行为管理AC

深信服全网行为管理支持全网终端、应用、数据和流量的可视可控,智能感知终端违规接入、上网违规行为、敏感数据泄密等内部风险, 实现终端准入管控、上网管控和数据泄密管控的一体化行为安全管控。
点击可切换产品版本
知道了
不再提醒
全网AC13.0.18
{{sendMatomoQuery("行为管理AC","微软AD域")}}

微软AD域

更新时间:2022-01-12

如果用户的网络中已有一台微软AD域服务器做用户管理,内网用户登录电脑系统都是使用域账号登录,可以采用域单点登录的方式,在内网用户登录到域之后就通过设备的认证,即终端用户登录域即可上网,无需通过设备再次认证。域单点登录有四种办法可以实现:

  • 通过域自动下发脚本登录:通过在域服务器上配置登录(logon.exe)和注销(logoff.exe)脚本,在用户登录域或注销域时通过下发的域策略执行登录或注销脚本,执行脚本的同时完成用户在设备上的登录和注销。

  • 通过AC本身程序自动登录(ADSSO登录):AC设备内置一个单点登录客户端程序ADSSO。启用这种方式时,主动检测AD域上终端用户登录域的事件日志(事件ID为672,540,4624),检测到有用户登录的日志后即自动通过AC认证。

  • 主动检测AD域上终端用户登录域的事件日志(事件ID为672,540,4624),检测到有用户登录的日志后即自动通过AC认证。

  • 集成windows身份登录(IWA登录):在windows域环境下普遍支持的一种认证方式。通过这种方式实现的单点登录,需要先将AC设备和内网电脑都加入到域,当内网电脑打开网页时会自动访问AC并提交身份凭证,从而实现单点登录。

  • 监听口监听登录信息登录:通过监听PC登录域服务器的数据,从监听到的数据中获取用户登录的信息,从而实现的单点登录。监听模式的单点登录无需在域服务器上安装任何组件,但要求内网电脑登录域的数据经过设备或者是通过监听口镜像到设备。且只能监听登录信息,不能监听注销信息。

以上几种方式可以单独使用,也可以同时使用,它们之间不冲突,同时使用也可以增加单点登录的成功率。具体配置参考接入认证AD域典型案例章节。