Pregunta:
¿Por qué no puedo encontrar grupos de AD para dominios de confianza mientras realizo una búsqueda en el directorio en las directivas de acceso?
Entorno: dispositivo Cisco Web Security (WSA), autenticación NTLM, dominios de confianza
Síntomas:
- El usuario está intentando buscar un "grupo de Active Directory" para utilizarlo como definición de miembro de directiva en una de sus directivas de acceso y el grupo no se muestra en la búsqueda de directorios.
- El grupo pertenece a un dominio AD de confianza y no al dominio al que se ha unido WSA.
Este comportamiento es por diseño. Al configurar grupos en directivas de acceso, los grupos de dominios de confianza no se mostrarán en la búsqueda en directorio.
En todas las versiones de AsyncOS, WSA tiene la capacidad de autenticar usuarios de un dominio diferente y hacer coincidir sus respectivos grupos de AD si el otro dominio tiene una confianza bidireccional con el dominio al que se ha unido WSA.
En este caso, podemos agregar los grupos de dominio de confianza en las políticas de acceso mediante los siguientes pasos:
- Vaya a GUI —> Web Security Manager —> Access Policies —> <Policy Name> —> Selected Groups and Users —> Groups .
- Escriba manualmente el nombre completo del grupo, junto con el nombre de dominio, en el campo 'Búsqueda en directorio'
- Haga clic en el botón "Agregar"
- Haga clic en Finalizado y, a continuación, en Enviar y aplicar los cambios
Tenga en cuenta que WSA no coincidirá con los grupos configurados manualmente si el otro dominio no tiene una relación de confianza bidireccional con el dominio al que se ha unido WSA
Nota: En las versiones 7.7 y posteriores de AsyncOS, WSA admite varios rangos NTLM y, en los escenarios en los que no existe una relación de confianza entre los 2 dominios, podemos crear un nuevo rango NTLM para el segundo dominio. Con varios rangos NTLM, WSA puede buscar grupos de diferentes dominios dentro de las políticas de acceso.