すべてのプロダクト
Search
ドキュメントセンター

Identity as a Service:OpenLDAP への接続 - インバウンド

最終更新日:Sep 02, 2026

企業の OpenLDAP をインバウンドのアイデンティティプロバイダーとして IDaaS に接続し、組織とアカウントを同期させ、ユーザーが OpenLDAP の認証情報で IDaaS やアプリケーションにログインできるようにします。

OpenLDAP の基本

OpenLDAP は、Lightweight Directory Access Protocol (LDAP) のオープンソース実装で、ユーザー、コンピューター、ネットワークなどの企業リソースの管理に一般的に使用されます。広く使用されているため、OpenLDAP は単に LDAP と呼ばれることもよくあります。

説明

ネットワークエンドポイント 機能を使用すると、パブリックポートを公開することなく LDAP データを同期し、委任認証を実行できます。

OpenLDAP への接続

ステップ 1: OpenLDAP への接続

  1. IDaaS コンソールにログインし、対象の IDaaS インスタンスを選択して、[Actions] 列の コンソールへのアクセス をクリックします。

  2. [IdPs] > インバウンド > [Add Inbound] をクリックします。次に、リストから [OpenLDAP] を見つけて 追加 をクリックします。

  3. OpenLDAP のバインド パネルで、次の設定を構成します。

    • [表示名]:ユーザーが IDaaS にログインまたは使用する際に表示される名前です。

    • [ネットワークエンドポイント]:IDaaS からのリクエストのみを許可する場合は、サーバーに IP アドレス許可リストを構成してください。共有エンドポイントは、共有の固定パブリックアウトバウンド IP アドレスを使用します。専用エンドポイントは、専用のカスタムプライベートアウトバウンド IP アドレスとパブリックアウトバウンド IP アドレスを使用します。専用エンドポイントを使用すると、IDaaS はプライベートネットワーク経由で Alibaba Cloud VPC にアクセスできるため、パブリックポートを公開することなく LDAP サーバーにアクセスできます。詳細については、「ネットワークエンドポイント」をご参照ください。

    • [サーバーアドレス]:LDAP サーバーのアドレスです。LDAP のデフォルトポートは 389 (例:127.0.0.1:389) です。LDAPS または StartTLS を有効にする場合は、通常ポート 636 が使用されます。

    • StartTLS の有効化:このオプションを有効にすると、接続のセキュリティが大幅に向上するため、強く推奨します。手順については、「LDAP のセキュリティ設定」をご参照ください。

    • [管理者アカウント]:IDaaS は、この LDAP 管理者アカウントを使用してディレクトリ情報を読み取り、データ同期と委任認証を行います。このアカウントには少なくとも読み取り権限が必要で、識別名 (DN) 形式である必要があります (例:cn=admin,ou=Technical Department,dc=example,dc=com)。

    • [管理者パスワード]:管理者アカウントのパスワードです。

ステップ 2: シナリオの選択

LDAP 統合で有効にするシナリオを選択します。

各フィールドの推奨設定値:

  • 定期フル同期:有効、委任認証:有効、パスワードの自動更新:無効

  • ユーザー ObjectClass: posixAccount,inetOrgPerson,top

  • 組織 ObjectClass: organizationalUnit,top

  • ユーザーログイン ID: uid,cn,mail

  • ユーザーフィルター:空のままにします (必要に応じて入力できます。例:(cn=China*))

基本設定

  • 同期方向:選択した LDAP ソースからのユーザーおよび組織データが、この IDaaS ノード配下にインポートされます。ソースノード には、LDAP ノードの DN を入力します。ルートノードの DN は、通常 dc=example,dc=com (ドメイン) です。

  • 定期フル同期:LDAP は増分クエリをサポートしていないため、IDaaS は毎日早朝に、LDAP ソースノード配下のすべてのデータのフル同期を自動的に実行します。

    • フィールドマッピングでマッピング識別子を設定して、IDaaS アカウントのフィールド (携帯電話番号など) と LDAP ユーザーアカウントのフィールド (携帯電話番号など) を照合します。一致が見つかった場合、アカウントはリンクされ、IDaaS アカウントが更新されます。それ以外の場合は、新しい IDaaS アカウントが作成されます。

    • データをすぐに同期するには、手動でフル同期をトリガーしてください。

    • IDaaS には、組み込みの同期保護が含まれています。30 を超えるアカウントまたは 10 を超える組織が削除対象となった場合、IDaaS は意図しないデータ損失を防ぐために同期ジョブを自動的にキャンセルします。企業の規模に応じて同期保護の設定を調整してください。

