Todos os produtos
Search
Central de documentação

Identity as a Service:Conectar um AD como provedor de identidade de entrada

Última atualização: Aug 26, 2026

Este tópico descreve como conectar o Active Directory (AD) corporativo como provedor de identidade de entrada. Essa configuração permite sincronizar organizações e contas do AD com o IDaaS e usar identidades do AD para fazer logon no IDaaS ou em aplicativos conectados.

Conceitos básicos do Active Directory

O Active Directory é um service de diretório fundamental no sistema operacional Microsoft Windows Server que fornece autenticação de identidade centralizada, autorização e gerenciamento de diretório para ambientes de rede corporativos. Com o recurso network endpoint, você sincroniza dados do AD e executa autenticação delegada sem expor portas públicas.

Conexão com o AD

Etapa 1: Conectar ao AD

  1. Faça logon no console do IDaaS, selecione a instância do IDaaS desejada e clique em Console na coluna Actions.

  2. Clique em IdPs > Inbound > Add Inbound. Localize o AD na lista e clique em Add.

  3. No painel Bind AD, configure os seguintes parâmetros:

    • Display Name: nome exibido aos usuários durante o logon ou uso do IDaaS.

    • Network Access Endpoint: para permitir que apenas o IDaaS envie solicitações ao AD, configure uma lista de permissões de endereços IP no servidor. Um endpoint compartilhado usa endereços IP de saída públicos fixos e compartilhados. Um endpoint dedicado usa endereços IP de saída privados e públicos personalizados e exclusivos. Com um endpoint dedicado, o IDaaS acessa sua VPC da Alibaba Cloud por uma rede privada, o que permite acessar o AD sem abrir portas públicas. Para mais informações, consulte Network Endpoints.

    • Server address: endereço do servidor AD. O AD geralmente usa a porta 389 (por exemplo, 127.0.0.1:389). A porta 636 é usada quando LDAPS ou StartTLS está ativado.

    • Enable StartTLS: ative esta opção aumenta significativamente a segurança da conexão e é altamente recomendável. Para saber como ativá-la, consulte AD security configuration.

    • Administrator Account: conta de administrador do AD que o IDaaS usa para ler informações de sincronização de dados ou autenticação delegada. Esta conta deve ter, no mínimo, permissões de leitura. Há suporte tanto para o formato User Principal Name (UPN) (por exemplo, example@example.com) quanto para o formato Distinguished Name (DN) (por exemplo, cn=admin,ou=TechDepartment,dc=example,dc=com).

    • Administrator Password: senha de logon da conta de administrador.

Etapa 2: Selecione um cenário

Selecione as capacidades a serem ativadas para a conexão com o AD.

Recursos

  • Direção da Sincronização: o IDaaS importa dados de usuários e organizações da source AD selecionada para este nó. O Source Node deve corresponder ao DN base do nó AD. O DN base do nó raiz do AD é normalmente dc=example,dc=com, onde example.com representa o seu domínio.

  • Sincronização Incremental: o IDaaS monitora alterações nos dados de usuários ou organizações no AD e execute uma tarefa de sincronização aproximadamente a cada 10 minutos para importar as mudanças. Grandes volumes de dados em uma única sincronização incremental podem causar atrasos no processamento. Recomendamos execute uma sincronização completa periodicamente para garantir a consistência dos dados.

    • No mapeamento de campos, defina um identificador de mapeamento para associar um campo de uma conta do IDaaS a um campo de um usuário do AD, como o número de celular. Se houver correspondência entre os campos, as contas serão vinculadas e a conta do IDaaS será sobrescrita. Caso contrário, o sistema criará uma nova conta do IDaaS.

    • Ao execute uma sincronização incremental pela primeira vez, o sistema execute automaticamente uma sincronização completa.

    • A falha na importação de um registro de conta não afeta a importação dos demais.

    • Visualize as informações de falha nos Synchronization logs.

    • Ative a Lixeira do AD para receber eventos referentes a objetos excluídos. Para saber como ativá-la, consulte incremental synchronization.

  • Autenticação Delegada: permite que os usuários façam logon no IDaaS com nome de usuário e senha do AD.

