Atributos de Active Directory

Durante la configuración de Microsoft Active Directory para que funcione con OpenSSO, tendrá que asignar las propiedades predefinidas a las propiedades definidas en su instancia de Active Directory. A este proceso se le denomina asignación de atributos. A continuación se incluyen los atributos que deben definirse al agregar Active Directory a un dominio como almacén de datos.

Servidor LDAP

Introduzca el nombre del servidor LDAP con el que establecerá conexión. Debería tener el siguiente formato, hostname.domainname:portnumber.

Si se introducen varias entradas de host:portnumber, se intentará conectar con el primer host de la lista. Si este primer intento falla, se utilizará la siguiente entrada de la lista.

DN de conexión de LDAP

Especifica el nombre DN que utilizará OpenSSO para autenticarse en el servidor LDAP al que está conectado actualmente. El usuario con el nombre DN utilizado para la conexión debe disponer de los privilegios de adición, modificación y eliminación correctos, configurados en el atributo Operaciones y tipos de complementos compatibles de LDAPv3.

Contraseña de conexión de LDAP

Especifica la contraseña de DN que utilizará OpenSSO para autenticarse en el servidor LDAP al que está conectado actualmente.

Contraseña de conexión de LDAP (confirmar)

Confirme la contraseña.

DN de organización de LDAP

El DN al que se asignará este repositorio de almacén de datos. Se trata del DN base de todas las operaciones realizadas en este almacén de datos.

SSL de LDAP

Si se habilita esta opción, OpenSSO se conectará al servidor principal con el protocolo HTTPS.

Tamaño mínimo de grupo de conexión LDAP

Especifica el número inicial de conexiones del grupo de conexión. Si se utiliza el grupo de conexión, no es necesario crear una conexión de forma individual.

Tamaño máximo de grupo de conexión LDAP

Especifica el número máximo de conexiones que se permitirá.

Número máximo de resultados de búsqueda

Especifica el número máximo de entradas devueltas por una operación de búsqueda. Si se alcanza este límite, Directory Server devuelve las entradas que coincidan con la solicitud de búsqueda.

Tiempo de espera de búsqueda

Especifica el número máximo de segundos asignado a la solicitud de búsqueda. Si se alcanza este límite, Directory Server devuelve las entradas de búsqueda que coincidan con la solicitud de búsqueda.

LDAP sigue la referencia

Si se habilita, esta opción indica que se seguirán automáticamente las referencias a otros servidores LDAP.

Nombre de clase de complemento de repositorio LDAPv3

Especifica la ubicación del archivo de clase que implementa el repositorio LDAPv3.

Asignación de nombres de atributos

Permite asignar los atributos comunes reconocidos por la estructura al almacén de datos nativo. Por ejemplo, si la estructura utiliza inetUserStatus para determinar el estado del usuario, es posible que el almacén de datos nativo use realmente userStatus. Las definiciones de atributos distinguen entre mayúsculas y minúsculas. Los valores predeterminados son:

Operaciones y tipos de complementos compatibles de LDAPv3

Especifica las operaciones permitidas o que pueden realizadas en este servidor LDAP. Este complemento de repositorio LDAPv3 sólo admite las operaciones predeterminadas. A continuación, se muestran las operaciones admitidas por el complemento de repositorio LDAPv3:

Puede eliminar los permisos de la lista anterior en función de la configuración del servidor LDAP y las tareas, pero no puede agregar más permisos.

Si el complemento de repositorio LDAPv3 configurado señala a una instancia de Sun Directory Server, se pueden agregar permisos del tipo función. De lo contrario, este permiso no se puede agregar, ya que es posible que el resto de almacenes de datos no admitan roles. El permiso del tipo "rol" es:

Si tiene el tipo user admitido para el repositorio LDAPv3, las operaciones de lectura, creación, edición y eliminación de servicios se pueden realizar para ese usuario. En otras palabras, si user es un tipo admitido, las operaciones de lectura, edición, creación y eliminación le permiten leer, editar, crear y eliminar las entradas de usuario del repositorio de identidades. La operación user=service permite a los servicios de OpenSSO acceder a los atributos de las entradas de usuario. Además, el usuario puede acceder a los atributos de servicios dinámicos si se ha asignado el servicio al dominio o rol al que pertenece el usuario.

También se permite al usuario administrar los atributos de usuario de cualquier servicio asignado. Si el usuario tiene service como operación (user=service), éste especifica que se permiten todas las operaciones relacionadas con los servicios. Entre estas operaciones, se incluyen assignService, unassignService, getAssignedServices, getServiceAttributes, removeServiceAttributes y modifyService.

Ámbito de búsqueda del complemento LDAPv3

Define el ámbito que se va a utilizar para encontrar las entradas del complemento LDAPv3. El ámbito debe ser uno de los siguientes:

Atributo de búsqueda de usuarios de LDAP

Este campo define el tipo de atributo para realizar la búsqueda para un usuario. Por ejemplo, si el ND de usuario es uid=user1, ou=people, dc=example, dc=com, en este campo tendría que especificar uid.

Filtro de búsqueda de usuarios de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de usuario.

Clase de objeto de usuario LDAP

Especifica las clases de objeto de un usuario. Al crear un usuario, la lista de clases de objeto se agregará a la lista de atributos del usuario.

Atributos de usuarios de LDAP

Define la lista de atributos asociados al usuario. No se permite leer o escribir atributos de usuario que no se encuentren en la lista. Los atributos distinguen entre mayúsculas y minúsculas. Las clases de objeto y el esquema de atributo deben definirse en Directory Server antes que en esta opción.

