Mise en œuvre de l'authentification basée sur les rôles (RBAC) et de l'authentification à distance avec l'API REST F5 BIG-IP iControl
La configuration de F5 BIG-IP pour l'authentification à distance est assez simple et correspond à un scénario courant
Afin de permettre à un utilisateur authentifié à distance d'accéder à l'API REST iControl, celui-ci doit également être ajouté au dispositif F5, en suivant une procédure similaire à celle de l'ajout d'un compte local. Pour créer ce compte, vous devez vous connecter à l’interface utilisateur Web de BIG-IP, accéder à Système >> Utilisateurs >> Liste des utilisateurs, puis cliquer sur Créer. Vous remarquerez que le dispositif BIG-IP ne demande que le nom d’utilisateur et le rôle de l’utilisateur ; il ne demande pas le mot de passe du compte. En effet, nous ne créons pas de compte local, mais nous spécifions simplement un rôle pour le compte qui bénéficiera d’un accès à l’API REST iControl. Cet utilisateur sera toujours authentifié par le fournisseur d’authentification à distance.

Il est important de noter que dans les versions 11.5.x du dispositif BIG-IP, l’utilisateur doit impérativement disposer du rôle d’administrateur. F5 a introduit un contrôle d’accès basé sur les rôles à partir de la version 11.6.0, dans lequel l’utilisateur peut également se voir attribuer un rôle d’invité. Nous aborderons ce sujet plus en détail dans la section suivante. Si vous utilisez des groupes de rôles distants pour définir les autorisations d’un groupe spécifique de comptes, les comptes disposant d’un accès de niveau « Administrateur » n’auront toujours pas accès à l’API REST iControl. Le compte qui sera utilisé pour accéder à l’API REST iControl ne doit appartenir à aucun groupe de rôles distants utilisé sur le dispositif BIG-IP. Afin d’accorder l’accès à l’API REST iControl, l’utilisateur doit être retiré de ces groupes au niveau du fournisseur d’authentification distant. Pour vérifier si le compte que vous souhaitez utiliser dispose des droits suffisants pour accéder à l’API REST iControl, essayez d’accéder à l’un des points de terminaison et saisissez les identifiants du compte que nous venons de configurer. Par exemple, vous pouvez essayer d’accéder au point de terminaison suivant : https:///mgmt/tm/cm/device?$select=version,managementIp. Le dispositif BIG-IP vous demandera vos identifiants ; vous devrez alors saisir ceux du compte d’authentification à distance qui vient d’être configuré. Si le résultat est similaire à celui-ci :

, cela signifie que le compte a été configuré avec succès. Si le BIG-IP vous demande à nouveau vos identifiants, cela signifie que le compte n’a pas été configuré correctement.
Utilisation du contrôle d’accès basé sur les rôles (RBAC) avec l’API REST iControl de F5 BIG-IP
Avec la version 11.6.0 de BIG-IP, F5 a introduit le contrôle d’accès basé sur les rôles. Dans la version 11.5.x, l’utilisateur devait disposer de droits d’administrateur pour accéder à l’API REST iControl. Ces étapes sont très bien documentées dans le guide de l’utilisateur de l’interface REST iControl, à la section « À propos d’iControl et du RBAC pour les comptes utilisateurs ». Lors du développement du pack de gestion Comtrade SCOM pour F5 BIG-IP, nous avons identifié l’API REST iControl comme une excellente interface permettant d’obtenir une multitude de données. Lors de nos échanges avec F5, nous sommes parvenus à la conclusion que l’API REST iControl est l’interface F5 BIG-IP que la société continuera à développer et à améliorer. En résolvant les problèmes mentionnés ci-dessus, nous avons permis à nos utilisateurs de surveiller leurs appareils F5 BIG-IP et de résoudre tout incident avant qu’il n’ait un impact significatif sur leur système.
Ressources supplémentaires
Obtenez les dernières informations et mises à jour
By submitting, I agree to the HYCU Subscription Agreement , Terms of Usage , and Privacy Policy .