Передумови
- Тенант RansomLeak з доступом адміністратора
- Дозвіл «Manage Integrations»
- Права адміністратора Duo
Ваш тенант доступний за адресою https://<ваш-субдомен>.ransomleak.com.
Замінюйте <ваш-субдомен> на власний субдомен у всіх кроках цього посібника. Якщо
під час налаштування потрібна допомога, напишіть на
support@ransomleak.com.
Провізіонінг налаштовується на тому самому застосунку Duo, що й єдиний вхід. Якщо ви ще не додали RansomLeak у Duo, спершу пройдіть Налаштуйте SAML SSO з Cisco Duo, а тоді поверніться сюди. Ці дві частини незалежні: кожну можна використовувати окремо.
Що підтримується
- Створення користувачів
- Оновлення атрибутів
- Деактивація під час офбордингу
- Передавання груп як ролей
- Автентифікація bearer-токеном
- Кінцеві точки виявлення SCIM 2.0
RansomLeak реалізує Users і Groups з повним CRUD та PATCH, а також кінцеві точки виявлення
/Schemas, /ServiceProviderConfig і /ResourceTypes, тож
Duo може дослідити сервіс, перш ніж записувати в нього дані.
Отримайте облікові дані SCIM
У RansomLeak увійдіть як адміністратор тенанта й перейдіть до Admin → Tenant Settings → SCIM. Натисніть Generate Token. RansomLeak покаже ваш bearer-токен SCIM і базову URL-адресу:
https://<subdomain>.ransomleak.com/scim/v2 Скопіюйте токен одразу — його показують лише один раз, а генерація нового робить попередній недійсним.
Підключіть Duo
Duo пропонує це як загальний SCIM 2.0 для застосунків, які він окремо не верифікував. Тип застосунку Generic SAML Service Provider його підтримує: на його вкладці Provisioning доступний загальний SCIM з автентифікацією Bearer Token — саме її використовує RansomLeak.
-
У Duo Admin Panel відкрийте застосунок RansomLeak і перейдіть на вкладку Provisioning. Увімкніть провізіонінг і виберіть Bearer Token як метод автентифікації.
-
Вставте Base URL і Token з RansomLeak, а тоді натисніть Connect to application. Вводьте лише сам токен — без префікса
Bearer. -
Призначте групи Duo, які потрібно провізіонувати. Duo передасть їхніх учасників у RansomLeak і підтримуватиме їх в актуальному стані під час змін у складі груп.
Зіставлення атрибутів
За замовчуванням Duo надсилає лише userName і більше нічого. Без цього кроку користувачі
потраплять до системи з адресою електронної пошти замість імені, тож налаштуйте зіставлення, перш
ніж вмикати підключення для справжньої групи.
У розділі Attribute mapping на вкладці Provisioning натисніть
Edit mappings. Виберіть щонайменше displayName,
emails, name.givenName і name.familyName, а також
title та department, якщо потрібні посади й команди.
Коли ви додаєте emails, Duo залишає стовпець джерела порожнім, хоча всі інші
рядки заповнює автоматично. Установіть у ньому Email Address вручну, інакше Duo
надсилатиме порожній атрибут.
Duo має два незалежні зіставлення атрибутів, і їх легко сплутати. Те, що на вкладці Single Sign-On, формує SAML-твердження під час входу; те, що на вкладці Provisioning, формує корисне навантаження SCIM. Налаштування імен на вкладці SSO не заповнює їх через провізіонінг, і навпаки — налаштовуйте ту вкладку, яка відповідає потрібній поведінці.
| Атрибут SCIM | Що заповнює в RansomLeak |
|---|---|
userName | Пошта / логін |
emails[type eq "work"].value | Пошта |
name.givenName / name.familyName | Ім'я та прізвище |
title | Посада |
…:enterprise:2.0:User:department | Команда (створюється автоматично, якщо назва нова) |
…:enterprise:2.0:User:manager | Лінія підпорядкування, з якої будується ваша оргструктура |
Групи та ролі
Групи RansomLeak відповідають ролям у тенанті, тож група, передана з Duo, призначає своїм учасникам відповідну роль. Називайте групи Duo так само, як ролі RansomLeak, які ви хочете застосувати, інакше учасники отримають роль, якої ви не планували. Щоб RansomLeak видалив групу, вона має бути порожньою.
