Topik ini menjelaskan cara menghubungkan Active Directory (AD) perusahaan Anda sebagai penyedia identitas inbound, sehingga Anda dapat menyinkronkan organisasi dan akun AD ke IDaaS serta menggunakan identitas AD untuk login ke IDaaS atau aplikasi yang terhubung dengannya.
Dasar-dasar Active Directory
Active Directory adalah layanan direktori inti dalam sistem operasi Microsoft Windows Server yang menyediakan otentikasi identitas terpusat, otorisasi, dan manajemen direktori untuk lingkungan jaringan enterprise. Dengan menggunakan fitur network endpoint, Anda dapat menyinkronkan data AD dan melakukan delegated authentication tanpa membuka port publik.
Menghubungkan ke AD
Langkah 1: Menghubungkan ke AD
Login ke Konsol IDaaS, pilih instans IDaaS yang dituju, lalu klik Console pada kolom Actions.
Klik . Kemudian, temukan AD dalam daftar dan klik Add.
Pada panel Bind AD, konfigurasikan parameter berikut.
Display Name: Nama yang ditampilkan kepada pengguna saat mereka login atau menggunakan IDaaS.
Network Access Endpoint: Untuk memastikan hanya IDaaS yang dapat mengirim permintaan ke AD Anda, konfigurasikan daftar putih alamat IP pada server Anda. Endpoint bersama menggunakan alamat IP egress publik tetap yang dibagi. Endpoint khusus menggunakan alamat IP egress privat dan publik khusus yang dapat dikustomisasi. Dengan endpoint khusus, IDaaS dapat mengakses VPC Alibaba Cloud Anda melalui jaringan pribadi, sehingga Anda dapat mengakses AD tanpa membuka port publik. Untuk informasi lebih lanjut, lihat Network Endpoints.
Server address: Alamat server AD Anda. AD biasanya menggunakan port 389 (misalnya, 127.0.0.1:389), sedangkan port 636 digunakan ketika LDAPS atau StartTLS diaktifkan.
Enable StartTLS: Mengaktifkan opsi ini secara signifikan meningkatkan keamanan koneksi dan sangat disarankan. Untuk mengetahui cara mengaktifkannya, lihat AD security configuration.
Administrator Account: ID akun administrator AD yang digunakan IDaaS untuk membaca informasi guna sinkronisasi data atau delegated authentication. Akun ini harus memiliki setidaknya izin baca. Format User Principal Name (UPN) (misalnya,
example@example.com) dan format Distinguished Name (DN) (misalnya,cn=admin,ou=TechDepartment,dc=example,dc=com) didukung.Administrator Password: Kata sandi logon untuk akun administrator.
Langkah 2: Memilih skenario
Selanjutnya, pilih kemampuan yang akan diaktifkan untuk koneksi AD.
Fitur
Arah Sinkronisasi: IDaaS mengimpor data pengguna dan organisasi dari sumber AD yang dipilih ke node ini. Source Node harus merupakan base DN dari node AD. Base DN dari node root AD biasanya
dc=example,dc=com, dengan example.com sebagai domain Anda.Sinkronisasi Inkremental: IDaaS memantau AD Anda terhadap perubahan data pengguna atau organisasi dan menjalankan tugas sinkronisasi sekitar setiap 10 menit untuk mengimpor perubahan tersebut. Volume data besar dalam satu sinkronisasi inkremental dapat menyebabkan penundaan pemrosesan. Kami merekomendasikan melakukan sinkronisasi penuh secara berkala untuk memastikan konsistensi data.
Dalam pemetaan bidang, Anda dapat menetapkan identifier pemetaan untuk mencocokkan bidang dari akun IDaaS dengan bidang dari pengguna AD, seperti nomor ponsel. Jika bidang-bidang tersebut sesuai, akun akan diikat dan akun IDaaS akan ditimpa. Jika tidak, akun IDaaS baru akan dibuat.
Saat Anda menjalankan sinkronisasi inkremental untuk pertama kalinya, sinkronisasi penuh akan dilakukan secara otomatis.
Kegagalan mengimpor satu catatan akun tidak memengaruhi impor akun lainnya.
Anda dapat melihat informasi kegagalan di Synchronization logs.
Anda harus mengaktifkan AD Recycle Bin untuk menerima event terkait objek AD yang dihapus. Untuk mengetahui cara mengaktifkannya, lihat sinkronisasi inkremental.
Delegated Authentication: Memungkinkan pengguna login ke IDaaS dengan username dan password AD mereka.
Pembaruan Kata Sandi Otomatis: Saat pengguna melakukan otentikasi ke IDaaS melalui delegated authentication AD, jika akun IDaaS tidak memiliki kata sandi, IDaaS akan memperbaruinya dengan kata sandi pengguna AD. Kata sandi AD harus memenuhi kebijakan kata sandi IDaaS; jika tidak, pembaruan otomatis tidak akan dilakukan.