      [Sync Rules] タブの [Modify Sync Configuration] ダイアログボックスで、同期保護のしきい値を設定できます。30 を超えるアカウントまたは 10 を超える組織が削除対象となった場合、同期ジョブは自動的にキャンセルされます。[Advanced Settings] では、デフォルトのユーザー ObjectClass は posixAccount,inetOrgPerson,top で、デフォルトの組織 ObjectClass は organizationalUnit,top です。

    • 単一アカウントのデータインポートに失敗しても、他のアカウントのインポートには影響しません。

    • 失敗した情報は [Sync Logs] で確認できます。

  • 委任認証:ユーザーが LDAP のユーザー名とパスワードで IDaaS にログインできるようにします。

  • パスワードの自動更新:ユーザーが委任認証を介して IDaaS にログインした際、IDaaS アカウントにパスワードがない場合、そのパスワードは LDAP のパスワードに設定されます。LDAP のパスワードが IDaaS のパスワードポリシーを満たさない場合、この更新は失敗します。

詳細設定

  • ユーザー/組織の ObjectClass: ObjectClass を使用して、どのタイプのオブジェクトがユーザーまたは組織であるかを定義します。たとえば、クエリ結果で ObjectClass=user  となるオブジェクトは、ユーザーとして扱われます。

    重要

    LDAP はカスタマイズ性が高いです。ユーザーまたは組織の ObjectClass をカスタマイズした場合、IDaaS での予期しないデータ同期結果を避けるために、ObjectClass の値が LDAP スキーマと一致することを確認してください。

  • ユーザーログイン ID:ユーザーが委任認証を使用して IDaaS にログインする際、IDaaS はこれらの属性に基づいて LDAP を検索し、ユーザーを見つけてパスワードを照合します。パスワードが正しければ、IDaaS はユーザーにアクセスを許可します。複数の属性をカンマで区切ると OR 条件が作成され、ユーザーは指定されたいずれかの属性でログインできます。指定されたすべての属性が同じ LDAP ユーザーに対応していることを確認してください。そうでない場合、ログインは失敗します。

  • ユーザー filter:異なる組織のユーザーのサブセットのみを IDaaS に同期するには、カスタムの filter 文を定義します。条件に一致するユーザーのみが同期されます。デフォルトでは、filter 文には ObjectClass の AND 条件が含まれています。[View Details] をクリックすると、完全な文を確認できます。その他の注意点や一般的な使用法については、「フィルター構文」をご参照ください。

    完全なフィルター文の例は (&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)) で、(cn=cn*) はユーザー定義のフィルター条件です。

ステップ 3: フィールドマッピング

フィールドマッピングを構成して、LDAP エントリを既存の IDaaS アカウントや組織にリンクします。また、LDAP の携帯電話番号を IDaaS のアカウント名として使用するなど、LDAP データで IDaaS の属性を埋めることもできます。マッピング識別子機能を使用するには、フィールドに対して手動で有効にする必要があります。

アカウント セクションのフィールドマッピングページには、以下のデフォルトマッピングが含まれています:

  • アカウント名 (user.username) → Uid (識別子として設定可能)

  • [表示名] (user.displayName) → Common Name

  • 電話番号の国コード (user.phoneRegion) → 式 "86"

  • 電話番号 (user.phoneNumber) → Telephone Number (マッピング識別子 を有効化)

組織 セクションでは、組織名 (organizationalUnit.organizationalUnitName) → Organizational Unit をマッピングできます。各行でマッピングを [追加] または 削除 できます。設定後、[Save and Sync] または [Save Only] をクリックします。

説明

フィールドマッピングの詳細については、「フィールドマッピング」ドキュメントをご参照ください。

LDAP のセキュリティ設定

デフォルトでは、LDAP はデータを平文で送信するため、データが傍受されるリスクがあります。LDAPS または StartTLS を使用すると、送信のセキュリティが大幅に向上します。LDAP サーバーで証明書を構成した後、IDaaS で LDAPS または StartTLS を有効にできます。これらのオプションのいずれかを有効にすることを強く推奨します。

証明書を構成した後、ワンクリックで IDaaS の証明書フィンガープリントを取得できます。これにより、IDaaS と LDAP 証明書との間に信頼関係が確立され、証明書のなりすましによる中間者攻撃を防ぐことができます。

基本設定 ダイアログボックスで、以下を構成します:

  • 基本情報:[表示名] を入力します。

  • ネットワーク設定:[ネットワークエンドポイント] を 共有エンドポイント に設定します。

  • サーバー設定:サーバーアドレス のプロトコルを ldaps:// に、ポートを 636 に設定します。証明書検証 を 証明書フィンガープリントで検証 に設定し、[Auto Retrieve] をクリックして証明書フィンガープリントを取得します。

