Active Directory

Ce type de module fonctionne de manière similaire au type de module d'authentification LDAP, à la différence près qu'il utilise Microsoft Active Directory au lieu d'un annuaire LDAP. L'utilisation de ce type de module permet de faire coexister l'annuaire LDAP et Active Directory sous le même domaine. Les attributs d'authentification Active Directory sont des attributs de domaine. Ces attributs sont les suivants :

Serveur Active Directory principal

Indique le nom d'hôte et le numéro de port du serveur Active Directory principal définis lors de l'installation d'OpenSSO. C'est le premier serveur contacté pour l'authentification Active Directory. Le format est nomhôte:port. Si aucun numéro de port n'est spécifié, le port 389 est utilisé par défaut.

Si OpenSSO est déployé avec plusieurs domaines, vous pouvez spécifier la liaison de communication entre des instances spécifiques d'OpenSSO et de Directory Server dans le format suivant (les entrées multiples doivent être précédées du nom du serveur local) :

nomserveur_local|serveur:port nomserveur_local2|serveur2:port2 ...

Par exemple, si vous avez déployé deux instances OpenSSO dans différents emplacements (L1-machine1-IS et L2- machine2-IS) qui communiquent avec différentes instances de Directory Server (L1-machine1-DS et L2-machine2-DS), la liaison de communication est la suivante :

L1-machine1-IS.exemple.com|L1-machine1-DS.exemple.com:389

L2-machine2-IS.exemple.com|L2-machine2-DS.exemple.com:389

Serveur Active Directory secondaire

Indique le nom d'hôte et le numéro de port d'un serveur Active Directory secondaire disponible pour la plate-forme OpenSSO. Si le serveur Active Directory principal ne répond pas à une demande d'authentification, ce serveur sera contacté. Si le serveur principal est en fonctionnement, OpenSSO rebascule vers ce serveur principal. Le format est également nomhôte:port. Les entrées multiples doivent être précédées du nom du serveur local.


Attention – Lors de l'authentification d'utilisateurs à partir d'un serveur Directory Server distant par rapport à l'entreprise OpenSSO, il est important de spécifier les ports primaires et secondaires LDAP. La valeur d'un seul emplacement de serveur Directory Server peut être utilisée pour les deux champs.


DN où démarrer recherche util.

Spécifie le DN du nœud à partir duquel doit commencer la recherche d'un utilisateur. (Pour des raisons de performance, ce DN doit être aussi spécifique que possible.) La valeur par défaut est la racine de la structure de répertoire. Tout DN valide sera reconnu. Si la valeur OBJECT est sélectionnée pour l'attribut Étendue de la recherche, le DN doit indiquer le niveau supérieur par rapport au niveau auquel figure le profil. Les entrées multiples doivent être précédées du nom du serveur local. Le format est nomserveur|dn recherche.

Lorsqu'il existe plusieurs entrées :

nomserveur1|dn recherche nomserveur2|dn recherche nomserveur3|dn recherche...

Si plusieurs entrées ont le même ID utilisateur dans l'organisation racine, ce paramètre doit être défini de sorte qu'une seule entrée à authentifier soit recherchée ou détectée. Par exemple, au cas où l'ID d'agent et l'ID d'utilisateur seraient identiques à la racine de l'organisation, ce paramètre doit être ou=Agents pour que l'organisation racine authentifie selon l'ID d'agent et ou=People, pour que l'organisation racine authentifie selon l'ID d'utilisateur.

DN pour liaison utilisateur root

Spécifie le DN de l'utilisateur qui sera associé au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux en tant qu'administrateur. Le service d'authentification doit être associé à ce DN afin de pouvoir rechercher le DN utilisateur correspondant à un ID de connexion utilisateur donné. La valeur par défaut est amldapuser. Tout DN valide est reconnu.

Assurez-vous que le mot de passe est correct avant de vous déconnecter. S'il est incorrect, vous serez bloqué. Dans ce cas, vous pouvez vous connecter avec le DN du superutilisateur. Par défaut, il s'agit du compte amAdmin avec lequel vous vous connectez normalement, même si vous allez utiliser le DN complet. Par exemple :

uid_amAdmin,ou=People,base OpenSSO

Mot de passe pour liaison utilisateur root

Contient le mot de passe du profil administrateur spécifié dans le champ DN pour liaison utilisateur root. Il n'y a pas de valeur par défaut. Seul le mot de passe Active Directory valide de l'administrateur est reconnu.

Mot de passe pour liaison utilisateur root (confirmer)

Confirmez le mot de passe.

Attribut utilisé pour récupérer le profil utilisateur

Indique l'attribut utilisé comme convention de nommage des entrées utilisateur. Par défaut, OpenSSO suppose que les entrées utilisateur sont identifiées par l'attribut uid. Si votre serveur Directory Server utilise un attribut différent (tel que givenname), indiquez son nom dans ce champ.