  • Atualização Automática de Senha: quando um usuário se autentica no IDaaS por meio da autenticação delegada do AD, se a conta do IDaaS não tiver senha, o sistema a atualize com a senha do usuário do AD. A senha do AD deve atender à política de senhas do IDaaS; caso contrário, a atualização automática não ocorrerá.

Configurações avançadas

  • objectClass de usuário ou organização: o atributo objectClass define se um objeto é um usuário ou uma organização. Por exemplo, um objeto no resultado da consulta com objectClass=user é tratado como usuário. Geralmente, não é necessário modifique essa configuração.

  • Identidade de logon do usuário: quando um usuário usa a autenticação delegada do AD para acessar o IDaaS, o sistema usa esses atributos para consultar o usuário no AD e verifique a senha. Se a senha estiver correta, o logon será permitido. Separe múltiplos atributos com vírgula para criar uma relação OU, permitindo que o usuário faça logon com qualquer um dos atributos especificados. Certifique-se de que esses atributos mapeiem o mesmo usuário único no AD; caso contrário, o logon falhará.

  • Filtro de usuário: caso precise sincronizar apenas um subconjunto de usuários de diferentes organizações, crie uma instrução filter personalizada. Somente os usuários que atenderem às condições do filtro serão sincronizados com o IDaaS. Por padrão, a instrução filter inclui uma condição objectClass combinada com o operador AND. Clique em View details para visualize a instrução completa. Para mais informações e exemplos comuns de uso, consulte Filter.

    A instrução de filtro completa é (&(objectclass=top)(objectclass=person)(objectclass=organizationalPerson)(objectclass=user)(cn=cn*)), onde (cn=cn*) especifica uma correspondência curinga no atributo cn.

Etapa 3: Mapeamento de campos

Configure o mapeamento de campos caso precise vincular usuários e organizações do AD a contas e organizações existentes no IDaaS. Esse recurso também permite preencher dados de contas do IDaaS com valores provenientes de campos de usuários do AD, como usar o número de celular do usuário do AD como nome da conta no IDaaS. Para usar o recurso de identificador de mapeamento, ative-o manualmente no campo desejado, como o campo de celular.

A página de mapeamento de campos divide-se nas seções Account e Organization. Na seção Account, mapeie atributos de usuários do AD (como sAMAccountName, userPrincipalName e cn) para campos de conta do IDaaS. As regras de mapeamento suportam Select Field, Expression e No Mapping. Para ative um identificador de mapeamento, clique em no controle Mapping Identifier na linha do campo correspondente. Na seção Organization, mapeie unidades organizacionais para Organization Name. Após concluir a configuração, clique em Save and Sync ou Save Only.

Para mais informações sobre mapeamento de campos, consulte field mapping.

Configuração de segurança do AD

Por padrão, os dados LDAP são transmitidos em texto simples, o que apresenta risco de interceptação. O uso de LDAPS ou StartTLS melhora significativamente a segurança na transmissão de dados. Após configure um certificado no AD, use LDAPS ou StartTLS no IDaaS. Recomendamos fortemente a ativação de uma dessas opções.

No Server Manager, conclua a configuração do certificado instalando funções, promovendo o servidor a controlador de domínio e adicionando um certificado que use o algoritmo de assinatura SHA256.

Após configure o certificado, obtenha a impressão digital do certificado no IDaaS com um único clique. Isso estabelece uma relação de confiança entre o IDaaS e o certificado do AD, reduzindo o risco de falsificação de certificados.

Na seção Server Configuration, selecione ldap:// como protocolo, defina a porta como 389 e marque Enable StartTLS. Para Certificate Verification, duas opções estão disponíveis: Do Not Verify e Verify by Certificate Fingerprint. Após selecione Verify by Certificate Fingerprint, clique em Auto Obtain para preencher automaticamente a impressão digital do certificado.

Nota

Para verifique rapidamente se a impressão digital do certificado exibida na interface do AD corresponde àquela obtida pelo IDaaS, execute o seguinte script:

openssl s_client -connect server_host:port | openssl x509 -noout -pubkey | openssl pkey -pubin -outform DER | openssl dgst -sha256

Configuração personalizada do AD

objectClass

No AD, um objectClass consiste em uma coleção de atributos, e todo objeto deve ter um objectClass. Use o objectClass para defina um objeto como usuário, organização ou computador. Por exemplo, localize o usuário usando as instruções de filtro objectclass=person ou objectclass=user. Visualize o objectClass nas Properties de um objeto do AD.