  • LDAP ドメイン設定:[管理者アカウント] と [管理者パスワード] を入力し、[OK] をクリックします。

LDAP のカスタム設定

ObjectClass

LDAP において、ObjectClass は属性の集合であり、すべてのオブジェクトが ObjectClass を持つ必要があります。ObjectClass を使用して、オブジェクトをユーザー、組織、またはコンピューターとして定義します。たとえば、ユーザー の ObjectClass を inetOrgPerson,posixAccount,top に設定すると、IDaaS はそのオブジェクトをユーザーとして扱います。LDAP でオブジェクトを編集する際に ObjectClass を表示できます。

重要

LDAP は高度にカスタマイズ可能です。ユーザーまたは組織の ObjectClass をカスタマイズしている場合は、IDaaS で予期しないデータ同期結果を避けるために、ObjectClass の値が LDAP スキーマと一致していることを確認してください。

ログイン ID

ユーザーが委任認証を使用して IDaaS にログインする際、IDaaS はこれらの属性を使用して LDAP を検索し、ユーザーを見つけてパスワードを照合します。パスワードが正しければ、ユーザーは IDaaS へのログインが許可されます。

一般的なログイン属性には、uid、携帯電話番号、メールアドレス、従業員 ID などがあります。これらは接続作成時または 委任認証 設定で定義できます。複数の属性を使用する場合は、それらが一意で、同じ LDAP ユーザーに対応していることを確認してください。そうでない場合、委任認証は失敗します。

フィルター構文

重要

ObjectClass と filter を変更すると、LDAP のフィルタリング条件に影響します。フル同期中に、IDaaS はフィルターに一致しなくなったアカウントと組織を削除します。変更を行う前に、同期保護のしきい値を調整し、フィルタリング結果が期待どおりであることを十分にテストすること (たとえば、別の IDaaS インスタンスでテストするなど) を推奨します。

概要

異なる組織のユーザーのサブセットのみを IDaaS に同期するには、カスタムの filter 文を定義します。フィルターに一致するユーザーのみが同期されます。デフォルトでは、filter 文には ObjectClass の AND 条件が含まれています。[View Details] をクリックすると、完全な文を確認できます。

完全なフィルター文は (&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)) で、(cn=cn*) はカスタムのフィルター条件です。

LDAP 管理ツールで filter 文をテストし、結果を検証します。

たとえば、[Custom] タブの [Filter] 入力ボックスに (cn=xiaoyan) と入力し、[Start] をクリックします。検索結果には、uid=xiaoyan,ou=OrgName,dc=company,dc=cn のような一致するユーザー DN レコードが表示されます。

以下は、LDAP フィルターの一般的な構文とステートメントです。

一般的な構文

演算子

説明

例

=

等しい

(cn=Alice)

>=

以上

(pwdLastSet>=1319563845000000000)

<=

以下

(employeeNumber<=1000)

&

AND (すべての条件が満たされる必要があります)

(&(cn=CN*)(title=RD))

|

OR (少なくとも 1 つの条件が満たされる必要があります)

(|(cn=Test*)(cn=Admin*))

!

NOT (条件が満たされない)

(!(cn=Test*)(cn=Admin*))

一般的なステートメント

シナリオ

例

ユーザー名が "CN" で始まる

(cn=CN*)

特定のメールアドレスを持つユーザー

(mail=alice@example.com)

LDAP の同期設定

ベース DN の取得

ベース DN は、LDAP 内の特定のノードのパス識別子です。IDaaS は、このノードのサブツリー内でのみデータのクエリと同期を行います。同期方向 設定でソースノードのベース DN を設定します。

DN の形式は ou=Some Organization,dc=example,dc=com です。ルートノードの DN は通常 dc=example,dc=com (ドメイン) です。LDAP でノードの DN を直接表示することもできます。

たとえば、LDAP Admin では、ディレクトリツリーの最上位エントリ dc=company,dc=cn がルートノードの DN です。これを展開すると、その下の組織単位 (OU) とユーザーエントリ (CN) を表示できます。

さらに、ノードのパスが変更されると、そのベース DN も変更されます。ノードが移動または名前変更された場合の同期エラーを防ぐため、IDaaS はソースノードのベース DN を設定する際に、ノードの ObjectGuid をノードフィンガープリントとしても使用します。ベース DN が変更されてノードフィンガープリントと一致しなくなった場合、データ同期はブロックされます。ソースノードを再設定すると、同期を再開できます。

定期フル同期

LDAP は増分クエリをサポートしていないため、IDaaS は毎日早朝に、LDAP ソースノード配下のすべてのデータのフル同期を自動的に実行します。データをすぐに同期するには、手動でフル同期をトリガーしてください。

IDaaS には、組み込みの同期保護が含まれています。30 を超えるアカウントまたは 10 を超える組織が削除対象となった場合、IDaaS は意図しないデータ損失を防ぐために同期ジョブを自動的にキャンセルします。企業の規模に合わせて同期保護の設定を調整してください。