Este artigo explica como configurar as configurações e permissões em um servidor Windows para permitir que os Pops na Cato Cloud se integrem com o Controlador de Domínio do Active Directory.
Nota
Notas:
-
As capturas de tela e procedimentos neste artigo são baseados no Windows Server 2016. Os detalhes podem ser diferentes para outras versões.
-
Se precisar de mais informações sobre o endereço IP da Cato para o serviço LDAP, consulte Resolvendo Problemas com a Sincronização de LDAP (é necessário estar logado na Base de Conhecimento Cato para ver este artigo).
Crie um usuário de domínio dedicado para a integração entre sua conta Cato e o domínio AD.
Estes são os requisitos de senha do AD para este usuário:
-
Senha nunca expira
-
Desativar a configuração que força o usuário a alterar a senha no login inicial
Para criar um usuário para Serviços de Diretório:
-
Crie um novo usuário de domínio (este usuário é utilizado apenas para os Serviços de Diretório Cato).
-
Na aba Membros, certifique-se de que o usuário é membro do grupo Usuários de Domínio.
-
Adicione o usuário aos seguintes grupos:
-
Usuários COM distribuídos
-
Leitores de Log de Eventos
-
-
Clique em OK para criar o usuário.
Configure estas configurações de Distributed COM (DCOM) no servidor Windows para permitir que os Pops na Cato Cloud se comuniquem remotamente com o domínio. Estas são as configurações de DCOM que você precisa configurar:
-
Serviços Windows
-
Propriedades e protocolos DCOM
-
Permissões de segurança COM
Inicie os serviços Windows do Servidor, Registro Remoto e Adaptador de Desempenho WMI e configure-os para iniciar automaticamente com o servidor Windows.
Nota
Nota: O serviço Adaptador de Desempenho WMI é chamado de WMI em outras versões do servidor Windows.
Para habilitar os serviços Windows:
-
No menu Executar, digite services.msc e clique em OK.
-
Na janela Serviços, verifique se os serviços Servidor, Registro Remoto, Adaptador de Desempenho WMI estão iniciados e configurados para início automático.
-
Para alterar uma propriedade do serviço, clique com o botão direito no nome do serviço e em seguida clique em Propriedades.
-
Para Tipo de Início, selecione Automático.
-
Se o status do serviço não estiver iniciado, clique em Iniciar.
-
-
Clique em OK e feche a janela Serviços.
As propriedades DCOM definem a Autenticação e o Nível de Impersonação para o servidor. Configure o Nível de Autenticação do servidor para Connect, o que significa que a chave de sessão é usada apenas para o handshake de autenticação.
Defina o Nível de Impersonação para Identify, para permitir que os Pops acessem apenas os dados de usuário que são relevantes para os Serviços de Diretório Cato.
A Sequência de Protocolo DCOM para o servidor define como o servidor se comunica pela rede. Os Serviços de Diretório usam o protocolo TCP/IP orientado a conexão.
Para configurar DCOM para Serviços de Diretório:
-
No menu Executar digite dcomcnfg e clique em OK. A janela Serviços de Componentes será aberta.
-
Em Serviços de Componentes > Computadores > Meu Computador, clique com o botão direito em Meu Computador e selecione Propriedades. A janela Propriedades do Meu Computador será aberta.
-
Configure as propriedades de comunicação DCOM para o servidor Windows:
-
Na janela Propriedades do Meu Computador, selecione a aba Propriedades Padrão.
-
Selecione Ativar DCOM distribuído neste computador.
-
Em Nível de Autenticação Padrão, selecione Connect.
-
De Nível de Personificação Padrão, selecione Identificar.
-
-
Certifique-se de que os Protocolos DCOM incluam TCP/IP orientado a conexão.
-
Clique na aba Protocolos Padrão. Se o Protocolos DCOM incluir TCP/IP orientado a conexão, continue com o passo 6 abaixo.
-
Clique em Adicionar. A janela Selecionar protocolo DCOM abre.
-
De Sequência de Protocolos, selecione TCP/IP orientado a conexão.
-
Clique em OK para fechar a janela Selecionar protocolo DCOM.
