Después de configurar la integración de VMware Aria Operations for Logs con NSX Identity Firewall (IDFW), agregue un proveedor de identidad de terceros predefinido, como GlobalProtect o ClearPass a la configuración. También puede agregar un proveedor de identidad personalizado.
Requisitos previos
- Compruebe que haya iniciado sesión en la interfaz de usuario web de VMware Aria Operations for Logs como usuario superadministrador o como usuario asociado a una función que tenga los permisos correspondientes. Consulte Crear y modificar funciones para obtener más información. El formato URL de la interfaz de usuario web es https://host-operations-for-logs, donde host-operations-for-logs es la dirección IP o el nombre del host del dispositivo virtual de VMware Aria Operations for Logs.
- Compruebe que tiene una configuración de integración de IDFW en VMware Aria Operations for Logs.
Procedimiento
Resultados
VMware Aria Operations for Logs analiza los registros de autenticación del proveedor de identidad, extrae la información de asignación de ID de usuario a IP y envía los datos a NSX Manager. En función de estos datos, el IDFW define las reglas de firewall basadas en la identidad y las aplica a los usuarios para el control de acceso.
Ejemplo: Análisis de expresión regular para registros de GlobalProtect y ClearPass
Considere el siguiente ejemplo de registro de un proveedor de GlobalProtect:
Apr 8 14:35:19 PA-500-GW-1-EAT1 1,2021/04/08 14:35:19,009401010000,USERID,login,2049,2021/04/08 14:35:19,vsys1,10.20.30.40,vmware\john,UID-SJC31,0,1,10800,0,0,agent,,79021111,0x8000000000000000,0,0,0,0,,PA-500-GW-1-EAT1,1,,2021/04/08 14:35:28,1,0x80000000,vmware\john
La siguiente tabla muestra la asignación entre los patrones de expresión regular y los valores del ejemplo de registro, que VMware Aria Operations for Logs envía a NSX Manager.
Opción Patrón de expresión regular Valor de registro Nombre de usuario \\(\w+)\, john
Dirección IP \,(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})\, 10.20.30.40
Dominio \,(\w+)\\ vmware
Tipo de evento USERID\,(\w+)\, login
Considere la siguiente muestra de registro de un proveedor de ClearPass:
2021-08-19 13:47:46,797 10.10.100.10 Insight Logs 10000111 1 0 Auth.Username=smith,Auth.Service=SOF6 vrealize SSID EAP-TLS Service,Auth.NAS-IP-Address=10.02.20.02,Auth.Host-MAC-Address=111aaaaab10b,Auth.Protocol=RADIUS,Auth.Login-Status=9002,Auth.Enforcement-Profiles=[Deny Access Profile]
La siguiente tabla muestra la asignación entre los patrones de expresión regular y los valores del ejemplo de registro, que VMware Aria Operations for Logs envía a NSX Manager.
Opción Patrón de expresión regular Valor de registro Nombre de usuario Username=(\w+) smith
Dirección IP Address=(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3}) 10.02.20.02
Dominio SOF6\s+(\w+) vrealize
Tipo de evento Auth.(\w+)-Status= Login