Pengaturan lanjutan
objectClasspengguna atau organisasi: AtributobjectClassmenentukan apakah suatu objek merupakan pengguna atau organisasi. Misalnya, objek dalam hasil kueri denganobjectClass=userdianggap sebagai pengguna. Biasanya Anda tidak perlu mengubah pengaturan ini.Identitas logon pengguna: Saat pengguna menggunakan delegated authentication AD untuk login ke IDaaS, IDaaS menggunakan atribut-atribut ini untuk mencari pengguna di AD dan memverifikasi kata sandinya. Jika kata sandi benar, pengguna diizinkan login. Anda dapat memisahkan beberapa atribut dengan koma, yang membuat hubungan OR, artinya pengguna dapat login dengan salah satu atribut yang ditentukan. Pastikan atribut-atribut tersebut memetakan ke pengguna AD unik yang sama; jika tidak, login akan gagal.
Filter pengguna: Jika Anda hanya perlu menyinkronkan subset pengguna dari berbagai organisasi, Anda dapat membuat pernyataan
filterkustom. Hanya pengguna yang memenuhi kondisi filter yang disinkronkan ke IDaaS. Secara default, pernyataanfiltermencakup kondisiobjectClassyang dikombinasikan dengan operator AND. Anda dapat mengklik View details untuk melihat pernyataan lengkapnya. Untuk informasi lebih lanjut dan contoh penggunaan umum, lihat Filter.Pernyataan filter lengkapnya adalah
(&(objectclass=top)(objectclass=person)(objectclass=organizationalPerson)(objectclass=user)(cn=cn*)), dengan(cn=cn*)menentukan pencocokan wildcard pada atribut cn.
Langkah 3: Pemetaan bidang
Jika Anda perlu menghubungkan pengguna dan organisasi AD dengan akun dan organisasi yang sudah ada di IDaaS, konfigurasikan pemetaan bidang. Anda juga dapat menggunakan fitur ini untuk mengisi data akun IDaaS dengan nilai dari bidang pengguna AD, seperti menggunakan nomor ponsel pengguna AD sebagai nama akun IDaaS. Untuk menggunakan fitur identifier pemetaan, Anda harus mengaktifkannya secara manual untuk bidang yang diinginkan, seperti bidang nomor ponsel.
Halaman pemetaan bidang dibagi menjadi bagian Account dan Organization. Di bagian Account, Anda dapat memetakan atribut pengguna AD (seperti sAMAccountName, userPrincipalName, dan cn) ke bidang akun IDaaS. Aturan pemetaan mendukung Select Field, Expression, dan No Mapping. Untuk mengaktifkan identifier pemetaan, klik toggle Mapping Identifier pada baris bidang yang sesuai hingga aktif. Di bagian Organization, Anda dapat memetakan unit organisasi ke Organization Name. Setelah konfigurasi selesai, klik Save and Sync atau Save Only.
Untuk informasi lebih lanjut tentang pemetaan bidang, lihat pemetaan bidang.
Konfigurasi keamanan AD
Secara default, data LDAP ditransmisikan dalam teks biasa, yang berisiko disadap. Menggunakan LDAPS atau StartTLS dapat secara signifikan meningkatkan keamanan transmisi data. Setelah Anda mengonfigurasi sertifikat di AD, Anda dapat menggunakan LDAPS atau StartTLS di IDaaS. Kami sangat menyarankan Anda mengaktifkan salah satu opsi ini.
Di Server Manager, lengkapi konfigurasi sertifikat dengan menginstal role, mempromosikan server menjadi domain controller, dan menambahkan sertifikat yang menggunakan algoritma signature SHA256.
Setelah sertifikat dikonfigurasi, Anda dapat mengambil sidik jari sertifikat di IDaaS dengan satu klik. Hal ini membangun hubungan kepercayaan antara IDaaS dan sertifikat AD, mengurangi risiko pemalsuan sertifikat.
Di bagian Server Configuration, pilih ldap:// sebagai protokol, atur port ke 389, dan pilih Enable StartTLS. Untuk Certificate Verification, tersedia dua opsi: Do Not Verify dan Verify by Certificate Fingerprint. Setelah memilih Verify by Certificate Fingerprint, klik Auto Obtain untuk mengisi sidik jari sertifikat secara otomatis.
Untuk memverifikasi dengan cepat bahwa sidik jari sertifikat yang ditampilkan di antarmuka AD sama dengan yang diambil oleh IDaaS, jalankan skrip berikut:
openssl s_client -connect server_host:port | openssl x509 -noout -pubkey | openssl pkey -pubin -outform DER | openssl dgst -sha256Konfigurasi kustom AD
objectClass
Di AD, objectClass adalah kumpulan atribut, dan setiap objek harus memiliki objectClass. Anda dapat menggunakan objectClass untuk mendefinisikan objek sebagai pengguna, organisasi, atau komputer. Misalnya, Anda dapat menemukan pengguna dengan menggunakan pernyataan filter objectclass=person atau objectclass=user. Anda dapat melihat objectClass di Properties objek AD.