-
-
Clique em OK.
-
Uma mensagem notifica sobre a alteração das configurações gerais de Máquina DCOM. Clique em Sim para continuar.
Na janela Serviços de Componentes (dcomcnfg), configure as Permissões de Acesso de Segurança COM e Permissões de Lançamento e Atividade para dar acesso padrão aos PoPs a:
-
Usuários COM Distribuídos
-
Leitores de Log de Eventos
Para configurar as permissões de segurança COM para os Serviços de Diretório:
-
Se necessário, abra a janela de Propriedades do Meu Computador, de Serviços de Componentes > Computadores > Meu Computador, clique com o botão direito no Meu Computador e selecione Propriedades.
-
Clique na aba Segurança COM.
-
Configure as permissões de acesso padrão para os usuários COM distribuídos e os leitores de log de eventos:
-
Em Permissões de Acesso, clique em Editar Padrão.
-
Em Nomes de grupo ou de usuário, adicione e configure Usuários COM Distribuídos com as seguintes permissões:
-
Acesso Local - Permitir
-
Acesso Remoto - Permitir
-
-
Repita os dois passos anteriores para o grupo de Leitores de Log de Eventos.
-
Clique em OK.
-
-
Configure as permissões de lançamento para os usuários COM distribuídos e os leitores de log de eventos:
-
Em Permissões de Lançamento e Ativação, clique em Editar Padrão.
-
Em Nomes de grupo ou de usuário, adicione e configure Usuários COM Distribuídos com as seguintes permissões:
-
Lançamento Remoto - Permitir
-
Ativação Remota - Permitir
-
-
Repita os dois passos anteriores para o grupo de Leitores de Log de Eventos.
-
Clique em OK.
-
-
Clique em OK e feche a janela Propriedades do Meu Computador e a janela Serviços de Componentes. As permissões de segurança COM estão configuradas.
Esta seção discute como configurar as permissões WMI para permitir que a Consciência do Usuário da Cato envie consultas WMI dos PoPs para o servidor Windows.
Para conectar-se a um computador remoto usando WMI, certifique-se de que as configurações corretas de DCOM e configurações de segurança de namespace WMI estejam habilitadas para a conexão.
Para mais detalhes sobre como configurar as configurações WMI para permitir conexões do Aplicativo de Gerenciamento Cato, consulte a documentação da Microsoft.
O usuário ou grupo que você configurou para acesso DCOM deve também ter permissão WMI para acessar os logs de eventos do Windows que oferecem à Cato acesso aos eventos de login para os usuários AD. Configure WMI para permitir acesso remoto para Usuários COM Distribuídos e Leitores de Log de Eventos.
Para configurar as configurações de acesso de usuário WMI:
-
No menu Executar, insira wmimgmt.msc e clique em OK. A janela Instrumentação de Gerenciamento do Windows abre.
-
Clique com o botão direito em Controle WMI (Local) e selecione Propriedades. A janela Propriedades do Controle WMI (Local) é aberta.
-
Selecione a aba Segurança. A árvore de menu Namespace é exibida.
-
Expanda o ramo Root e clique em CIMV2.
-
Clique em Segurança abaixo da árvore de menu. A janela Segurança para ROOT\CIMV2 é aberta.
-
Configurar as permissões de lançamento para os usuários COM distribuídos e os leitores de logs de eventos
-
Em Nomes de grupos ou usuários, adicione e configure Usuários COM Distribuídos com as seguintes permissões:
-
Ativar Conta - Permitir
-
Ativar Remoto - Permitir
-
-
Repita o passo anterior para Leitores de Logs de Eventos.
-
-
Configure as configurações avançadas para os usuários COM distribuídos:
-
Selecione Usuários COM Distribuídos e clique em Avançado. A janela Configurações de Segurança Avançadas para CIMV2 é aberta.
-
Na coluna Principal, selecione Usuários COM Distribuídos e clique em Editar. A janela Entrada de Permissão para CIMV2 é aberta.
-
No menu suspenso Aplica-se a, selecione Este namespace e subnamespaces.
-
-
Clique em OK. Feche a janela Configurações de Segurança Avançadas para CIMV2.
