#661: Добавление или Удаление пользователя в доменную группу

Отредактирована: 220 дней назад

Симптомы

После добавления пользователя в доменную группу, к нему не применяется правило Межсетевого экрана (МСЭ) или Фильтрации контента, использующее эту группу. Исключение пользователя из группы доступа в домене.

Решение

После добавления пользователя в группу, необходимо выполнить следующие действия:

1) Выполнить logout\login пользователя в ОС на доменной машине

2) Сбросить авторизацию пользователя на UG:
Это возможно сделать у него в браузере через страницу logout (нажимать кнопку до тех пор, пока не появится красная надпись "no such user") или на UG командой в cli: 

usersession terminate -ipv4 IP_ADDRESS  

где IP_ADDRESS - адрес компьютера с которого авторизовался пользователь

3) Сбросить кэш LDAP на UG командой в cli: 

cache ldap-clear 

в 7 версии:

execute termination user-sessions ip IP_ADDRESS
execute cache ldap-clear 

В случае удаления пользователя пропустить пункт 1.

4) После повторной аутентификации проверить пользователя:

show user-auth
show user-auth ip-address IP_ADDRESS
show user-auth login support

Более подробно вы можете ознакомиться в статье https://docs.usergate.com/primenenie-k-pol6zovatelyam-politik-usergate_571.html

Примечание

  • Информация о доменных группах пользователя запрашивается в момент его авторизации и записывается в кэш LDAP на 8 часов.
  • NGFW не работает с контейнерами (OU), только с группами безопасности.
  • для авторизации доменных пользователей на NGFW они должны входить в группу Domain Users (ID 513), иначе учетные записи считаются учетными записями компьютеров и не проходят процесс авторизации.