Attributs utilisés pour rechercher un utilisateur à authentifier

Répertorie les attributs du filtre de recherche à utiliser pour authentifier un utilisateur, et permet à l'utilisateur de s'authentifier avec plusieurs attributs dans son entrée. Par exemple, si ce champ contient uid, employeenumber et mail, l'utilisateur peut s'authentifier avec chacun de ces noms.

Filtre de recherche d'utilisateur

Indique l’attribut à utiliser pour trouver un utilisateur à l'aide du champ DN duquel démarrer la recherche utilisateur. Il fonctionne avec l'attribut d'affectation de nom à un utilisateur. Il n'y a pas de valeur par défaut. Tout attribut d'entrée utilisateur valide est reconnu.

Étendue de la recherche

Indique le nombre de niveaux du serveur Directory Server qui seront inspectés afin de trouver un profil utilisateur correspondant. La recherche commence à partir du nœud spécifié dans l'attribut DN duquel démarrer la recherche utilisateur. La valeur par défaut est SOUS-ARBORESCENCE. L'un des choix suivants peut être sélectionné dans la liste :

OBJET

Recherche uniquement sur le nœud spécifié.

UN_NIVEAU

Recherche au niveau du nœud spécifié et au niveau inférieur.

SOUS_ARBORESCENCE

Recherche toutes les entrées au niveau du nœud spécifié ainsi qu'à tous les niveaux qui lui sont inférieurs.

Accès SSL au serveur Active Directory

Active l'accès SSL au serveur Directory Server indiqué dans le champ Serveur et port LDAP principaux et secondaires. Par défaut, cette case n'est pas cochée et le protocole SSL n'est pas utilisé pour accéder à Directory Server.

Si le serveur Active Directory fonctionne avec SSL activé (LDAPS), vous devez vous assurer que OpenSSO est configuré avec les certificats de confiance SSL appropriés, afin qu'AM puisse se connecter au serveur Directory Server par le biais du protocole LDAPS.

Renvoyer DN utilisateur à authentifier

Lorsque le répertoire OpenSSO est identique à celui configuré pour Active Directory, cette option peut être activée. Dans ce cas, elle permet à l'instance du module d'authentification Active Directory de renvoyer le DN au lieu de l'ID utilisateur et aucune recherche n'est nécessaire. Normalement, une instance du module d'authentification renvoie uniquement l'ID utilisateur et le service d'authentification recherche l'utilisateur dans l'instance locale d'OpenSSO. Si un serveur Active Directory externe est utilisé, cette option n'est généralement pas activée.

Intervalle de recherche du serveur Active Directory

Cet attribut est utilisé pour le rétablissement du serveur Active Directory. Il définit le délai en minutes pendant lequel un thread reste en sommeil avant de vérifier que le serveur Active Directory principal est en cours d'exécution.

Attributs de création d'utilisateurs

Cet attribut est utilisé par l'instance de module d'authentification Active Directory lorsque le serveur Active Directory est configuré comme un serveur Active Directory externe. Il contient un mappage des attributs entre une instance de Directory Server locale et externe. Cet attribut a le format suivant :

attr1|attrexterne1

attr2|externalattr2

Lorsque cet attribut est renseigné, les valeurs des attributs externes sont lues à partir de l'instance de Directory Server externe et sont définies pour les attributs internes de Directory Server. Les valeurs des attributs externes sont définies dans les attributs internes uniquement si l'attribut Profil utilisateur (dans le type de module d'authentification principal) a pour valeur Créé dynamiquement et si l'utilisateur n'existe pas dans l'instance du serveur Directory Server local. L'utilisateur récemment créé contiendra les valeurs des attributs internes, comme indiqué dans la Liste des attributs de création d'utilisateurs, avec les valeurs des attributs externes avec lesquels ils sont mappés.

Niveau d'authentification

Le niveau d'authentification est défini séparément pour chaque méthode d'authentification. La valeur indique le niveau de confiance associé à un mécanisme d'authentification. Une fois qu'un utilisateur s'est authentifié, cette valeur est stockée dans le jeton SSO pour la session. Lorsque le jeton SSO est présenté à une application à laquelle l'utilisateur souhaite accéder, l'application utilise la valeur stockée pour déterminer si le niveau est suffisant pour accorder l'accès à l'utilisateur. Si le niveau d'authentification enregistré dans le jeton SSO ne correspond pas à la valeur minimale requise, l'application peut inviter l'utilisateur à s'authentifier à nouveau par l'intermédiaire d'un service avec un niveau d'authentification plus élevé. La valeur par défaut est 0.


Remarque – Si aucun niveau d'authentification n'est précisé, le jeton SSO stocke la valeur spécifiée dans l'attribut d'authentification Noyau Niveau d'authentification par défaut.