Atributos de Active Directory

Los siguientes atributos se utilizan para configurar un almacén de datos de Active Directory:

Servidor LDAP

Introduzca el nombre del servidor LDAP con el que establecerá conexión. Debería tener el siguiente formato, hostname.domainname:portnumber.

Si se introducen varias entradas de host:portnumber, se intentará conectar con el primer host de la lista. Si este primer intento falla, se utilizará la siguiente entrada de la lista.

DN de conexión de LDAP

Especifica el nombre DN que utilizará Federated Access Manager para autenticarse en el servidor LDAP al que está conectado actualmente. El usuario con el nombre DN utilizado para la conexión debe disponer de los privilegios de adición, modificación y eliminación correctos, configurados en el atributo Operaciones y tipos de complementos compatibles de LDAPv3.

Contraseña de conexión de LDAP

Especifica la contraseña DN que utilizará Federated Access Manager para autenticarse en el servidor LDAP al que está conectado actualmente.

Contraseña de conexión de LDAP (confirmar)

Confirme la contraseña.

DN de organización de LDAP

El DN al que se asignará este repositorio de almacén de datos. Se trata del DN base de todas las operaciones realizadas en este almacén de datos.

SSL de LDAP

Si se habilita esta opción, Federated Access Manager se conectará al servidor principal con el protocolo HTTPS.

Tamaño mínimo de grupo de conexión LDAP

Especifica el número inicial de conexiones del grupo de conexión. Si se utiliza el grupo de conexión, no es necesario crear una conexión de forma individual.

Tamaño máximo de grupo de conexión LDAP

Especifica el número máximo de conexiones que se permitirá.

Número máximo de resultados de búsqueda

Especifica el número máximo de entradas devueltas por una operación de búsqueda. Si se alcanza este límite, Directory Server devuelve las entradas que coincidan con la solicitud de búsqueda.

Tiempo de espera de búsqueda

Especifica el número máximo de segundos asignado a la solicitud de búsqueda. Si se alcanza este límite, Directory Server devuelve las entradas de búsqueda que coincidan con la solicitud de búsqueda.

LDAP sigue la referencia

Si se habilita, esta opción indica que se seguirán automáticamente las referencias a otros servidores LDAP.

Nombre de clase de complemento de repositorio LDAPv3

Especifica la ubicación del archivo de clase que implementa el repositorio LDAPv3.

Asignación de nombre de atributo general

Permite asignar los atributos comunes reconocidos por la estructura al almacén de datos nativo. Por ejemplo, si la estructura utiliza inetUserStatus para determinar el estado del usuario, es posible que el almacén de datos nativo use realmente userStatus. Las definiciones de atributos distinguen entre mayúsculas y minúsculas.

Operaciones y tipos de complementos compatibles de LDAPv3

Especifica las operaciones permitidas o que pueden realizadas en este servidor LDAP. Este complemento de repositorio LDAPv3 sólo admite las operaciones predeterminadas. A continuación, se muestran las operaciones admitidas por el complemento de repositorio LDAPv3:

Puede eliminar los permisos de la lista anterior en función de la configuración del servidor LDAP y las tareas, pero no puede agregar más permisos.

Si el complemento de repositorio LDAPv3 señala a una instancia de Sun Java System Directory Server, se pueden agregar permisos del tipo role. De lo contrario, este permiso no se puede agregar, ya que es posible que el resto de almacenes de datos no admitan roles. El permiso del tipo "rol" es:

Si tiene el tipo user admitido para el repositorio LDAPv3, las operaciones de lectura, creación, edición y eliminación de servicios se pueden realizar para ese usuario. En otras palabras, si user es un tipo admitido, las operaciones de lectura, edición, creación y eliminación le permiten leer, editar, crear y eliminar las entradas de usuario del repositorio de identidades. La operación user=service permite a los servicios de Federated Access Manager acceder a los atributos de las entradas de usuario. Además, el usuario puede acceder a los atributos de servicios dinámicos si se ha asignado el servicio al dominio o rol al que pertenece el usuario.

También se permite al usuario administrar los atributos de usuario de cualquier servicio asignado. Si el usuario tiene service como operación (user=service), éste especifica que se permiten todas las operaciones relacionadas con los servicios. Entre estas operaciones, se incluyen assignService, unassignService, getAssignedServices, getServiceAttributes, removeServiceAttributes y modifyService.

