ADSelfService - עבודה עם שני Identity Providers בסביבת Windows

ADSelfService - עבודה עם שני Identity Providers בסביבת Windows

מטרת ההגדרה

בסביבות Windows בהן מותקנים מספר Identity Providers, לדוגמה ADSelfService Plus יחד עם Duo Authentication, יש להגדיר את שני ה-Credential Providers כך שיוכלו לעבוד יחד.

ללא הגדרה זו, כל Credential Provider עשוי לנסות להשתלט על תהליך ההזדהות, דבר שעלול לגרום לכך שאחד מהם לא יוצג או שלא יפעל כראוי.

במדריך זה נבצע הגדרה דו-כיוונית:

  • ADSelfService Plus יעטוף (Wrap) את Duo Credential Provider.
  • Duo יאפשר ל-ADSelfService Plus להשתלב בתהליך ההתחברות.

שלב 1 – איתור ה-GUID של Duo Credential Provider

  1. פתחו את Registry Editor (regedit).
  2. נווטו אל:
HKEY_LOCAL_MACHINE
└ SOFTWARE
└ Microsoft
└ Windows
└ CurrentVersion
└ Authentication
└ Credential Provider Filters
  1. אתרו את ה-GUID של Duo Credential Provider.
  2. העתיקו את ה-GUID לשימוש בשלב הבא.

הערה: בכל סביבה ה-GUID עשוי להיות שונה. יש להשתמש ב-GUID הקיים בתחנה ולא בערך לדוגמה.


שלב 2 – הגדרת ADSelfService Plus לעבודה עם Duo

נווטו אל:

HKEY_LOCAL_MACHINE
└ SOFTWARE
└ Wow6432Node
└ ZOHO Corp
└ ADSelfService Plus Client Software

בחלון הימני:

  1. לחצו Right Click → New → String Value.
  2. צרו ערך חדש בשם:
WrappingProvider
  1. לחצו פעמיים על הערך.
  2. בשדה Value data הזינו את ה-GUID של Duo שנמצא בשלב הקודם.

בסיום שלב זה, ADSelfService Plus יוגדר לעטוף (Wrap) את Duo Credential Provider.


שלב 3 – הגדרת Duo לעבודה עם ADSelfService Plus

נווטו אל:

HKEY_LOCAL_MACHINE
└ SOFTWARE
└ Duo Security
└ DuoCredProv

בחלון הימני:

  1. לחצו Right Click → New → Multi-String Value.
  2. צרו ערך חדש בשם:
ProvidersWhiteList
  1. לחצו פעמיים על הערך.
  2. הזינו את הערך הבא:
{B80B099C-62EA-43cd-9540-3DD26AF3B2B0}

ערך זה הוא ה-GUID של ADSelfService Plus GINA Credential Provider, ומאפשר ל-Duo לעבוד יחד עם ADSelfService Plus במהלך תהליך ההתחברות.


הפצה באמצעות Group Policy (GPO)

לאחר שאומת כי ההגדרה פועלת על תחנה בודדת, ניתן להפיץ אותה לכלל תחנות הקצה באמצעות Group Policy Preferences.

יצירת Registry Preference עבור ADSelfService Plus

ב-Group Policy Management:

Computer Configuration
→ Preferences
→ Windows Settings
→ Registry

צרו Registry Item חדש עם הערכים הבאים:

שדהערך
Action                           Update
HiveHKEY_LOCAL_MACHINE
Key PathSOFTWARE\Wow6432Node\ZOHO Corp\ADSelfService Plus Client Software
Value NameWrappingProvider
Value TypeREG_SZ
Value DataGUID של Duo Credential Provider

יצירת Registry Preference עבור Duo

צרו Registry Item נוסף:

שדהערך
Action                    Update
HiveHKEY_LOCAL_MACHINE
Key PathSOFTWARE\Duo Security\DuoCredProv
Value NameProvidersWhiteList
Value TypeREG_MULTI_SZ
Value Data{B80B099C-62EA-43cd-9540-3DD26AF3B2B0}

אימות ההגדרה

לאחר החלת ה-GPO:

  1. הפעילו:
gpupdate /force

או אתחלו את התחנה.

  1. ודאו כי קיימים שני ערכי ה-Registry:

ADSelfService Plus

WrappingProvider

המכיל את ה-GUID של Duo Credential Provider.

Duo

ProvidersWhiteList

המכיל את הערך:

{B80B099C-62EA-43cd-9540-3DD26AF3B2B0}

סיכום

ההגדרה מורכבת משני שלבים משלימים:

מערכת                              Registry Value                    מטרה
ADSelfService PlusWrappingProviderמגדיר ל-ADSS לעטוף את Duo Credential Provider.
DuoProvidersWhiteListמאפשר ל-Duo לעבוד יחד עם ADSelfService Plus.

לאחר השלמת שתי ההגדרות, שני ה-Identity Providers ישתלבו בתהליך ההתחברות ל-Windows ויוכלו לפעול יחד ללא התנגשות.

    • Related Articles

    • מדריך לעדכון גרסת מערכת ADSelfService Plus של חברת ManageEngine

      מדריך לעדכון גרסת מערכת ADSelfService Plus של חברת ManageEngine. לפני הכל ובכל מקרה, את העדכון למערכת המוטמעת אצלכם יש לבצע על השרת עליו מותקנת המערכת. שלב א' – בדיקה מה הגרסה שלי. לפני ביצוע עדכון לכל מערכת של חברת ManageEngine יש לבדוק את הגרסה ...
    • הסרת GINA Agent ממחשב Workgroup במערכת ADSelfService Plus .

      הסרת GINA Agent ממחשב Workgroup במערכת ADSelfService Plus . מדריך זה מיועד להסרה של GINA Agent אשר הותקן ידנית על תחנת קצה, ו\או אין אפשרות להסירו מפורטל המערכת בכדי להסיר את רכיב ה- GINA Agent מתחנת קצה: 1. הפעל Command Prompt(CMD) עם הרשאת ...
    • שדרוג גרסה למערכת ADSelfService

      הקדמה: במדריך זה נלמד כיצד לשדרג את מערכת ADSelfService. קישור למדריך לפי היצרן: ADSelfService Plus upgrade. בדיקת הגרסה הנוכחית והורדת קבצי ההתקנה: 1. נתחבר לפורטל כ Admin. 2. כאן ניתן לראות את מספר הגרסה וללחוץ על הכפתור הכחול למעבר להורדת קבצי ...
    • החלת הרישיון במערכת ADSelfService

      הקדמה: במדריך זה נלמד כיצד ניתן להחיל רישיון במערכת ADSelfService. שימו לב שיש בידכם את הרישיון. הרישיון נשלח כקובץ XML. צעדים: 1. כניסה למערכת באמצעות חשבון Defult Admin. שם המשתמש הינו admin. הסיסמה הראשונית היא גם admin. 2. נלחץ על כפתור ה ...
    • ביטול וחסימת עדכונים אוטומאטים בתחנות Windows

      חסימת עדכונים אוטומאטים ל Windows אפשר לחסום את האפשרות לעדכונים ידניים ואוטומאטים בתחנות ב 2 דרכים: 1. בעזרת עדכונים: - עדכון מספר 105427 – לביטול העדכונים האוטומאטים בתחנה. - עדכון מספר 107895 – ביטול Check for updates, אפשרות ידנית לעדכון. · את ...