|
Предварительные условия
- Установлен и настроен FRA агент
- Установлен и настроен сервер Termidesk версии 6.0 и выше
- В каталоге Active Directory создана группа пользователей для подключения к Termidesk
Настройка FRA агента
- Добавить IP адрес сервера Termidesk в конфигурационный файл clients.conf. Пример:
client termidesk { ipaddr = 192.168.1.1 secret = Secret123@ }
- Добавить правило аутентификации в конфигурационный файл config.ini:
- rule[]=192.168.1.55;termideskmfa;1;g;2 - для проверки ОТП в доп. окне
- rule[]=192.168.1.55;termideskmfa;1;p;2 - для аутентификации через Indeed Key (Push)
- Перезапустить контейнер командой:
sudo docker restart fra
- Прописать возврат RADIUS атрибута группы AD для подключения к Termidesk. Есть возможность настроить возврат как для группы, так и для отдельного пользователя.а
- Для возврата RADIUS атрибута на уровне пользователя необходимо перейти на вкладку Пользователи – <Выбрать пользователя> - «Атрибуты RADIUS», задать стандартный атрибут Class со значением, равным имени группы.

- Для возврата RADIUS атрибута на уровне группы необходимо перейти на вкладку Группы – <Выбрать группу> - «Атрибуты RADIUS», задать стандартный атрибут Class со значением, равным имени группы.
Настройка Termidesk
Использование протокола RADIUS в Termidesk 6.0 идет в виде экспериментального параметра. Его необходимо активировать, выполнив на хосте с Termidesk следующую команду: /opt/termidesk/sbin/termidesk-vdi-manage tdsk_config set --section Experimental -key experimental.radiusauth.enabled --value После выполнения данной команды в консоли администрирования Termidesk в разделе "Компоненты"- "Домены аутентификации" появится поддержка RADIUS.
- Переходим в раздел "Компоненты"- "Домены аутентификации" и выбираем "Создать" - "RADIUS". Заполняем необходимые поля и нажимаем "Тест". При включении пункта "Использовать ОТР" потребуется настройка проверки пароля и ОТП в одну строку на FRA агенте.
 где 192.168.1.45 - IP адрес сервера FRA. Внимание! Начиная с версии 7.0.1 в Termidesk добавлена поддержка запроса дополнительного окна аутентификации(challenge-response), что дает возможность использовать другие аутентификаторы помимо Indeed Key (Push). Для этого включаем данные параметры:
 Для включения механизма дополнительного окна на стороне Indeed MFA в консоли администратора переходим в "Настройки" - "Общие настройки" и включаем пункт "Программные/аппаратные токены в режиме запрос - ответ:".
- По завершению настройки RADIUS необходимо создать группу, войдя в объект RADIUS сервера, нажать кнопку "Создать", имя данной группы необходимо возвращать в RADIUS атрибутах после успешной аутентификации пользователя:

- Переходим в раздел "Рабочие места" - "Фонды". Выбираем нужный фонд и на вкладке "Пользователи и группы" необходимо добавить ранее созданную группу (допускается добавлять конкретного пользователя из этой группы). Для этого нажимаем кнопку "Создать":


Проверка подключения
На рабочей станции необходимо открыть Termidesk клиент, задать адрес Termidesk, выбрать профиль аутентификации и при необходимости указать идентификатор и доменный пароль. Далее нажать кнопку "Подключиться".

- При использовании Indeed Key(Push) подтверждаем вход в мобильном приложении

- При использовании доп. окна аутентификации(challenge-response) вводим второй фактор


В консоли администратора MFA появится успешное событие

|