#661: Добавление или Удаление пользователя в доменную группу
Отредактирована: 220 дней назадСимптомы
После добавления пользователя в доменную группу, к нему не применяется правило Межсетевого экрана (МСЭ) или Фильтрации контента, использующее эту группу. Исключение пользователя из группы доступа в домене.
Решение
После добавления пользователя в группу, необходимо выполнить следующие действия:
1) Выполнить logout\login пользователя в ОС на доменной машине
2) Сбросить авторизацию пользователя на UG:
Это возможно сделать у него в браузере через страницу logout (нажимать кнопку до тех пор, пока не появится красная надпись "no such user") или на UG командой в cli:
usersession terminate -ipv4 IP_ADDRESS
где IP_ADDRESS - адрес компьютера с которого авторизовался пользователь
3) Сбросить кэш LDAP на UG командой в cli:
cache ldap-clear
в 7 версии:
execute termination user-sessions ip IP_ADDRESS
execute cache ldap-clear
В случае удаления пользователя пропустить пункт 1.
4) После повторной аутентификации проверить пользователя:
show user-auth
show user-auth ip-address IP_ADDRESS
show user-auth login support
Более подробно вы можете ознакомиться в статье https://docs.usergate.com/primenenie-k-pol6zovatelyam-politik-usergate_571.html
Примечание
- Информация о доменных группах пользователя запрашивается в момент его авторизации и записывается в кэш LDAP на 8 часов.
- NGFW не работает с контейнерами (OU), только с группами безопасности.
- для авторизации доменных пользователей на NGFW они должны входить в группу Domain Users (ID 513), иначе учетные записи считаются учетными записями компьютеров и не проходят процесс авторизации.