LDAP

Ce module permet de s'authentifier à l'aide d'une liaison LDAP, une opération Directory Server qui associe un mot de passe d'ID utilisateur à une entrée LDAP. Vous pouvez définir plusieurs configurations d'authentification LDAP pour un domaine. Les attributs d'authentification LDAP sont des attributs de domaine. Ces attributs sont les suivants :

Serveur LDAP principal

Indique le nom d'hôte et le numéro de port du serveur LDAP principal défini lors de l'installation d'OpenSSO. C'est le premier serveur contacté pour l'authentification. Le format est nomhôte:port . Si aucun numéro de port n'est spécifié, le port 389 est utilisé par défaut .

Si OpenSSO est déployé avec plusieurs domaines, vous pouvez spécifier la liaison de communication entre des instances spécifiques d'OpenSSO et de Directory Server dans le format suivant (les entrées multiples doivent être précédées du nom du serveur local) :

nomserveur_local|serveur:port nomserveur_local2|serveur2:port2 ...

Par exemple, si vous avez déployé deux instances OpenSSO dans différents emplacements (L1-machine1-IS et L2- machine2-IS) qui communiquent avec différentes instances de Directory Server (L1-machine1-DS et L2-machine2-DS), la liaison de communication est la suivante :

L1-machine1-IS.exemple.com|L1-machine1-DS.exemple.com:389

L2-machine2-IS.exemple.com|L2-machine2-DS.exemple.com:389

Serveur LDAP secondaire

Spécifie le nom d'hôte et le numéro de port du serveur LDAP secondaire disponible pour la plate-forme OpenSSO. Si le serveur LDAP principal ne répond pas à une demande d'authentification, ce serveur sera contacté. Si le serveur principal est en fonctionnement, OpenSSO rebascule vers ce serveur principal. Le format est également nomhôte:port . Les entrées multiples doivent être précédées du nom du serveur local.


Attention – Lors de l'authentification d'utilisateurs à partir d'un serveur Directory Server distant par rapport à l'entreprise OpenSSO, il est important de spécifier les ports primaires et secondaires LDAP. La valeur d'un seul emplacement de serveur Directory Server peut être utilisée pour les deux champs.


DN où démarrer recherche util.

Spécifie le DN du nœud à partir duquel doit commencer la recherche d'un utilisateur. (Pour des raisons de performance, ce DN doit être aussi spécifique que possible.) La valeur par défaut est la racine de la structure de répertoire. Tout DN valide sera reconnu. Si la valeur OBJECT est sélectionnée pour l'attribut Étendue de la recherche, le DN doit indiquer le niveau supérieur par rapport au niveau auquel figure le profil. Les entrées multiples doivent être précédées du nom du serveur local. Le format est nomserveur|dn recherche.

Lorsqu'il existe plusieurs entrées :

nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...

Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.

DN pour liaison utilisateur root

Spécifie le DN de l'utilisateur qui sera associé au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux en tant qu'administrateur. Le service d'authentification doit être associé à ce DN afin de pouvoir rechercher le DN utilisateur correspondant à un ID de connexion utilisateur donné. La valeur par défaut est amldapuser. Tout DN valide est reconnu.

Mot de passe pour liaison utilisateur root

Contient le mot de passe du profil administrateur spécifié dans le champ DN pour liaison utilisateur root. Il n'y a pas de valeur par défaut. Seul le mot de passe LDAP valide de l'administrateur sera reconnu.

Mot de passe pour liaison utilisateur root (confirmer)

Confirmez le mot de passe.

Attribut utilisé pour récupérer le profil utilisateur

Indique l'attribut utilisé comme convention de nommage des entrées utilisateur. Par défaut, OpenSSO suppose que les entrées utilisateur sont identifiées par l'attribut uid. Si votre serveur Directory Server utilise un attribut différent (tel que givenname), indiquez son nom dans ce champ.

Attributs utilisés pour rechercher un utilisateur à authentifier

Répertorie les attributs du filtre de recherche à utiliser pour authentifier un utilisateur, et permet à l'utilisateur de s'authentifier avec plusieurs attributs dans son entrée. Par exemple, si ce champ contient uid, employeenumber et mail, l'utilisateur peut s'authentifier avec chacun de ces noms. Ces attributs doivent être définis séparément.

Filtre de recherche d'utilisateur

Indique l’attribut à utiliser pour trouver un utilisateur à l'aide du champ DN duquel démarrer la recherche utilisateur. Il fonctionne avec l'attribut d'affectation de nom à un utilisateur. Il n'y a pas de valeur par défaut. Tout attribut d'entrée utilisateur valide est reconnu.

Étendue de la recherche

Indique le nombre de niveaux du serveur Directory Server qui seront inspectés afin de trouver un profil utilisateur correspondant. La recherche commence à partir du nœud spécifié dans l'attribut DN où démarrer recherche util. La valeur par défaut est SOUS-ARBORESCENCE. L'un des choix suivants peut être sélectionné dans la liste :

OBJET

Recherche uniquement sur le nœud spécifié.

UN_NIVEAU

Recherche au niveau du nœud spécifié et au niveau inférieur.

SOUS_ARBORESCENCE

Recherche toutes les entrées au niveau du nœud spécifié ainsi qu'à tous les niveaux qui lui sont inférieurs.

Activer SSL pour accéder au serveur LDAP

Active l'accès SSL au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux et secondaires. Par défaut, cette case n'est pas cochée et le protocole SSL n'est pas utilisé pour accéder à Directory Server.

Si le serveur LDAP fonctionne avec SSL activé (LDAPS), vous devez vous assurer que OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'AM puisse se connecter au serveur Directory Server par le biais du protocole LDAPS.

Renvoyer DN utilisateur à authentifier

Lorsque l'annuaire OpenSSO est identique à celui configuré pour LDAP, cette option peut être activée. Dans ce cas, elle permet au module d'authentification LDAP de renvoyer le DN au lieu de l'ID utilisateur et aucune recherche n'est nécessaire. Normalement, un module d'authentification renvoie uniquement l'ID utilisateur et le service d'authentification cherche l'utilisateur dans le LDAP du serveur OpenSSO local. Si un répertoire LDAP externe est utilisé, cette option n'est généralement pas activée.

Intervalle de recherche de serveur LDAP

Cet attribut est utilisé pour le rétablissement du serveur LDAP. Il définit le délai en minutes pendant lequel un thread reste en sommeil avant de vérifier que le serveur principal LDAP s'exécute.

Liste des attributs de création d'utilisateurs

Cet attribut est utilisé par le module d'authentification lorsque le serveur LDAP est configuré comme un serveur LDAP externe. Il contient un mappage des attributs entre une instance de Directory Server locale et externe. Cet attribut a le format suivant :

attr1|attrexterne1

attr2|externalattr2

Lorsque cet attribut est renseigné, les valeurs des attributs externes sont lues à partir de l'instance de Directory Server externe et sont définies pour les attributs internes de Directory Server. Les valeurs des attributs externes sont définies dans les attributs internes uniquement si l'attribut Profil utilisateur (dans le module d'authentification Noyau) a pour valeur Créé dynamiquement et que l'utilisateur n'existe pas dans l'instance du serveur Directory Server local. L'utilisateur récemment créé contiendra les valeurs des attributs internes, comme indiqué dans la Liste des attributs de création d'utilisateurs, avec les valeurs des attributs externes avec lesquels ils sont mappés.

Niveau d'authentification

Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.


Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifiée dans l'attribut d'authentification Noyau Niveau d'authentification par défaut.