-
Configure as configurações avançadas para os leitores de logs de eventos:
-
Selecione Leitores de Logs de Eventos e clique em Avançado.
A janela Configurações de Segurança Avançadas para CIMV2 é aberta.
-
Na coluna Principal, selecione Leitores de Logs de Eventos e clique em Editar. A janela Entrada de Permissão para CIMV2 é aberta.
-
No menu suspenso Aplica-se a, selecione Este namespace e subnamespaces.
-
-
Clique em OK para fechar a janela Configurações de Segurança Avançadas para CIMV2.
-
Clique em OK para fechar as janelas Segurança para ROOT\CIMV2 e Propriedades do Controle WMI (Local).
As configurações de acesso de usuário WMI estão configuradas.
Edite o registro do Windows para dar permissões de leitura aos usuários COM distribuídos e aos leitores de logs de eventos.
Para configurar as permissões do registro para o controlador WMI:
-
Execute Regedit.
-
Navegue para
HKEY_LOCAL_MACHINE\SYSTEM\
CurrentControlSet\
Serviços\Eventlog\Segurança
-
Clique com o botão direito na pasta Segurança e selecione Permissões.
-
Adicione e configure esses grupos com permissões de Ler:
-
Usuários COM Distribuídos
-
Leitores de Logs de Eventos
-
-
Clique em OK.
Uma vez que a conexão com o DC usa um IP de origem no intervalo do sistema Cato, se você estiver usando um túnel IPsec para conectar-se ao Cato Socket, deve configurar a Fase 2 para o intervalo do sistema Cato: 10.254.254.12.
Para contas que usam um intervalo de sistema personalizado em vez do padrão, use o intervalo personalizado para calcular o endereço IP fixo com base na sincronização de Consciência do Usuário. O endereço IP fixo é o 9º no intervalo personalizado. Por exemplo, se o intervalo customizado reservado é 10.10.10.0/16, então o endereço IP fixo é 10.10.10.9.
Para contas que usam um intervalo de IP menor, ainda usam o 9º no intervalo customizado. Por exemplo, se o intervalo customizado reservado é 10.200.200.64/28, então o endereço IP fixo é 10.200.200.73 (10.200.200.64 + x.x.x.9).
Configurar o firewall do Windows ou de terceiros para permitir acesso ao endereço IP fixo para o intervalo do sistema (ou para um intervalo customizado). Para mais sobre intervalos de sistema e customizados, veja acima Configurando um Controlador WMI com um Túnel IPsec.
-
Se você estiver usando um firewall do Windows, deve adicionar uma exceção que permita comunicações DCOM
-
Se você estiver usando um firewall de terceiros entre o Windows Server e a Rede Cato, adicione a mesma exceção a ele
Para configurar o firewall do Windows para permitir comunicações DCOM:
-
Abra o menu Executar.
-
Digite wf.msc e clique em OK.
-
Selecione Regras de Entrada.
-
No menu Ação, selecione Nova Regra. O assistente Nova Regra de Entrada é aberto.
-
Selecione Personalizado e clique em Próximo. A janela Programa é aberta.
-
Selecione Todos, e clique em Próximo. A janela Protocolo e Portas é aberta.
-
Para Tipo de Protocolo, selecione TCP e clique em Próximo. A janela Escopo é aberta.
-
Para Para quais endereços IP remotos esta regra se aplica, selecione a opção Esses endereços IP.
-
Clique em Adicionar. Em Este endereço IP ou sub-rede, insira o endereço IP fixo para o intervalo do sistema: 10.254.254.12.
-
Se você estiver usando um intervalo customizado, veja insira o endereço IP fixo para o seu intervalo.
-
-
Clique em OK e depois clique em Próximo. A janela Ação é aberta.
-
Selecione Permitir a conexão e clique em Próximo. A janela Perfil é aberta.
-
Selecione um ou mais perfis de rede aos quais a regra se aplica e clique em Próximo. A janela Nome é aberta.
-
Insira o Nome para a regra de firewall, e depois clique em Concluir.
0 comentário
Por favor, entre para comentar.