Configuration d’un serveur TACACS+ pour l’authentification et l’autorisation
La plate-forme de gestion du réseau Junos Space prend en charge l’authentification et l’autorisation des utilisateurs à partir d’un ou plusieurs serveurs TACACS+. (Une combinaison de serveurs TACACS+ et RADIUS est également prise en charge.) Si vous configurez plusieurs serveurs, ils seront essayés lors de l’authentification dans l’ordre indiqué dans l’interface utilisateur. Si le premier serveur accessible n’est pas accessible ou s’il existe une incompatibilité de secret partagé, le suivant est essayé. Pour comprendre le comportement de connexion lorsque l’authentification à distance est activée, reportez-vous à la rubrique Junos Space Login Behavior with Remote Authentication Enabled .
Avant de vous authentifier et d’autoriser les utilisateurs à se connecter à Junos Space Platform à l’aide du serveur TACACS+, vous devez vous assurer que :
Vous pouvez créer et configurer le serveur d’authentification à distance TACACS+ dans Junos Space Platform (voir Création d’un serveur d’authentification à distance).
Vous pouvez créer les profils distants requis pour autoriser les utilisateurs dans Junos Space Platform (voir Création d’un profil distant).
Vous pouvez créer des comptes utilisateur à l’aide de l’espace de travail Contrôle d’accès basé sur les rôles de Junos Space Platform si vous souhaitez autoriser l’authentification à distance et l’autorisation locale (voir Création d’utilisateurs dans Junos Space Network Management Platform).
Les données d’autorisation du serveur TACACS+ sont stockées sous forme de paires attribut-valeur (AVP). L’AVP contient le nom du profil distant. Par conséquent, vous devez configurer les utilisateurs du serveur TACACS+ avec les AVP correspondant aux profils distants créés dans le serveur Junos Space pour représenter les rôles de l’utilisateur.
Lorsque la plate-forme de gestion de réseau Junos Space interroge le serveur TACACS+ pour obtenir l’autorisation de l’utilisateur, le service junosspace-exec du serveur TACACS+ renvoie le nom du profil distant de cet utilisateur. La plate-forme de gestion du réseau Junos Space détermine le ou les rôles de l’utilisateur à partir de cette réponse.
Pour attribuer des rôles à l’utilisateur à l’aide du nom de profil distant, vous pouvez configurer l’AVP network-management-profiles pour le service junosspace-exec sur le serveur TACACS+.
L’exemple suivant montre comment des informations de configuration peuvent être ajoutées au serveur TACACS+ pour attribuer un profil distant à un utilisateur :
user = guestuser
{
pap = cleartext "<password>"
service = junosspace-exec
{
network-management-profiles = guest_profile
}
}
Pour plus d’informations sur la configuration de l’AVP et l’attribution d’un profil distant Junos Space à un utilisateur du serveur TACACS+, consultez la documentation du serveur TACACS+.