Attributs Active Directory

Les attributs suivants permettent de configurer un magasin de données Active Directory :

Serveur LDAP

Entrez le nom du serveur LDAP auquel vous serez connecté. Le format doit être nomhôte.nomdomaine:numéroport.

Si plusieurs entrées hôte:numéroport sont saisies, une tentative de connexion au premier hôte de la liste est effectuée. L'entrée suivante dans la liste est essayée uniquement en cas d'échec de la connexion à l'hôte actuel.

DN de la liaison LDAP

Spécifie le nom DN qui sera utilisé par Federated Access Manager pour effectuer l'authentification auprès du serveur LDAP auquel vous êtes actuellement connecté. L'utilisateur possédant le nom DN utilisé pour la liaison doit posséder des privilèges d'ajout/de modification/de suppression appropriés que vous avez configurés dans l'attribut Types et opérations pris en charge pour le plug-in LDAPv3.

Mot de passe pour la liaison LDAP

Spécifie le mot de passe DN qui sera utilisé par Federated Access Manager pour effectuer l'authentification auprès du serveur LDAP auquel vous êtes actuellement connecté.

Mot de passe pour la liaison LDAP (confirmer)

Confirmez le mot de passe.

DN de l'organisation LDAP

DN sur lequel le référentiel du magasin de données sera mappé. Ceci constituera le DN de base de toutes les opérations effectuées dans le magasin de données.

SSL LDAP

Lorsque cet attribut est activé, Federated Access Manager se connecte au serveur principal à l'aide du protocole HTTPS.

Taille minimale de pool de connexion LDAP

Définit le nombre initial de connexions dans le pool de connexions. L'utilisation d'un pool de connexions permet de ne pas avoir à créer une connexion chaque fois.

Taille maximale de pool de connexion LDAP

Indique le nombre maximal de connexions autorisé.

Maximum de résultats renvoyés par la recherche

Spécifie le nombre maximal d'entrées retournées à la suite d'une opération de recherche. Si cette limite est atteinte, Directory Server retourne toutes les entrées correspondant à la recherche.

Délai de recherche

Spécifie le nombre maximal de secondes alloué à une recherche. Si cette limite est atteinte, Directory Server retourne toutes les entrées correspondant à la recherche.

Orientation suivie par LDAP

Si elle est activée, cette option spécifie que les références aux autres serveurs LDAP sont suivies automatiquement.

Nom de la classe pour le plug-in du référentiel LDAPv3

Définit l'emplacement du fichier de classe qui implémente le référentiel LDAPv3.

Mappages de nom d'attributs globaux

Active le mappage des attributs communs connus de la structure avec le magasin de données natif. Par exemple, si la structure utilise inetUserStatus pour déterminer le statut de l'utilisateur, il est possible que le magasin de données natif utilise userStatus. La distinction majuscules/minuscules s'applique pour les définitions d'attribut.

Types et opérations pris en charge pour le plug-in LDAPv3

Spécifie les opérations autorisées sur ce serveur LDAP. Les opérations par défaut sont les seules opérations prises en charge par ce plug-in du référentiel LDAPv3. Les opérations prises en charge par le plug-in du référentiel LDAPv3 sont les suivantes :

Vous pouvez supprimer des autorisations de la liste ci-dessus en fonction des paramètres du serveur LDAP et des tâches mais vous ne pouvez pas en ajouter d'autres.

Si le plug—in du référentiel LDAPv3 pointe vers une instance de Sun Java Systems Directory Server, des autorisations du type role peuvent être ajoutées. Sinon, cette autorisation peut ne pas être ajoutée car d'autres magasins de données peuvent ne pas prendre en charge les rôles. L'autorisation du type rôle est :

Si user est présent en tant que type pris en charge pour le référentiel LDAPv3, les opérations de lecture, de création, de modification et de suppression de service sont possibles pour cet utilisateur. En d'autres termes, si user est un type pris en charge, les opérations de lecture, de modification, de création et de suppression vous permettent de lire, modifier, créer et supprimer des entrées utilisateur dans le référentiel d'identité. L'opération user=service permet aux services Federated Access Manager d'accéder aux attributs d'entrées utilisateur. L'utilisateur peut également accéder aux attributs de service dynamiques si le service est affecté au domaine ou au rôle auquel l'utilisateur appartient.

