Ce module permet de s'authentifier à l'aide d'une liaison LDAP, une opération Directory Server qui associe un mot de passe d'ID utilisateur à une entrée LDAP. Vous pouvez définir plusieurs configurations d'authentification LDAP pour un domaine. Les attributs d'authentification LDAP sont des attributs de domaine. Ces attributs sont les suivants :
Indique le nom d'hôte et le numéro de port du serveur LDAP principal défini lors de l'installation d'OpenSSO. C'est le premier serveur contacté pour l'authentification. Le format est nomhôte:port . Si aucun numéro de port n'est spécifié, le port 389 est utilisé par défaut .
Si OpenSSO est déployé avec plusieurs domaines, vous pouvez spécifier la liaison de communication entre des instances spécifiques d'OpenSSO et de Directory Server dans le format suivant (les entrées multiples doivent être précédées du nom du serveur local) :
nomserveur_local|serveur:port nomserveur_local2|serveur2:port2 ...
Par exemple, si vous avez déployé deux instances OpenSSO dans différents emplacements (L1-machine1-IS et L2- machine2-IS) qui communiquent avec différentes instances de Directory Server (L1-machine1-DS et L2-machine2-DS), la liaison de communication est la suivante :
L1-machine1-IS.exemple.com|L1-machine1-DS.exemple.com:389
L2-machine2-IS.exemple.com|L2-machine2-DS.exemple.com:389
Spécifie le nom d'hôte et le numéro de port du serveur LDAP secondaire disponible pour la plate-forme OpenSSO. Si le serveur LDAP principal ne répond pas à une demande d'authentification, ce serveur sera contacté. Si le serveur principal est en fonctionnement, OpenSSO rebascule vers ce serveur principal. Le format est également nomhôte:port . Les entrées multiples doivent être précédées du nom du serveur local.
Attention – Lors de l'authentification d'utilisateurs à partir d'un serveur Directory Server distant par rapport à l'entreprise OpenSSO, il est important de spécifier les ports primaires et secondaires LDAP. La valeur d'un seul emplacement de serveur Directory Server peut être utilisée pour les deux champs.
Spécifie le DN du nœud à partir duquel doit commencer la recherche d'un utilisateur. (Pour des raisons de performance, ce DN doit être aussi spécifique que possible.) La valeur par défaut est la racine de la structure de répertoire. Tout DN valide sera reconnu. Si la valeur OBJECT est sélectionnée pour l'attribut Étendue de la recherche, le DN doit indiquer le niveau supérieur par rapport au niveau auquel figure le profil. Les entrées multiples doivent être précédées du nom du serveur local. Le format est nomserveur|dn recherche.
Lorsqu'il existe plusieurs entrées :
nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...
Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.
Spécifie le DN de l'utilisateur qui sera associé au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux en tant qu'administrateur. Le service d'authentification doit être associé à ce DN afin de pouvoir rechercher le DN utilisateur correspondant à un ID de connexion utilisateur donné. La valeur par défaut est amldapuser. Tout DN valide est reconnu.
Contient le mot de passe du profil administrateur spécifié dans le champ DN pour liaison utilisateur root. Il n'y a pas de valeur par défaut. Seul le mot de passe LDAP valide de l'administrateur sera reconnu.
Confirmez le mot de passe.
Indique l'attribut utilisé comme convention de nommage des entrées utilisateur. Par défaut, OpenSSO suppose que les entrées utilisateur sont identifiées par l'attribut uid. Si votre serveur Directory Server utilise un attribut différent (tel que givenname), indiquez son nom dans ce champ.
Répertorie les attributs du filtre de recherche à utiliser pour authentifier un utilisateur, et permet à l'utilisateur de s'authentifier avec plusieurs attributs dans son entrée. Par exemple, si ce champ contient uid, employeenumber et mail, l'utilisateur peut s'authentifier avec chacun de ces noms. Ces attributs doivent être définis séparément.
Indique l’attribut à utiliser pour trouver un utilisateur à l'aide du champ DN duquel démarrer la recherche utilisateur. Il fonctionne avec l'attribut d'affectation de nom à un utilisateur. Il n'y a pas de valeur par défaut. Tout attribut d'entrée utilisateur valide est reconnu.
Indique le nombre de niveaux du serveur Directory Server qui seront inspectés afin de trouver un profil utilisateur correspondant. La recherche commence à partir du nœud spécifié dans l'attribut DN où démarrer recherche util. La valeur par défaut est SOUS-ARBORESCENCE. L'un des choix suivants peut être sélectionné dans la liste :
Recherche uniquement sur le nœud spécifié.
Recherche au niveau du nœud spécifié et au niveau inférieur.
Recherche toutes les entrées au niveau du nœud spécifié ainsi qu'à tous les niveaux qui lui sont inférieurs.
Active l'accès SSL au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux et secondaires. Par défaut, cette case n'est pas cochée et le protocole SSL n'est pas utilisé pour accéder à Directory Server.
Si le serveur LDAP fonctionne avec SSL activé (LDAPS), vous devez vous assurer que OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'AM puisse se connecter au serveur Directory Server par le biais du protocole LDAPS.
Lorsque l'annuaire OpenSSO est identique à celui configuré pour LDAP, cette option peut être activée. Dans ce cas, elle permet au module d'authentification LDAP de renvoyer le DN au lieu de l'ID utilisateur et aucune recherche n'est nécessaire. Normalement, un module d'authentification renvoie uniquement l'ID utilisateur et le service d'authentification cherche l'utilisateur dans le LDAP du serveur OpenSSO local. Si un répertoire LDAP externe est utilisé, cette option n'est généralement pas activée.
Cet attribut est utilisé pour le rétablissement du serveur LDAP. Il définit le délai en minutes pendant lequel un thread reste en sommeil avant de vérifier que le serveur principal LDAP s'exécute.
Cet attribut est utilisé par le module d'authentification lorsque le serveur LDAP est configuré comme un serveur LDAP externe. Il contient un mappage des attributs entre une instance de Directory Server locale et externe. Cet attribut a le format suivant :
attr1|attrexterne1
attr2|externalattr2
Lorsque cet attribut est renseigné, les valeurs des attributs externes sont lues à partir de l'instance de Directory Server externe et sont définies pour les attributs internes de Directory Server. Les valeurs des attributs externes sont définies dans les attributs internes uniquement si l'attribut Profil utilisateur (dans le module d'authentification Noyau) a pour valeur Créé dynamiquement et que l'utilisateur n'existe pas dans l'instance du serveur Directory Server local. L'utilisateur récemment créé contiendra les valeurs des attributs internes, comme indiqué dans la Liste des attributs de création d'utilisateurs, avec les valeurs des attributs externes avec lesquels ils sont mappés.
Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.
Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifiée dans l'attribut d'authentification Noyau Niveau d'authentification par défaut.