Di Active Directory Users and Computers, klik kanan pengguna target (misalnya, shufen), pilih Properties, beralih ke tab Attribute Editor, lalu temukan atribut objectClass. Nilainya adalah top; person; organizationalPerson; user.
Identitas logon
Saat pengguna menggunakan delegated authentication AD untuk login ke IDaaS, IDaaS menggunakan atribut-atribut ini untuk mencari pengguna di AD dan memverifikasi kata sandinya. Jika kata sandi benar, pengguna diizinkan login.
Atribut umum yang digunakan untuk logon meliputi userPrincipalName, sAMAccountName, nomor ponsel, email, dan ID karyawan. Anda dapat menentukan atribut-atribut ini saat pembuatan atau di pengaturan delegated authentication. Jika Anda menggunakan beberapa atribut, pastikan atribut tersebut unik dan memetakan ke pengguna AD yang sama; jika tidak, delegated authentication akan gagal.
Filter
Memodifikasi pengaturan objectClass dan filter memengaruhi kondisi filter AD. Saat sinkronisasi penuh dilakukan, IDaaS menghapus akun dan organisasi yang tidak sesuai dengan kondisi filter baru. Sebelum melakukan perubahan, kami merekomendasikan Anda menyesuaikan ambang batas perlindungan sinkronisasi dan menguji hasil filter secara menyeluruh untuk memastikan hasilnya sesuai harapan, misalnya dengan menggunakan instans IDaaS terpisah untuk pengujian.
Pendahuluan
Jika Anda hanya perlu menyinkronkan subset pengguna dari berbagai organisasi ke IDaaS, Anda dapat menentukan pernyataan filter kustom. IDaaS hanya menyinkronkan pengguna yang memenuhi kondisi tersebut. Secara default, pernyataan filter mencakup kondisi objectClass yang dikombinasikan dengan operator AND. Anda dapat mengklik View details untuk melihat pernyataan lengkapnya.
Bagian berikut menjelaskan sintaks dan pernyataan umum untuk filter AD.
Sintaks umum
Operator | Deskripsi | Contoh |
= | Sama dengan | (cn=Alice) |
>= | Lebih besar dari atau sama dengan | (pwdLastSet>=1319563845000000000) |
<= | Lebih kecil dari atau sama dengan | (sAMAccountName<=a) |
& | AND, semua kondisi harus terpenuhi | (&(cn=CN*)(memberOf=cn=Test,ou=HQ,dc=Domain,dc=com)) |
| | OR, salah satu kondisi harus terpenuhi | (|(cn=Test*)(cn=Admin*)) |
! | NOT, kondisi tidak boleh terpenuhi | (!(memberOf=cn=Test,ou=HQ,dc=Domain,dc=com)) |
Pernyataan umum
Skenario | Contoh |
Username diawali dengan "CN" | (cn=CN*) |
Pengguna dengan alamat email tertentu | (|(proxyAddresses=*:alice@example.com)(mail=alice@example.com)) |
Pengguna dalam kelompok tertentu | (memberOf=cn=Test,ou=HQ,dc=Domain,dc=com) |
Konfigurasi sinkronisasi AD
Mendapatkan base DN
Base DN adalah identifier path untuk node tertentu di AD. IDaaS hanya melakukan kueri dan sinkronisasi data dalam node tersebut. Anda dapat menetapkan base DN untuk source node di pengaturan Synchronization Direction.
Format DN adalah ou=SomeOrganization,dc=example,dc=com. DN node root biasanya dc=example,dc=com, dengan example.com sebagai domain Anda. Anda juga dapat melihat DN node secara langsung di pusat manajemen AD.
Di Active Directory Administrative Center, perluas node (local) di sebelah kiri, pilih kontainer target (misalnya, Users). Base DN node tersebut ditampilkan di bilah path navigasi di bagian atas, dalam format seperti CN=Users,DC=xxx,DC=xxx.
Saat path node berubah, base DN-nya juga berubah. Untuk mencegah error sinkronisasi akibat penyesuaian path, IDaaS juga mencatat objectGUID node sebagai sidik jari node saat Anda mengonfigurasi base DN source node. Jika base DN berubah dan tidak lagi sesuai dengan sidik jari, sinkronisasi data akan diblokir. Sinkronisasi dilanjutkan setelah Anda mengonfigurasi ulang source node.
Sinkronisasi inkremental
Saat data pengguna atau organisasi di AD berubah dalam cakupan source node yang dikonfigurasi, IDaaS mendeteksi perubahan tersebut dan menyinkronkan data yang dimodifikasi ke IDaaS.