiempos de espera para JIMS y ClearPass.

Requisitos

En este ejemplo se utilizan los siguientes componentes de hardware y software:

  • Un firewall de la serie SRX.

  • Una dirección IP del servidor JIMS.

  • Dirección IP del cliente de ClearPass.

  • Gestor de políticas de Aruba ClearPass (CPPM). La CPPM está configurada para utilizar su origen de autenticación local para autenticar a los usuarios.

    Nota:

    Se supone que la CPPM está configurada para proporcionar al firewall de la serie SRX información de autenticación e identidad del usuario, incluido el nombre de usuario, una lista de los nombres de los grupos a los que pertenece el usuario, las direcciones IP de los dispositivos utilizados y el token de postura del dispositivo.

Visión general

Un firewall de la serie SRX obtiene la información de identidad del usuario o dispositivo de diferentes orígenes de autenticación. Después de que el firewall de la serie SRX obtiene la información de identidad del dispositivo, crea una entrada en la tabla de autenticación de identidad del dispositivo. El firewall de la serie SRX se basa en JIMS y ClearPass para la información de identidad del usuario. Al habilitar JIMS y ClearPass al mismo tiempo, un firewall de la serie SRX consulta a JIMS para obtener información de identidad de usuario de Active Directory y los servidores de intercambio, y CPPM inserta la autenticación de usuario y la información de identidad al firewall de la serie SRX a través de la API web.

Cuando tanto la consulta IP de JIMS como la consulta de usuario de ClearPass están habilitadas, el firewall de la serie SRX siempre consulta primero a ClearPass. Cuando se recibe la asignación de usuarios IP o grupos tanto de JIMS como de CPPM, un firewall de la serie SRX considera las entradas de autenticación más recientes y sobrescribe las entradas de autenticación existentes. Puede establecer un delay-query-time parámetro, especificado en segundos, que permita al firewall de la serie SRX esperar un período de tiempo antes de enviar la consulta. Cuando JIMS y ClearPass están habilitados, el tiempo de retraso debe ser el mismo valor entre sí. De lo contrario, se muestra un mensaje de error y se produce un error en la comprobación de confirmación.

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de [edit] jerarquía.

Procedimiento

Procedimiento paso a paso

Para configurar JIMS y ClearPass al mismo tiempo, utilice las siguientes configuraciones:

  1. Configure la dirección IP del servidor JIMS principal.

  2. Configure el ID de cliente que la serie SRX proporciona al servidor primario de JIMS como parte de su autenticación.

  3. Configure el secreto de cliente que la serie SRX proporciona al servidor primario de JIMS como parte de su autenticación.

  4. Configure Aruba ClearPass como origen de autenticación para las solicitudes de consulta de usuario y configure el nombre del servidor web de ClearPass y su dirección IP. El firewall de la serie SRX requiere esta información para ponerse en contacto con el servidor web de ClearPass.

  5. Configure el identificador de cliente y el secreto de cliente que requiere el firewall de la serie SRX para obtener un token de acceso necesario para las consultas de los usuarios.

  6. Configure la API de token que se usa para generar la dirección URL para adquirir un token de acceso.

  7. Configure la API de consulta para consultarla mediante la autenticación de usuarios individuales y la información de identidad.

  8. Configure el nombre de usuario y la contraseña del demonio de API web para la cuenta.

  9. Configure la dirección del cliente de la API web, es decir, la dirección IP del puerto de datos del servidor web de ClearPass.

  10. Configure el puerto de servicio HTTPS del proceso de la API web.

  11. Configure un valor de tiempo de espera de entrada de autenticación para Aruba ClearPass.

  12. Configure un valor de tiempo de espera independiente para que se asigne a entradas de autenticación de usuario no válidas en la tabla de autenticación de la serie SRX para Aruba ClearPass.

  13. Configure un valor de tiempo de espera independiente para asignarlo a entradas de autenticación de usuario no válidas en la tabla de autenticación de la serie SRX para JIMS.

  14. Establezca un query-delay-time parámetro, especificado en segundos, que permita al firewall de la serie SRX esperar un período de tiempo antes de enviar la consulta.

  15. Establezca un query-delay-time parámetro, especificado en segundos, que permita al firewall de la serie SRX esperar un período de tiempo antes de enviar la consulta.

Resultados

Desde el modo de configuración, confirme la configuración introduciendo el show system services webapicomando , Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Desde el modo de configuración, confirme la configuración introduciendo el show services user-identification authentication-source aruba-clearpass comando. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Desde el modo de configuración, confirme la configuración introduciendo el show services user-identification identity-management comando. Si el resultado no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Si ha terminado de configurar los dispositivos, ingrese commit desde el modo de configuración.

Verificación

Confirme que la configuración funciona correctamente.

Verificación de entradas de autenticación JIMS

Propósito

Verifique que la tabla de autenticación de identidad de dispositivo para JIMS esté actualizada.

Acción

Escriba el show services user-identification authentication-table authentication-source identity-management source-name "JIMS - Active Directory" node 0 comando.

Significado

El resultado muestra que las entradas de autenticación se actualizan.

Comprobación de entradas de autenticación de ClearPass

Propósito

Compruebe que la tabla de autenticación de identidad de dispositivo para ClearPass esté actualizada.

Acción

Escriba el show services user-identification authentication-table authentication-source aruba-clearpass node 0 comando para comprobar que las entradas están actualizadas.

Significado

El resultado muestra que las entradas de autenticación se están actualizando para ClearPass.

Verificación de entradas de dispositivos por dominio

Propósito

Compruebe que todos los dispositivos autenticados pertenecen al dominio.

Acción

Escriba el show services user-identification device-information table all domain juniper.net node 0 comando.

Significado

El resultado muestra todos los dispositivos autenticados que pertenecen al dominio.

Verificar que el servidor web de ClearPass esté en línea

Propósito

Verifique que el servidor web de ClearPass esté en línea.

Acción

Escriba el show services user-identification authentication-source aruba-clearpass user-query status comando.

Significado

El resultado muestra que el servidor web ClearPass está en línea.

Verificar que el servidor JIMS esté en línea

Propósito

Verifique que el servidor JIMS esté en línea.

Acción

Escriba el show services user-identification identity-management status comando.

Significado

El resultado muestra que el servidor JIMS está en línea.

Tabla de historial de versiones
Lanzamiento
Descripción
18.2R1
A partir de Junos OS versión 18.2R1, puede configurar JIMS, ClearPass y Web API al mismo tiempo en UserFW. Antes de Junos OS versión 18.2R1, podía configurar ClearPass Policy Manager (CPPM) o JIMS.