Ámbito de búsqueda del complemento LDAPv3

Define el ámbito que se va a utilizar para encontrar las entradas del complemento LDAPv3. El ámbito debe ser uno de los siguientes:

Atributo de búsqueda de usuarios de LDAP

Este campo define el tipo de atributo mediante el que se realiza la búsqueda en un usuario. Por ejemplo, si el DN de usuario es uid=user1,ou=people,dc=iplanet,dc=com , el atributo de asignación de nombre es uid.

Filtro de búsqueda de usuarios de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de usuario.

Clase de objeto de usuario LDAP

Especifica las clases de objeto de un usuario. Al crear un usuario, la lista de clases de objeto se agregará a la lista de atributos del usuario.

Atributos de usuarios de LDAP

Define la lista de atributos asociados al usuario. No se permite leer o escribir atributos de usuario que no se encuentren en la lista. Los atributos distinguen entre mayúsculas y minúsculas. Las clases de objeto y el esquema de atributo deben definirse en Directory Server antes que en esta opción.

Asignaciones de atributos de creación de usuarios LDAP

Especifica los atributos necesarios al crear un usuario. Este atributo utiliza la siguiente sintaxis:

DestinationAttributeName=SourceAttributeName

Si falta el nombre de atributo de origen, el valor predeterminado es el Id. de usuario (uid). Por ejemplo:

cn sn=givenName

cn y sn son necesarios para crear un perfil de usuario. cn obtiene el valor del atributo denominado uid y sn obtiene el valor del atributo denominado givenName.

Atributo de estado de usuario

Especifica el nombre de atributo para indicar el estado de usuario.

Valor Activo del estado de usuario

Especifica el nombre de atributo para el estado de usuario activo. El valor predeterminado es active.

Valor Inactivo del estado de usuario

Especifica el nombre de atributo para el estado de usuario inactivo. El valor predeterminado es inactive.

Atributo de búsqueda de grupos de LDAP

Este campo define el tipo de atributo mediante el que se realiza la búsqueda en un grupo. El valor predeterminado es cn.

Filtro de búsqueda de grupos de LDAP

Especifica el filtro de búsqueda que se va a utilizar para encontrar las entradas de grupo. El valor predeterminado es (objectclass=groupOfUniqueNames).

Atributo de asignación de nombre de contenedor de grupos LDAP

Especifica el atributo de asignación de nombre de un contenedor de grupos, siempre que el grupo resida en un contenedor. De lo contrario, este atributo se deja vacío. Por ejemplo, si el DN de grupo de cn=group1,ou=groups,dc=iplanet,dc=com reside en ou=groups, el atributo de asignación de nombre del contenedor de grupos es ou.

Valor de contenedor de grupos LDAP

Especifica el valor del contenedor de grupos. Por ejemplo, si el DN de grupo de cn=group1,ou=groups,dc=iplanet,dc=com reside en el nombre de contenedor ou=groups, el valor del contenedor de grupos será groups.

Clases de objeto de grupos LDAP

Especifica las clases de objeto de grupos. Al crear un grupo, la lista de clases de objeto se agregará a la lista de atributos del grupo.

Atributos de grupos de LDAP

Define la lista de atributos asociados al grupo. No se permite leer o escribir atributos de grupo que no se encuentren en la lista. Los atributos distinguen entre mayúsculas y minúsculas. Las clases de objeto y el esquema de atributo deben definirse en Directory Server antes que en esta opción.

Atributo de miembros del grupo

Especifica el nombre del atributo cuyos valores son los nombres de todos los grupos a los que pertenece el DN. El valor predeterminado es memberOf.

Atributo de miembro exclusivo

Especifica el nombre del atributo cuyos valores consisten en un DN perteneciente a este grupo. El valor predeterminado es uniqueMember.

Atributo de URL de miembro del grupo

Especifica el nombre del atributo cuyo valor es una dirección URL de LDAP que representa a miembros pertenecientes a este grupo. El valor predeterminado es memberUrl.

