MS ISA server, x.509 certs en AD

Pagina: 1
Acties:

  • Mike22april
  • Registratie: Februari 2007
  • Laatst online: 16-04-2023
Binnen mijn bedrijf is een PKI beveiligingsoplossing. Kortom alle users beschikken over een X.509 certificaat.
Deze X.509 certificaten zijn NIET afkomstig vanuit een MS Cert server, maar vanuit een niet AD specifieke 3rd party CA.

Nu zit ik met de volgende vraag:
Via de Microsoft ISA Server op basis van positieve X.509 certificaat authenticatie kan je de bijbehorende Active Directory user authoriseren.
Dit is echter alleen mogelijk mijns inziens indien ik een 1:1 mapping maak van certificate en IIS users.
Ik ben op zoek naar een werkwijze waardoor ik die mapping kan automatiseren en volledig transparant kan maken.

Indien enig referentie materiaal op internet te vinden is zou dit zeker van harte welkom zijn.


Nav feedback hieronder, hier nog wat extra info:
De hele omgeving wordt opnieuw opgezet, dus ik denk dan 2003 R2, ISA 2006.
Mbt mapping; als je externe certs gebruikt kun je een 1-op-1 maping maken in ISA tussen certs en AD users, in dat geval heb je cert-based authenticatie. Ook kun je een group mapping maken, voor cert-based access, maar dan moet een gebruiker zich nog authenticeren (inloggen).

De keuze voor externe certs is vooral gebaseerd op het feit dat deze certs al breder in gebruik zijn (er is nog wel wat meer onder ze zon dan MS :-) en het feit dat het hier een erg flexibele cert oplossing betreft.

We hebben geen optie gevonden om ofwel ISA dynamisch een CERT te latem mappen op AD users. Een statische mapping (met alle onderhoud van dien) willen we eigenlijk niet aan beginnen.....

Iedere suggestie is welkom!

[ Voor 79% gewijzigd door Mike22april op 15-02-2007 09:43 ]


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 07:40
Welke versie van ISA server?
Welke versie van de AD?
Welke versie van IIS?

Verwijderd

Mike22april schreef op dinsdag 13 februari 2007 @ 09:59:
Binnen mijn bedrijf is een PKI beveiligingsoplossing. Kortom alle users beschikken over een X.509 certificaat.
Deze X.509 certificaten zijn NIET afkomstig vanuit een MS Cert server, maar vanuit een niet AD specifieke 3rd party CA.

Nu zit ik met de volgende vraag:
Via de Microsoft ISA Server op basis van positieve X.509 certificaat authenticatie kan je de bijbehorende Active Directory user authoriseren.
Dit is echter alleen mogelijk mijns inziens indien ik een 1:1 mapping maak van certificate en IIS users.
Ik ben op zoek naar een werkwijze waardoor ik die mapping kan automatiseren en volledig transparant kan maken.

Indien enig referentie materiaal op internet te vinden is zou dit zeker van harte welkom zijn.
heb je die mapping al niet? ik neem aan dat ook met een 3rd party ca de mapping 1 op 1 gemaakt wordt met AD users. Anders lijkt me het een beetje zinloos om iedereen een certificaat te geven als je dan alsnog niet iemand kan identificeren.

  • Mike22april
  • Registratie: Februari 2007
  • Laatst online: 16-04-2023
Bedankt voor de replies tot dus ver. Inzake de versie vragen zal ik hier morgen ochtne op terug komen want die had ik nog niet bij de hand. (Jaja een bedrijf met meerdere mensen en 1 Tweaker account)

  • Mike22april
  • Registratie: Februari 2007
  • Laatst online: 16-04-2023
De hele omgeving wordt opnieuw opgezet, dus ik denk dan 2003 R2, ISA 2006.
Mbt mapping; als je externe certs gebruikt kun je een 1-op-1 maping maken in ISA tussen certs en AD users, in dat geval heb je cert-based authenticatie. Ook kun je een group mapping maken, voor cert-based access, maar dan moet een gebruiker zich nog authenticeren (inloggen).

De keuze voor externe certs is vooral gebaseerd op het feit dat deze certs al breder in gebruik zijn (er is nog wel wat meer onder ze zon dan MS :-) en het feit dat het hier een erg flexibele cert oplossing betreft.

We hebben geen optie gevonden om ofwel ISA dynamisch een CERT te latem mappen op AD users. Een statische mapping (met alle onderhoud van dien) willen we eigenlijk niet aan beginnen.....

Iedere suggestie is welkom!

  • paulhekje
  • Registratie: Maart 2001
  • Laatst online: 25-01 15:50
[wilde idee modus]

zou het dynamisch kunnen als je ISA laat authenticeren via een RADIUS server die mogelijk wel de dynamische mapping aankan?

[/wilde idee modus]

|=|=|=||=|=|=||=|=|=| http://www.vanwijck.com |=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=||=|=|=|


  • Mike22april
  • Registratie: Februari 2007
  • Laatst online: 16-04-2023
@paulhekje
Radius heeft op zich natuurlijk ook op zich zelf staand veel voordelen (realms, extra flexibiliteit), en je zou een group mapping binnen ISA kunnen maken om de eerste toegang client-cert mogelijk te maken (2-zijdig SSL), en dan vervolgens gegevens uit het client cert gebruiken voor authenticatie op user niveau.
Ik heb geen opties kunnen vinden om cert data te mappen binnen ISA, dus VOOR de aanlog aanvullende acties te ondernemen... Nou is binnen ons bedrijf de ISA kennis ook niet erg diepgaand, dus wellicht mis ik iets?? Het punt is dat we willen voorkomen dat gebruikers alsnog een user/pwd in moeten geven nadat ze het cert hebben gehad (en daarmee dus single-sign-on o.a.)
Pagina: 1