Crear asignación de atributos de usuario

Especifica los atributos necesarios al crear un usuario. Este atributo utiliza la siguiente sintaxis:

DestinationAttributeName=SourceAttributeName

Si falta el nombre de atributo de origen, el valor predeterminado es el Id. de usuario (uid). Por ejemplo:

cn sn=givenName

cn y sn son necesarios para crear un perfil de usuario. cn obtiene el valor del atributo denominado uid y sn obtiene el valor del atributo denominado givenName.

Nombre de atributo del estado del usuario

Especifica el nombre de atributo que permite indicar si el usuario está activo o inactivo.

Valor Activo del estado de usuario

Este valor de atributo se asigna al usuario cuando se crea. Por ejemplo, para que un usuario esté activo, el valor en Active Directory es 544. Por ejemplo, para que un usuario esté inactivo, el valor en Active Directory es 546.

Valor Inactivo del estado de usuario

Este campo no se utiliza en Active Directory.

Atributo de búsqueda de grupos de LDAP

Este campo define el tipo de atributo mediante el que se realiza la búsqueda en un grupo. El valor predeterminado es cn.

Filtro de búsqueda de grupos de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de grupo. El valor predeterminado es (objectclass=groupOfUniqueNames).

Atributo de asignación de nombre de contenedor de grupos LDAP

Especifica el atributo de asignación de nombre de un contenedor de grupos, siempre que el grupo resida en un contenedor. De lo contrario, este atributo se deja vacío. Por ejemplo, si el DN de grupo de cn=group1,ou=groups,dc=iplanet,dc=com reside en ou=groups, el atributo de asignación de nombre del contenedor de grupos es ou.

Valor de contenedor de grupos LDAP

Especifica el valor del contenedor de grupos. Por ejemplo, si el DN de grupo de cn=group1,ou=groups,dc=iplanet,dc=com reside en el nombre de contenedor ou=groups, el valor del contenedor de grupos será groups.

Clases de objeto de grupos LDAP

Especifica las clases de objeto de grupos. Al crear un grupo, la lista de clases de objeto se agregará a la lista de atributos del grupo.

Atributos de grupos de LDAP

Define la lista de atributos asociados al grupo. No se permite leer o escribir atributos de grupo que no se encuentren en la lista. Los atributos distinguen entre mayúsculas y minúsculas. Las clases de objeto y el esquema de atributo deben definirse en Directory Server antes que en esta opción.

Nombre de atributo para los miembros del grupos

Especifica el nombre del atributo cuyos valores son los nombres de todos los grupos a los que pertenece el DN. El valor predeterminado es memberOf.

Nombre de atributo de miembro único

Especifica el nombre del atributo cuyos valores consisten en un DN perteneciente a este grupo. El valor predeterminado es uniqueMember.

Nombre de atributo de URL de miembro de grupo

Especifica el nombre del atributo cuyo valor es una dirección URL de LDAP que representa a miembros pertenecientes a este grupo. El valor predeterminado es memberUrl.

Atributo de asignación de nombre de contenedor de personas LDAP

Especifica el atributo de asignación de nombre de un contenedor de personas, siempre que el usuario resida en este tipo de contenedor. De lo contrario, este campo se deja en blanco.

Valor de contenedor de personas LDAP

Especifica el valor del contenedor de personas. El valor predeterminado es people.

Tipos de identidad que se pueden autenticar

Especifica que este almacén de datos puede autenticar los tipos de identidades de agentes y/o usuarios si el modo del módulo de autenticación de este dominio se ha establecido en Almacén de datos.

Atributo de nombre de autenticación

Actualmente este valor no se utiliza.

DN base de búsqueda persistente

Define el DN base utilizado para la búsqueda persistente. Algunos servidores LDAPv3 sólo admiten la búsqueda persistente en el nivel del sufijo raíz.

Filtro de búsqueda persistente

Define el filtro que devolverá los cambios específicos realizados en las entradas del servidor de directorios. El almacén de datos sólo recibirá los cambios que coincidan con el filtro definido.

Ámbito de búsqueda persistente

Define el ámbito que se debe utilizar en una búsqueda persistente. El ámbito debe ser uno de los siguientes:

Tiempo de inactividad máximo de búsqueda persistente antes de reiniciar

Define el tiempo de inactividad máximo antes de reiniciar la búsqueda persistente. The value must be great than 1. Values less than or equal to 1 will restart the search irrespective of the idle time of the connection.

Si OpenSSO se implementa con un equilibrador de carga, se agotará el tiempo de espera de algunos de los equilibradores cuando haya permanecido inactivo durante un periodo de tiempo especificado. En este caso, debería definir el Tiempo de inactividad máximo de búsqueda persistente antes de reiniciar con un valor inferior al tiempo especificado para el equilibrador de carga.

Número máximo de intentos tras un código de error

Define el número máximo de reintentos para la operación de búsqueda persistente si se encuentran los códigos de error especificados en Códigos de error de excepción LDAP para seguir intentando.

El tiempo de retardo entre los intentos

Especifica el tiempo que se debe esperar antes de cada reintento. Esta opción sólo se aplica a la conexiones de búsqueda persistente.

Códigos de error de excepción LDAP para seguir intentando

Especifica los códigos de error que provocan que se vuelva a intentar una operación de búsqueda persistente. Este atributo sólo es válido para la búsqueda persistente y no para todas las operaciones de LDAP.

Almacenamiento en caché

Si está habilitado, permite a OpenSSO almacenar en la caché los datos recuperados del almacén de datos.

Antigüedad máxima de los elementos almacenados en caché

Especifica el tiempo máximo que los datos pueden permanecer almacenados en la caché antes de eliminarlos. Los valores se definen en segundos.

Tamaño máximo de la caché

Especifica el tamaño máximo de la caché. Cuanto mayor sea el valor, más datos se pueden almacenar, pero será necesaria una mayor cantidad de memoria. Los valores se definen en bytes.