This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

AD Group Membership

I have the proxy running with the authentication method set to SSO.  For the most part, everthing works as expected.

I am having issues where I create a "New Group" in the UTM9 box, assign one or more AD users to the group then use this newly created group in my "Filter Assignments".  The users that are assigned to this group are not being assigned to the proper filter profile.  For some it works fine, but not all.

If I add these AD users directly to the FilterAssignment they are being assigned to the correct filter profile.

Also, if I take a AD user account that I am having issues with and use that to test the adirectory authentication server, it is not showing that he belongs to the UTM9 group in question, even though it does show the other two he would be a member of. I can see his name listed clearly in the group as being there.  I have tried deleting the group and recreating it, but the same thing happens.

Any ideas as to what to check next?


This thread was automatically locked due to age.
Parents
  • Ahh, that's because there are several different authentication methods:
    • Backend Group - the UTM asks the AD if the username is a member of an AD Security Group.
    • Local Group - the UTM checks itself to see if the username is in the group - not compatible with AD-SSO*.

    If you have a Local Group of synced users in 'Allowed Users', the AD won't be asked about the users' membership in any AD Security Group.  Take another look at that link you got to the document on the KnowledgeBase.

    There was another link to a how-to with screen shots, but that one incorrectly linked AD-SSO and synced users.

    Cheers - Bob
    * In fact, I haven't tried this with AD-SSO as it would make the configuration more confusing and would remove the ability of the AD admin to regulate users' web access without involving the admin for the UTM.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Ahh, that's because there are several different authentication methods:
    • Backend Group - the UTM asks the AD if the username is a member of an AD Security Group.
    • Local Group - the UTM checks itself to see if the username is in the group - not compatible with AD-SSO*.

    If you have a Local Group of synced users in 'Allowed Users', the AD won't be asked about the users' membership in any AD Security Group.  Take another look at that link you got to the document on the KnowledgeBase.

    There was another link to a how-to with screen shots, but that one incorrectly linked AD-SSO and synced users.

    Cheers - Bob
    * In fact, I haven't tried this with AD-SSO as it would make the configuration more confusing and would remove the ability of the AD admin to regulate users' web access without involving the admin for the UTM.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
No Data