Ce type de module fonctionne de manière similaire au type de module d'authentification LDAP, à la différence près qu'il utilise Microsoft Active Directory au lieu d'un annuaire LDAP. L'utilisation de ce type de module permet de faire coexister l'annuaire LDAP et Active Directory sous le même domaine. Les attributs d'authentification Active Directory sont des attributs de domaine. Ces attributs sont les suivants :
Indique le nom d'hôte et le numéro de port du serveur Active Directory principal définis lors de l'installation d'OpenSSO. C'est le premier serveur contacté pour l'authentification Active Directory. Le format est nomhôte:port. Si aucun numéro de port n'est spécifié, le port 389 est utilisé par défaut.
Si OpenSSO est déployé avec plusieurs domaines, vous pouvez spécifier la liaison de communication entre des instances spécifiques d'OpenSSO et de Directory Server dans le format suivant (les entrées multiples doivent être précédées du nom du serveur local) :
nomserveur_local|serveur:port nomserveur_local2|serveur2:port2 ...
Par exemple, si vous avez déployé deux instances OpenSSO dans différents emplacements (L1-machine1-IS et L2- machine2-IS) qui communiquent avec différentes instances de Directory Server (L1-machine1-DS et L2-machine2-DS), la liaison de communication est la suivante :
L1-machine1-IS.exemple.com|L1-machine1-DS.exemple.com:389
L2-machine2-IS.exemple.com|L2-machine2-DS.exemple.com:389
Indique le nom d'hôte et le numéro de port d'un serveur Active Directory secondaire disponible pour la plate-forme OpenSSO. Si le serveur Active Directory principal ne répond pas à une demande d'authentification, ce serveur sera contacté. Si le serveur principal est en fonctionnement, OpenSSO rebascule vers ce serveur principal. Le format est également nomhôte:port. Les entrées multiples doivent être précédées du nom du serveur local.
Attention – Lors de l'authentification d'utilisateurs à partir d'un serveur Directory Server distant par rapport à l'entreprise OpenSSO, il est important de spécifier les ports primaires et secondaires LDAP. La valeur d'un seul emplacement de serveur Directory Server peut être utilisée pour les deux champs.
Spécifie le DN du nœud à partir duquel doit commencer la recherche d'un utilisateur. (Pour des raisons de performance, ce DN doit être aussi spécifique que possible.) La valeur par défaut est la racine de la structure de répertoire. Tout DN valide sera reconnu. Si la valeur OBJECT est sélectionnée pour l'attribut Étendue de la recherche, le DN doit indiquer le niveau supérieur par rapport au niveau auquel figure le profil. Les entrées multiples doivent être précédées du nom du serveur local. Le format est nomserveur|dn recherche.
Lorsqu'il existe plusieurs entrées :
nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...
Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.
Spécifie le DN de l'utilisateur qui sera associé au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux en tant qu'administrateur. Le service d'authentification doit être associé à ce DN afin de pouvoir rechercher le DN utilisateur correspondant à un ID de connexion utilisateur donné. La valeur par défaut est amldapuser. Tout DN valide est reconnu.
Assurez-vous que le mot de passe est correct avant de vous déconnecter. S'il est incorrect, vous serez bloqué. Dans ce cas, vous pouvez vous connecter avec le DN du superutilisateur. Par défaut, il s'agit du compte amAdmin avec lequel vous vous connectez normalement, même si vous allez utiliser le DN complet. Par exemple :
uid_amAdmin,ou=People,base OpenSSO
Contient le mot de passe du profil administrateur spécifié dans le champ DN pour liaison utilisateur root. Il n'y a pas de valeur par défaut. Seul le mot de passe Active Directory valide de l'administrateur est reconnu.
Confirmez le mot de passe.
Indique l'attribut utilisé comme convention de nommage des entrées utilisateur. Par défaut, OpenSSO suppose que les entrées utilisateur sont identifiées par l'attribut uid. Si votre serveur Directory Server utilise un attribut différent (tel que givenname), indiquez son nom dans ce champ.
Répertorie les attributs du filtre de recherche à utiliser pour authentifier un utilisateur, et permet à l'utilisateur de s'authentifier avec plusieurs attributs dans son entrée. Par exemple, si ce champ contient uid, employeenumber et mail, l'utilisateur peut s'authentifier avec chacun de ces noms.
Indique l’attribut à utiliser pour trouver un utilisateur à l'aide du champ DN duquel démarrer la recherche utilisateur. Il fonctionne avec l'attribut d'affectation de nom à un utilisateur. Il n'y a pas de valeur par défaut. Tout attribut d'entrée utilisateur valide est reconnu.
Indique le nombre de niveaux du serveur Directory Server qui seront inspectés afin de trouver un profil utilisateur correspondant. La recherche commence à partir du nœud spécifié dans l'attribut DN duquel démarrer la recherche utilisateur. La valeur par défaut est SOUS-ARBORESCENCE. L'un des choix suivants peut être sélectionné dans la liste :
Recherche uniquement sur le nœud spécifié.
Recherche au niveau du nœud spécifié et au niveau inférieur.
Recherche toutes les entrées au niveau du nœud spécifié ainsi qu'à tous les niveaux qui lui sont inférieurs.
Active l'accès SSL au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux et secondaires. Par défaut, cette case n'est pas cochée et le protocole SSL n'est pas utilisé pour accéder à Directory Server.
Si le serveur Active Directory fonctionne avec SSL activé (LDAPS), vous devez vous assurer que OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'AM puisse se connecter au serveur Directory Server par le biais du protocole LDAPS.
Lorsque le répertoire OpenSSO est identique à celui configuré pour Active Directory, cette option peut être activée. Dans ce cas, elle permet à l'instance du module d'authentification Active Directory de renvoyer le DN au lieu de l'ID utilisateur et aucune recherche n'est nécessaire. Normalement, une instance du module d'authentification renvoie uniquement l'ID utilisateur et le service d'authentification recherche l'utilisateur dans l'instance locale d'OpenSSO. Si un serveur Active Directory externe est utilisé, cette option n'est généralement pas activée.
Cet attribut est utilisé pour le rétablissement du serveur Active Directory. Il définit le délai en minutes pendant lequel un thread reste en sommeil avant de vérifier que le serveur Active Directory principal est en cours d'exécution.
Cet attribut est utilisé par l'instance de module d'authentification Active Directory lorsque le serveur Active Directory est configuré comme un serveur Active Directory externe. Il contient un mappage des attributs entre une instance de Directory Server locale et externe. Cet attribut a le format suivant :
attr1|attrexterne1
attr2|externalattr2
Lorsque cet attribut est renseigné, les valeurs des attributs externes sont lues à partir de l'instance de Directory Server externe et sont définies pour les attributs internes de Directory Server. Les valeurs des attributs externes sont définies dans les attributs internes uniquement si l'attribut Profil utilisateur (dans le type de module d'authentification principal) a pour valeur Créé dynamiquement et si l'utilisateur n'existe pas dans l'instance du serveur Directory Server local. L'utilisateur récemment créé contiendra les valeurs des attributs internes, comme indiqué dans la Liste des attributs de création d'utilisateurs, avec les valeurs des attributs externes avec lesquels ils sont mappés.
Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.
Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifiée dans l'attribut d'authentification Noyau Niveau d'authentification par défaut.