Este tipo de módulo funciona del mismo modo que el tipo de módulo de autenticación LDAP, pero utiliza Microsoft Active Directory en lugar de un directorio LDAP. La utilización de este módulo permite que LDAP y Active Directory coexistan en el mismo dominio. Los atributos de autenticación de Active Directory son atributos de dominio. Los atributos son:
Indica el nombre de host y el número de puerto del servidor principal de Active Directory especificado durante la instalación de OpenSSO. Este servidor es el primero al que se recurre para la autenticación de Active Directory. El formato es hostname:port. Si no hay ningún número de puerto, utilice 389.
Si OpenSSO se ha implementado con varios dominios, puede especificar el vínculo de comunicación entre instancias específicas de OpenSSO y Directory Server con el siguiente formato (las distintas entradas deben tener el nombre del servidor local como prefijo):
local_servername|server:port local_servername2|server2:port2 ...
Por ejemplo, si ha implementado dos instancias de OpenSSO en ubicaciones distintas (L1-machine1-IS y L2- machine2-IS) que se comunican con diferentes instancias de Directory Server (L1-machine1-DS y L2-machine2-DS), debería mostrar el siguiente aspecto:
L1-machine1-IS.example.com|L1-machine1-DS.example.com:389
L2-machine2-IS.example.com|L2-machine2-DS.example.com:389
Especifica el nombre de host y el número de puerto de un servidor secundario de Active Directory disponible para la plataforma OpenSSO. Si el servidor principal de Active Directory no responde a una solicitud de autenticación, se deberá establecer comunicación con este servidor. Si el servidor principal está activo, OpenSSO conmutará a este servidor. El formato también es hostname:port. Si hay varias entradas, el nombre del servidor local debe ir en primer lugar.
Precaución – Al autenticar usuarios de una instancia de Directory Server que se encuentre en una ubicación remota, lejos de la instancia de OpenSSO, es importante que existan valores para el puerto del servidores LDAP principal y secundario. Se puede utilizar el valor de una ubicación de Directory Server para ambos campos.
Especifica el DN del nodo en el que debe comenzar la búsqueda de un usuario. (Por motivos de rendimiento, este DN debe ser lo más específico posible.) El valor predeterminado es la raíz del árbol de directorios. Se reconocerá cualquier DN válido. Si OBJETO está seleccionado en el atributo Ámbito de búsqueda, el DN debería especificar el nivel inmediato superior al nivel donde existe el perfil. Si hay varias entradas, el nombre del servidor local debe ir en primer lugar. El formato es servername|search dn.
Para entradas múltiples:
servername1|search dn servername2|search dn servername3|search dn...
Si hay varias entradas bajo la organización root con el mismo Id. de usuario, debería definirse este parámetro para que sólo se pueda buscar o encontrar la entrada que se autenticará. Por ejemplo, si el Id. de agente y el Id. de usuario se encuentran en la misma organización root, debería utilizarse el parámetro ou=Agents para que la organización root realice la autenticación mediante el Id. de agente y ou=People para que la organización root realice la autenticación mediante el Id. de usuario.
Especifica el DN del usuario que se utilizará para conectar con el servidor de directorios especificado en el campo "Puerto y servidor LDAP principales" como administrador. El servicio de autenticación debe establecer un enlace mediante este DN para buscar un DN de usuario coincidente en función del Id. de inicio de sesión del usuario. El valor predeterminado es amldapuser. Se reconocerá cualquier DN válido.
Asegúrese de que la contraseña es correcta antes de cerrar la sesión. Si es incorrecta, se le bloqueará. Si esto sucede puede iniciar la sesión con el ND de superusuario. De forma predeterminada, ésta es la cuenta amAdmin con la que iniciaría una sesión normalmente, aunque se utilizará el DN completo. Por ejemplo:
uid_amAdmin,ou=People,OpenSSO-base
Contiene la contraseña para el perfil de administrador especificado en el campo "DN para conexión de superusuario (root)". No hay ningún valor predeterminado. Sólo se reconocerá la contraseña de Active Directory válida del administrador.
Confirme la contraseña.