L'utilisateur peut également gérer les attributs utilisateur d'un quelconque service affecté. Si l'utilisateur dispose de service en tant qu'opération (user=service), ceci indique que toutes les opérations liées au service sont prises en charge. Ces opérations sont assignService, unassignService, getAssignedServices, getServiceAttributes, removeServiceAttributes et modifyService.

Étendue de la recherche de plug-in LDAPv3

Définit l'étendue à utiliser pour rechercher les entrées de plug-in LDAPv3. L'étendue peut avoir l'une des valeurs suivantes :

Attribut de recherche d'utilisateurs LDAP

Ce champ définit le type d'attribut qui permet de rechercher un utilisateur. Par exemple, si le DN utilisateur est uid=user1,ou=people,dc=iplanet,dc=com , l'attribut d'attribution de nom est uid.

Filtre de recherche d'utilisateurs LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées utilisateur.

Classe d'objet utilisateur LDAP

Spécifie les classes d'objet d'un utilisateur. Lorsqu'un utilisateur est créé, la liste des classes d'objet de cet utilisateur est ajoutée à la liste des attributs de l'utilisateur.

Attributs utilisateur LDAP

Définit la liste des attributs associés à un utilisateur. Toute tentative de lecture/d'écriture des attributs utilisateur autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.

Mappages d'attributs de création utilisateurs LDAP

Spécifie les attributs requis lors de la création d'un utilisateur. Cet attribut utilise la syntaxe suivante :

DestinationAttributeName=SourceAttributeName

Si le nom de l'attribut source est manquant, la valeur par défaut est le DN utilisateur (uid). Par exemple :

cn sn=givenName

cn et sn sont requis pour créer un profil utilisateur. cn prend la valeur de l'attribut nommé uid et sn prend la valeur de l'attribut nommé givenName.

Attribut statut utilisateur

Spécifie le nom d'attribut afin d'indiquer le statut de l'utilisateur.

Valeur active du statut de l'utilisateur

Spécifie le nom d'attribut d'un statut d'utilisateur actif. La valeur par défaut est active.

Valeur inactive du statut de l'utilisateur

Spécifie le nom d'attribut d'un statut d'utilisateur inactif. La valeur par défaut est inactive.

Attribut de recherche de groupes LDAP

Ce champ définit le type d'attribut qui permet de rechercher un groupe. La valeur par défaut est cn.

Filtre de recherche de groupes LDAP

Spécifie le filtre de recherche à utiliser pour rechercher les entrées groupe. La valeur par défaut est (objectclass=groupOfUniqueNames).

Attribut d'affectation de nom du conteneur de groupes LDAP

Définit l'attribut de nommage d'un conteneur de groupes, si des groupes résident dans un conteneur. Dans le cas contraire, cet attribut n'est pas défini. Par exemple, si un DN de groupe cn=group1,ou=groups,dc=iplanet,dc=com réside dans ou=groups, l'attribut de nommage de conteneur de groupes est ou.

Valeur du conteneur de groupes LDAP

Indique la valeur du conteneur de groupes. Par exemple, si le DN de groupe cn=group1,ou=groups,dc=iplanet,dc=com réside dans un conteneur nommé ou=groups, la valeur du conteneur de groupes est groups.

Classes d'objets de groupes LDAP

Spécifie les classes d'objet des groupes. Lorsqu'un groupe est créé, cette liste des classes d'objet de groupe est ajoutée à la liste des attributs du groupe.

Attributs des groupes LDAP

Définit la liste des attributs associés à un groupe. Toute tentative de lecture/d'écriture des attributs de groupe autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.

Attributs d'appartenance à un groupe

Indique le nom des attributs dont les valeurs sont les noms de tous les groupes auxquels appartient le DN. La valeur par défaut est memberOf.

Attributs de membre unique

Spécifie le nom de l'attribut dont les valeurs sont un DN appartenant à ce groupe. La valeur par défaut est uniqueMember.

Attributs URL de membre d'un groupe

Indique le nom de l'attribut dont la valeur est un URL LDAP qui aboutit aux membres appartenant à ce groupe. La valeur par défaut est memberUrl.

Attribut d'affectation de nom du conteneur de personnes LDAP

Indique l'attribut de nommage du conteneur de personnes si un utilisateur réside dans un conteneur de personnes. Ce champ est laissé vide si l'utilisateur ne réside pas dans un conteneur de personnes.