Провізіонінг односпрямований. Duo є джерелом істини й передає зміни в RansomLeak. RansomLeak ніколи не записує користувачів назад у Duo.
Усунення несправностей
| Симптом | Що зробити |
|---|---|
| Провізіонінг повертає 401 | Токен SCIM було перегенеровано або відкликано в RansomLeak. Згенеруйте новий і повторіть кроки підключення вище. |
| Користувачі потрапляють до системи з поштою замість імені |
Duo надсилає лише userName. Додайте name.givenName,
name.familyName і displayName у розділі
Edit mappings на вкладці Provisioning.
|
Атрибут emails надходить порожнім | Його стовпець джерела порожній. Установіть Email Address у Edit mappings; цей рядок Duo не заповнює автоматично. |
| Нових користувачів відхиляють | Пул ліцензій вичерпано. RansomLeak відхиляє створення, а не забирає ліцензію в наявного користувача. Звільніть ліцензію або збільште кількість місць. |
| Учасники отримують несподівану роль | Передана група Duo створює або зіставляється з роллю RansomLeak із такою самою назвою. Перейменуйте групу в Duo або змініть роль у RansomLeak. |
| Зміни атрибутів не з'являються | Duo передає їх за власним розкладом синхронізації, а не миттєво. Перегляньте журнал провізіонінгу застосунку й перевірте останню синхронізацію, перш ніж вважати зіставлення помилковим. |
Поширені запитання
Чи може Duo автоматично створювати й деактивувати облікові записи RansomLeak?
Так. RansomLeak надає стандартну кінцеву точку SCIM 2.0 з автентифікацією через bearer-токен — це один із двох методів автентифікації, які підтримує Duo Automated Provisioning. Налаштування зводиться до того, щоб вставити базову URL-адресу й токен на вкладці Provisioning застосунку, а тоді призначити групи Duo, які потрібно провізіонувати. Далі зміни у складі груп надходять автоматично, а групи Duo стають ролями в RansomLeak.
Чи спливає термін дії токена SCIM?
Термін дії не спливає за розкладом. Токен залишається чинним, доки адміністратор не згенерує новий або не відкличе його в RansomLeak; після цього старий токен перестає працювати негайно, і його треба замінити в Duo. Вважайте його довготривалим секретом і змінюйте з тією періодичністю, якої вимагає ваша політика.
Який тип застосунку Duo підтримує провізіонінг SCIM?
Generic SAML Service Provider. Duo пропонує загальний SCIM 2.0 для застосунків, які він окремо не верифікував, і цей тип застосунку його підтримує: на вкладці Provisioning доступний загальний SCIM з автентифікацією Bearer Token, саме її використовує RansomLeak. Готова плитка RansomLeak не потрібна.
Чому провізіоновані користувачі потрапляють до системи без імені?
Duo надсилає лише userName, доки ви самі не додасте інші атрибути. Відкрийте Attribute mapping на вкладці Provisioning, натисніть Edit mappings і виберіть displayName, emails, name.givenName та name.familyName. Доки цього не зроблено, RansomLeak не має з чого побудувати ім'я і показує адресу електронної пошти.
Чи записує провізіонінг щось назад у Duo?
Ні. Провізіонінг односпрямований. Duo є джерелом істини й передає зміни в RansomLeak; RansomLeak ніколи не створює, не оновлює та не видаляє користувачів у Duo.
Потрібна допомога?
Напишіть нам на support@ransomleak.com — і ми допоможемо підключити Duo до вашого тенанта.