Especifica el atributo utilizado en el convenio de asignación de nombre de las entradas de usuario. De forma predeterminada, OpenSSO asume que las entradas de usuario se identifican mediante el atributo uid. Si Directory Server utiliza un atributo diferente (como, por ejemplo, givenname), especifique el nombre de atributo en el campo.
Muestra los atributos que se van a utilizar para formar el filtro de búsqueda para un usuario que se va a autenticar y permite que el usuario se autentique con más de un atributo en la entrada del usuario. Por ejemplo, si este campo se define como uid, númeroempleado y correo, el usuario se podrá autenticar con cualquiera de esos nombres.
Especifica un atributo que se utilizará para buscar al usuario en el campo "DN para iniciar búsqueda de usuario". Funciona con el atributo de nombre de usuario. No hay ningún valor predeterminado. Se reconocerá cualquier atributo de entrada de usuario válido.
Indica el número de niveles en el servidor de directorios en el que se buscará un perfil de usuario coincidente. La búsqueda comienza a partir del nodo especificado en DN to Start User Search (DN para iniciar la búsqueda de usuario). El valor predeterminado es SUBTREE. Se puede seleccionar una de las siguientes opciones en la lista:
Busca sólo el nodo especificado.
Busca en el nivel del nodo especificado y en un nivel por debajo de éste
Busca en todas las entradas del nodo especificado y de los niveles inferiores a éste.
Permite el acceso mediante SSL al servidor Directory Server especificado en el campo Primary and Secondary Server and Port (Puerto y servidor principales y secundarios). De forma predeterminada, la casilla no está seleccionada y el protocolo SSL no se utilizará para acceder a Directory Server.
Si se está ejecutando el servidor de Active Directory con SSL habilitado (LDAPS), debe asegurarse de que OpenSSO esté configurado con los certificados SSL de confianza adecuados para que AM pueda conectarse al servidor de directorios con el protocolo LDAPS.
Esta opción puede habilitarse cuando el directorio de OpenSSO es igual al directorio configurado para Active Directory. En ese caso, esta opción permite que la instancia del módulo de autenticación de Active Directory devuelva el DN en lugar del Id. de usuario, y no es necesario realizar ninguna búsqueda. Normalmente, una instancia del módulo de autenticación devuelve sólo el Id. de usuario y el servicio de autenticación busca al usuario en la instancia local de OpenSSO. Si se utiliza un Active Directory externo, normalmente esta opción no está habilitada.
Este atributo se utiliza para una conmutación por error del servidor de Active Directory. Define el número de minutos que el subproceso permanecerá inactivo antes de comprobar que el servidor principal de Active Directory esté ejecutándose.
La instancia del módulo de autenticación de Active Directory utiliza este atributo cuando el servidor de Active Directory se configura como un servidor de Active Directory externo. Contiene una asignación de los atributos entre un Directory Server local y uno externo. Este atributo tiene el siguiente formato:
attr1|externalattr1
attr2|externalattr2
Si se rellena este atributo, los valores de los atributos externos se leen desde el Directory Server externo y se definen para los atributos internos de Directory Server. Los valores de los atributos externos se establecen sólo en los atributos internos cuando el atributo Perfil de usuario (en el tipo de módulo de autenticación principal) se establece en Creado dinámicamente y el usuario no existe en la instancia del Directory Server local. El usuario recién creado contendrá los valores de los atributos internos, como se especifican en User Creation Attributes List (Lista de atributos de creación de usuarios), con los valores de atributos externos a los que están asignados.
El nivel de autenticación se define de forma independiente para cada método de autenticación. El valor indica en qué medida se debe confiar en un mecanismo de autenticación. Una vez que el usuario se ha autenticado, este valor se guarda en el token SSO de la sesión. Cuando se presenta el token SSO a una aplicación a la que desea acceder el usuario, la aplicación utiliza el valor almacenado para determinar si el nivel es suficiente para permitir el acceso al usuario. Si el nivel de autenticación guardado en un token SSO no satisface el valor mínimo necesario, la aplicación puede solicitar al usuario que se autentique de nuevo mediante un servicio con un mayor nivel de autenticación. El valor predeterminado es 0.
Nota – Si no se especifica ningún nivel de autenticación, el token SSO almacena el valor especificado en el Nivel de autenticación predeterminado del atributo de autenticación "Principal".