Valeur du conteneur de personnes LDAP

Indique la valeur du conteneur de personnes. La valeur par défaut est people.

Attribut de recherche d'agents LDAP

Ce champ définit le type d'attribut qui permet de rechercher un agent. La valeur par défaut est uid.

Attribut d'affectation de nom du conteneur d'agents LDAP

L'attribut de nommage du conteneur d'agents si l'agent réside dans un conteneur d'agents. Ce champ est laissé vide si l'agent ne réside pas dans un conteneur d'agents.

Valeur du conteneur d'agents LDAP

Indique la valeur du conteneur d'agents. La valeur par défaut est agents.

Filtre de recherche d'agents LDAP

Définit le filtre utilisé pour rechercher un agent. L'attribut Recherche d'agents LDAP est ajouté devant ce champ pour former le filtre de recherche d'agents réel.

Par exemple, si l'attribut de recherche d'agents LDAP est uid et que le filtre de recherche d'utilisateurs LDAP est (objectClass=sunIdentityServerDevice) , le filtre de recherche d'utilisateur utilisé est : (&(uid=*)(objectClass=sunIdentityServ erDevice))

Classe d'objet d'agents LDAP

Définit les classes d'objet des agents. Lorsqu'un agent est créé, la liste des classes d'objet de l'utilisateur est ajoutée à la liste des attributs de l'agent.

Attributs d'agents LDAP

Définit la liste des attributs associés à un agent. Toute tentative de lecture/d'écriture des attributs d'agents autres que ceux figurant sur cette liste est interdite. La distinction majuscules/minuscules s'applique pour les attributs. Vous pouvez définir ici les classes d'objet et le schéma d'attribut uniquement s'ils sont déjà définis dans Directory Server.

Types d'identités pouvant être authentifiés

Indique que ce magasin de données peut authentifier les types d'identités utilisateur et/ou agent lorsque le mode du module d'authentification du domaine est défini sur Magasin de données.

DN de base de la recherche persistante

Définit le DN de base à utiliser pour une recherche persistante. Certains serveurs LDAPv3 prennent en charge la recherche persistante uniquement au niveau du suffixe racine.

Filtre de recherche persistant

Définit le filtre qui renverra les changements spécifiques aux entrées du serveur d'annuaire. Le magasin de données ne recevra que les changements correspondants au filtre défini.

Délai d'inactivité maximal de la recherche persistante avant redémarrage

Définit le délai d'inactivité maximal avant de redémarrer la recherche persistante. Cette valeur doit être supérieure à 1. Les valeurs inférieures ou égales à 1 redémarrent la recherche quel que soit le temps d'inactivité de la connexion.

Si Federated Access Manager est déployé avec un équilibreur de charge, certains équilibreurs de charge seront interrompus après un certain délai d'inactivité. Dans ce cas, vous devez définir le délai d'inactivité maximal de la recherche persistante avant redémarrage sur une valeur inférieure au temps spécifié pour l'équilibreur de charge.

Nombre maximal de nouvelles tentatives après réception d'un code d'erreur

Définit le nombre maximal de tentatives de l'opération de recherche persistante si celle-ci rencontre les codes d'erreur spécifiés dans les Codes d'erreur LDAPException suite auxquels une nouvelle tentative doit avoir lieu.

Le délai entre les nouvelles tentatives

Indique le délai à observer avant chaque tentative. Cet attribut s'applique uniquement à la connexion de recherche persistante.

Codes d'erreur LDAPException suite auxquels une nouvelle tentative doit avoir lieu

Indique les codes d'erreur après lesquels une nouvelle tentative de recherche persistante doit être effectuée. Cet attribut s'applique uniquement à la recherche persistante, et non à toutes les opérations LDAP.

Mise en mémoire cache

Si activé, cet attribut permet à Federated Access Manager de mettre en cache des données récupérées du magasin de données.

Âge maximum d'éléments mis en cache

Spécifie la durée maximale de stockage dans le cache avant suppression. Les valeurs sont exprimées en secondes.

Taille maximum du cache

Spécifie la taille maximale du cache. Plus la valeur est importante et plus la quantité de données stockées est importante. Cela nécessite cependant une mémoire supérieure. Les valeurs sont exprimées en octets.