LDAP

Este módulo permite la autenticación mediante un enlace LDAP, una operación de Directory Server que asocia una contraseña de Id. de usuario a una entrada de LDAP específica. Puede definir varias configuraciones de autenticación LDAP para un dominio. Los atributos de autenticación LDAP son atributos de dominio. Los atributos son:

Servidor LDAP principal

Indica el nombre de host y el número de puerto del servidor LDAP principal especificado durante la instalación de OpenSSO. Este servidor es el primero al que se recurre para la autenticación. El formato es hostname:port . Si no hay ningún número de puerto, utilice 389 .

Si OpenSSO se ha implementado con varios dominios, puede especificar el vínculo de comunicación entre instancias específicas de OpenSSO y Directory Server con el siguiente formato (las distintas entradas deben tener el nombre del servidor local como prefijo):

local_servername|server:port local_servername2|server2:port2 ...

Por ejemplo, si ha implementado dos instancias de OpenSSO en ubicaciones distintas (L1-machine1-IS y L2- machine2-IS) que se comunican con diferentes instancias de Directory Server (L1-machine1-DS y L2-machine2-DS), debería mostrar el siguiente aspecto:

L1-machine1-IS.example.com|L1-machine1-DS.example.com:389

L2-machine2-IS.example.com|L2-machine2-DS.example.com:389

Servidor LDAP secundario

Especifica el nombre de host y el número de puerto de un servidor LDAP secundario disponible para la plataforma OpenSSO. Si el servidor LDAP principal no responde a una solicitud de autenticación, se deberá establecer comunicación con este servidor. Si el servidor principal está activo, OpenSSO conmutará a este servidor. El formato también es hostname:port . Si hay varias entradas, el nombre del servidor local debe ir en primer lugar.


Precaución – Al autenticar usuarios de una instancia de Directory Server que se encuentre en una ubicación remota, lejos de la instancia de OpenSSO, es importante que existan valores para el puerto del servidores LDAP principal y secundario. Se puede utilizar el valor de una ubicación de Directory Server para ambos campos.


DN para iniciar búsqueda de usuario

Especifica el DN del nodo en el que debe comenzar la búsqueda de un usuario. (Por motivos de rendimiento, este DN debe ser lo más específico posible.) El valor predeterminado es la raíz del árbol de directorios. Se reconocerá cualquier DN válido. Si OBJETO está seleccionado en el atributo Ámbito de búsqueda, el DN debería especificar el nivel inmediato superior al nivel donde existe el perfil. Si hay varias entradas, el nombre del servidor local debe ir en primer lugar. El formato es servername|search dn.

Para entradas múltiples:

servername1|search dn servername2|search dn servername3|search dn...

Si hay varias entradas bajo la organización root con el mismo Id. de usuario, debería definirse este parámetro para que sólo se pueda buscar o encontrar la entrada que se autenticará. Por ejemplo, si el Id. de agente y el Id. de usuario se encuentran en la misma organización root, debería utilizarse el parámetro ou=Agents para que la organización root realice la autenticación mediante el Id. de agente y ou=People para que la organización root realice la autenticación mediante el Id. de usuario.

DN para conexión de superusuario

Especifica el DN del usuario que se utilizará para conectar con el servidor de directorios especificado en el campo "Puerto y servidor LDAP principales" como administrador. El servicio de autenticación debe establecer un enlace mediante este DN para buscar un DN de usuario coincidente en función del Id. de inicio de sesión del usuario. El valor predeterminado es amldapuser. Se reconocerá cualquier DN válido.

Contraseña para conexión de superusuario

Contiene la contraseña para el perfil de administrador especificado en el campo "DN para conexión de superusuario (root)". No hay ningún valor predeterminado. Sólo se reconocerá la contraseña LDAP válida del administrador.

Contraseña para conexión de superusuario (root) (confirmar)

Confirme la contraseña.

Atributo utilizado para recuperar el perfil de usuario

Especifica el atributo utilizado en el convenio de asignación de nombre de las entradas de usuario. De forma predeterminada, OpenSSO asume que las entradas de usuario se identifican mediante el atributo uid. Si Directory Server utiliza un atributo diferente (como, por ejemplo, givenname), especifique el nombre de atributo en el campo.

