零信任对接竹云做统一身份认证,同时针对不同用户目录做资源授权
  

TheBesTOF 66

{{ttag.title}}
本帖最后由 TheBesTOF 于 2025-7-30 15:49 编辑

一次零信任对接竹云做统一身份认证访问业务系统的技术分享

首先介绍一下实施背景
  • 客户新购买了竹云,用来做统一身份认证
  • 客户使用零信任访问内网业务,后面称该业务为SC,且客户为SC系统单独在互联网做了一个账号申请的映射。
  • 当前零信任认证认证对接了AD域控
  • 竹云会和AD域控做账号信息的同步,但通过SC账号申请会生成不属于域控的账号,存放在竹云后端。



需求(整体访问流程)分两种情况:
第一种情况
  • 公司内部用户访问外网SC域名
  • 跳转到零信任登录页面
  • 通过AD域账号进行认证后直接跳转到SC的web界面并且已经登录完成


第二种情况
  • 客户给企业外部用户发送了SC账号申请,外部用户注册后,账号存放进竹云,并访问外网SC域名
  • 跳转到零信任登录页面
  • 选择竹云认证方式进行认证后直接跳转SC的web界面并且已经登录完成



实现过程:
首先分析客户需求对应了设备的哪些配置
1.竹云认证对接
2.需要发布SC业务的web资源,利用前端地址转换成后端地址,实现登录完成后自动跳转
3.客户需要将域名指向零信任公网IP
4.针对外部账号也需要做授权则需要将竹云认证关联域控的账号体系,针对不在域控中的账号,默认授权对应资源

详细配置
1.配置竹云认证对接,根据竹云提供的接口文档,进行认证服务器配置,同时竹云侧需要创建对应的client,将clientID和client_secret提供给我们,相关配置不做赘述,关联用户源需要选择AD域控
2.进入用户管理,AD域控的设置界面,设置未导入用户默认授权SC的web和隧道资源(有零信任客户端的用户会通过客户端走隧道访问,没有客户端的用户直接访问web资源)
3.SC的web资源配置
前端地址填写SC外网域名,后端地址填写资源的内网IP+端口
整体配置完成

总结:
该需求配置不算特别复杂,主要是确认需求过程中,将整体流程进行拆解,根据每个环节来确定需要进行哪些配置

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

发表新帖
热门标签
全部标签>
每日一问
新版本体验
功能体验
纪元平台
标准化排查
产品连连看
GIF动图学习
【 社区to talk】
高手请过招
安全效果
信服课堂视频
用户认证
解决方案
社区新周刊
技术笔记
安装部署配置
秒懂零信任
每周精选
西北区每日一问
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
原创分享
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版达人