Atributo de asignación de nombre de contenedor de personas LDAP

Especifica el atributo de asignación de nombre de un contenedor de personas, siempre que el usuario resida en este tipo de contenedor. De lo contrario, este campo se deja en blanco.

Valor de contenedor de personas LDAP

Especifica el valor del contenedor de personas. El valor predeterminado es people.

Atributo de búsqueda de agentes de LDAP

Este campo define el tipo de atributo mediante el que se realiza la búsqueda en un agente. El valor predeterminado es uid.

Atributo de asignación de nombre de contenedor de agentes LDAP

Especifica el atributo de asignación de nombre del contenedor de agente, siempre que el agente resida en un contenedor de este tipo. De lo contrario, este campo se deja en blanco.

Valor de contenedor de agentes LDAP

Especifica el valor del contenedor de agentes. El valor predeterminado es agents.

Filtro de búsqueda de agentes de LDAP

Define el filtro utilizado en la búsqueda de un agente. El atributo de búsqueda de agentes de LDAP se especifica al principio de este campo para formar el filtro de búsqueda del agente actual.

Por ejemplo, si el atributo de búsqueda de agentes de LDAP es uid y el filtro de búsqueda de agentes de LDAP es (objectClass=sunIdentityServerDevice) , el filtro de búsqueda de usuarios real será: (&(uid=*)(objectClass=sunIdentityServ erDevice))

Clase de objeto de agentes LDAP

Especifica las clases de objeto de agentes. Al crear un agente, la lista de clases de objeto se agregará a la lista de atributos del agente.

Atributos de agentes de LDAP

Define la lista de atributos asociados al agente. No se permite leer o escribir atributos de agente que no se encuentren en la lista. Los atributos distinguen entre mayúsculas y minúsculas. Las clases de objeto y el esquema de atributo deben definirse en Directory Server antes que en esta opción.

Tipos de identidades que pueden autenticarse

Especifica que este almacén de datos puede autenticar los tipos de identidades de agentes y/o usuarios si el modo del módulo de autenticación de este dominio se ha establecido en Almacén de datos.

DN base de búsqueda persistente

Define el DN base utilizado para la búsqueda persistente. Algunos servidores LDAPv3 sólo admiten la búsqueda persistente en el nivel del sufijo raíz.

Filtro de búsqueda persistente

Define el filtro que devolverá los cambios específicos realizados en las entradas del servidor de directorios. El almacén de datos sólo recibirá los cambios que coincidan con el filtro definido.

Tiempo de inactividad máximo de búsqueda persistente antes de reiniciar

Define el tiempo de inactividad máximo antes de reiniciar la búsqueda persistente. Este valor debe ser superior a 1. Si es inferior o igual a 1, se reiniciará la búsqueda, independientemente del tiempo de inactividad de la conexión especificado.

Si Federated Access Manager se implementa con un equilibrador de carga, se agotará el tiempo de espera de algunos de los equilibradores cuando haya permanecido inactivo durante un periodo de tiempo especificado. En este caso, debería definir el Tiempo de inactividad máximo de búsqueda persistente antes de reiniciar con un valor inferior al tiempo especificado para el equilibrador de carga.

Número máximo de intentos tras un código de error

Define el número máximo de reintentos para la operación de búsqueda persistente si se encuentran los códigos de error especificados en Códigos de error de excepción LDAP para seguir intentando.

El tiempo de retardo entre los intentos

Especifica el tiempo que se debe esperar antes de cada reintento. Esta opción sólo se aplica a la conexiones de búsqueda persistente.

Códigos de error de excepción LDAP para seguir intentando

Especifica los códigos de error que provocan que se vuelva a intentar una operación de búsqueda persistente. Este atributo sólo es válido para la búsqueda persistente y no para todas las operaciones de LDAP.

Almacenamiento en caché

Si está habilitado, permite a Federated Access Manager almacenar en caché los datos recuperados del almacén de datos.

Antigüedad máxima de los elementos almacenados en caché

Especifica el tiempo máximo que los datos pueden permanecer almacenados en la caché antes de eliminarlos. Los valores se definen en segundos.

Tamaño máximo de la caché

Especifica el tamaño máximo de la caché. Cuanto mayor sea el valor, más datos se pueden almacenar, pero será necesaria una mayor cantidad de memoria. Los valores se definen en bytes.