Atributos utilizados para buscar un usuario que se va a autenticar

Muestra los atributos que se van a utilizar para formar el filtro de búsqueda para un usuario que se va a autenticar y permite que el usuario se autentique con más de un atributo en la entrada del usuario. Por ejemplo, si este campo se define como uid, númeroempleado y correo, el usuario se podrá autenticar con cualquiera de esos nombres. Estos atributos deben definirse por separado.

Filtro de búsqueda de usuarios

Especifica un atributo que se utilizará para buscar al usuario en el campo "DN para iniciar búsqueda de usuario". Funciona con el atributo de nombre de usuario. No hay ningún valor predeterminado. Se reconocerá cualquier atributo de entrada de usuario válido.

Ámbito de búsqueda

Indica el número de niveles en el servidor de directorios en el que se buscará un perfil de usuario coincidente. La búsqueda comienza a partir del nodo especificado en el atributo DN para iniciar búsqueda de usuario El valor predeterminado es SUBTREE. Se puede seleccionar una de las siguientes opciones en la lista:

OBJETO

Busca sólo el nodo especificado.

UNNIVEL

Busca en el nivel del nodo especificado y en un nivel por debajo de éste

ÁRBOL

Busca en todas las entradas del nodo especificado y de los niveles inferiores a éste.

Habilitar SSL para acceder al servidor LDAP

Permite que SSL acceda al servidor de directorios especificado en los campos "Puerto y servidor LDAP principales y secundarios". De forma predeterminada, la casilla no está seleccionada y el protocolo SSL no se utilizará para acceder a Directory Server.

Si se está ejecutando el servidor LDAP con SSL habilitado (LDAPS), debe asegurarse de que OpenSSO esté configurado con los certificados SSL de confianza adecuados para que AM pueda conectarse al servidor de directorios con el protocolo LDAPS.

Devolver DN de usuario para autenticar

Esta opción puede habilitarse cuando el directorio de OpenSSO es igual al directorio configurado para LDAP. En ese caso, esta opción permite que el módulo de autenticación LDAP devuelva el DN en lugar del ID de usuario y no es necesario realizar ninguna búsqueda. Normalmente, un módulo de autenticación devuelve sólo el Id. de usuario y el servicio de autenticación busca al usuario en la instancia local LDAP de OpenSSO. Si se utiliza un directorio LDAP externo, normalmente esta opción no está habilitada.

Intervalo de comprobación de servidor LDAP

Este atributo se utiliza para una conmutación por error del servidor LDAP. Define el número de minutos que el subproceso permanecerá inactivo antes de comprobar que el servidor LDAP principal esté ejecutándose.

Lista de atributos de creación de usuario

El módulo de autenticación LDAP utiliza este atributo cuando el servidor LDAP se configura como un servidor LDAP externo. Contiene una asignación de los atributos entre un Directory Server local y uno externo. Este atributo tiene el siguiente formato:

attr1|externalattr1

attr2|externalattr2

Si se rellena este atributo, los valores de los atributos externos se leen desde el Directory Server externo y se definen para los atributos internos de Directory Server. Los valores de los atributos externos se establecen sólo en los atributos internos cuando el atributo Perfil de usuario (en el tipo de módulo de autenticación principal) se establece en Creado dinámicamente y el usuario no existe en la instancia del Directory Server local. El usuario recién creado contendrá los valores de los atributos internos, como se especifican en User Creation Attributes List (Lista de atributos de creación de usuarios), con los valores de atributos externos a los que están asignados.

Nivel de autenticación

El nivel de autenticación se define de forma independiente para cada método de autenticación. El valor indica en qué medida se debe confiar en un mecanismo de autenticación. Una vez que el usuario se ha autenticado, este valor se guarda en el token SSO de la sesión. Cuando se presenta el token SSO a una aplicación a la que desea acceder el usuario, la aplicación utiliza el valor almacenado para determinar si el nivel es suficiente para permitir el acceso al usuario. Si el nivel de autenticación guardado en un token SSO no satisface el valor mínimo necesario, la aplicación puede solicitar al usuario que se autentique de nuevo mediante un servicio con un mayor nivel de autenticación. El valor predeterminado es 0.


Nota – Si no se especifica ningún nivel de autenticación, el token SSO almacena el valor especificado en el Nivel de autenticación predeterminado del atributo de autenticación "Principal".