Em Usuários e Computadores do Active Directory, clique em com o botão direito no usuário alvo (por exemplo, shufen), escolha Properties, navegue até a aba Attribute Editor e localize o atributo objectClass. Seu valor será top; person; organizationalPerson; user.

Identidade de logon

Quando um usuário usa a autenticação delegada do AD para acessar o IDaaS, o sistema usa esses atributos para buscar o usuário no AD e verifique sua senha. Se a senha estiver correta, o logon será permitido.

Atributos comuns usados para logon incluem userPrincipalName, sAMAccountName, número de celular, e-mail e ID de funcionário. Defina esses atributos durante a criação ou nas configurações de delegated authentication. Ao usar múltiplos atributos, garanta que sejam únicos e mapeiem o mesmo usuário no AD; caso contrário, a autenticação delegada falhará.

Filter

Importante

Modifique as configurações de objectClass e filter altera as condições de filtro do AD. Durante uma sincronização completa, o IDaaS exclui contas e organizações que não correspondem às novas condições de filtro. Antes de aplicar alterações, recomendamos ajustar o limiar de proteção de sincronização e testar minuciosamente os resultados do filtro para garantir que estejam conforme o esperado, por exemplo, usando uma instância separada do IDaaS para testes.

Introdução

Caso precise sincronizar apenas um subconjunto de usuários de diferentes organizações para o IDaaS, defina uma instrução filter personalizada. O IDaaS sincronizará somente os usuários que satisfizerem as condições. Por padrão, a instrução filter inclui uma condição objectClass combinada com o operador AND. Clique em View details para visualize a instrução completa.

As seções a seguir descrevem a sintaxe comum e instruções para filter do AD.

Sintaxe comum

Operador

Descrição

Exemplo

=

Igual a

(cn=Alice)

>=

Maior ou igual a

(pwdLastSet>=1319563845000000000)

<=

Menor ou igual a

(sAMAccountName<=a)

&

AND, todas as condições devem ser atendidas

(&(cn=CN*)(memberOf=cn=Test,ou=HQ,dc=Domain,dc=com))

OR, qualquer uma das condições deve ser atendida

(

(cn=Test)(cn=Admin))

!

NOT, as condições não devem ser atendidas

(!(memberOf=cn=Test,ou=HQ,dc=Domain,dc=com))

Instruções comuns

Cenário

Exemplo

Nome de usuário começa com "CN"

(cn=CN*)

Usuário com um endereço de e-mail específico

(

(proxyAddresses=*:alice@example.com)(mail=alice@example.com))

Usuário em um grupo específico

(memberOf=cn=Test,ou=HQ,dc=Domain,dc=com)

Configuração de sincronização do AD

Obter DN base

O DN base é um identificador de caminho para um nó específico no AD. O IDaaS execute consultas e sincronização de dados exclusivamente dentro desse nó. Defina o DN base para o nó de origem nas configurações de Synchronization Direction.

O formato do DN é ou=SomeOrganization,dc=example,dc=com. O DN do nó raiz é tipicamente dc=example,dc=com, onde example.com é o seu domínio. Também é possível visualize o DN de um nó diretamente no centro de gerenciamento do AD.

No Centro Administrativo do Active Directory, expanda o nó (local) à esquerda e selecione o contêiner alvo (por exemplo, Users). O DN base do nó aparece na barra de caminho de navegação na parte superior, em um formato como CN=Users,DC=xxx,DC=xxx.

Quando o caminho de um nó muda, seu DN base também é alterado. Para evitar erros de sincronização causados por ajustes de caminho, o IDaaS registra o objectGUID do nó como uma impressão digital ao configure o DN base do nó de origem. Se o DN base mudar e não corresponder mais à impressão digital, a sincronização de dados será bloqueada. A sincronização será retomada após a reconfiguração do nó de origem.

Sincronização incremental

Quando dados de usuários ou organizações no AD sofrem alterações dentro do escopo do nó de origem configurado, o IDaaS detecta essas mudanças e sincroniza os dados modificados.