外部用户如何通过零信任自助修改密码?

咖啡不加水 41642人觉得有帮助

{{ttag.title}}
背景:公司有近万人,人员信息均在内部办公系统上。为了确保网络安全,现在要通过零信任才能访问内部办公系统。
实现路径:通过LDAP,将内部办公系统上的用户信息同步至LDAP上。再同步到零信任中的"外部用户"中。
疑问1:人员如何自助修改密码?
有近万人的员工,由管理员手动去LDAP上重设密码,一来效率低,二来每个人的密码都不一样,都告诉管理员,存在巨大风险。
如果开放外网LDAP自助密码修改系统,那就绕过了零信任设备。万一自助密码修改系统被攻破,那零信任的用户名与密码不是也被知晓,零信任设备不就失去意义了么?
故:该如何解决人员自助修改密码这一问题?
(可否将LDAP用户同步成本地用户,或者添加通过零信任自助修改LDAP密码的功能)
疑问2:LDAP同步时间过长,现在LDAP的同步周期至少为一小时,时间过长,能否改成分钟级?

该疑问已被 解决,获得了 20 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

回复咖啡不加水:ldap密码找回暂不支持,您的意见已经采纳,将会在后续版本推出该功能
本答案是否对你有帮助?
萌新007 发表于 2022-1-13 10:48
  
这个问题有点难度,建议咨询深信服工程师
王宇宁 发表于 2022-1-13 11:07
  
关于修改密码,有如下方案可供参考。
方案一:目前aTrust2.1.12及以上版本支持通过在微软AD域上配置“定期修改密码”和“首次登录修改密码”这样的策略后,在aTrust界面上进行ldap密码的修改;
后续版本(预计年中发布的版本)会支持,用户主动修改ad域密码
以上场景要求是微软AD域,并且需要使用ldaps协议(ldap协议未加密不安全,微软不允许其进行修改),非微软ldap不支持

方案二:
如果企业内部的OA等系统支持对AD域账号密码进行修改的话,通过这类系统去修改ad域的密码也是个不错选择;


方案三:ldap自助修改密码的系统,可以将其作为零信任的一个资源发布给用户,用户登录零信任之后在登录该系统进行密码修改,如仍旧担心安全问题,可以开启可信应用访问控制策略,只允许特定的程序才可以访问该系统。.


关于ldap的同步问题:首先管理员是可以进行手动立即同步的,此外,自动同步如果在用户量较大的场景(如用户10w+)中,如果将时间设置为小时级(甚至分钟级),会导致设备的负载持续走高,影响正常功能的使用,因此目前ad用户同步周期最低也只支持设置为1小时。
钉子户 发表于 2022-1-13 16:27
  
外部用户是无法直接在零信任上直接修改的,要不改成本地账号,通过短信找回密码方式
玉米 发表于 2022-1-24 09:22
  
刚看完,长知识了                             
丿林 发表于 2023-3-17 16:49
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
jan 发表于 2023-3-21 16:11
  
关于修改密码,楼上方案可供参考!!!!
新手031815 发表于 2023-11-30 11:12
  

请问找到解决办法了吗,求教
放言 发表于 2024-2-21 15:20
  
24年了,版本会推出该功能不

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
安装部署配置
技术盲盒
干货满满
技术笔记
产品连连看
2023技术争霸赛专题
每周精选
信服课堂视频
功能体验
秒懂零信任
新版本体验
GIF动图学习
运维工具
技术晨报
功能咨询
通用技术
自助服务平台操作指引
问题分析处理
标准化排查
纪元平台
排障笔记本
华北区交付直播
技术咨询
畅聊IT
专家问答
技术圆桌
每日一记
用户认证
原创分享
解决方案
VPN 对接
项目案例
地址转换
存储
技术争霸赛
深信服技术支持平台
社区帮助指南
卧龙计划
北京区每日一练
答题自测
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
流量管理
云计算知识
sangfor周刊
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
答题榜单公布
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版达人