Conecte seu diretório corporativo OpenLDAP ao IDaaS como um provedor de identidade de entrada. Isso permite importar organizações e contas do OpenLDAP para o IDaaS e autenticar usuários com suas credenciais LDAP existentes.
Capacidades suportadas
|
Capacidade |
Suportado |
Descrição |
|
Sincronizar organizações e contas |
Sim |
Importa organizações e contas de usuário LDAP para o IDaaS automaticamente em uma programação diária de sincronização completa. |
|
Autenticação delegada |
Sim |
Verifica as credenciais do usuário no LDAP para que os usuários façam logon no IDaaS e nos aplicativos conectados com suas credenciais LDAP. |
|
Atualização automática de senha |
Sim |
Quando um usuário faz logon por meio de autenticação delegada e a conta do IDaaS não possui senha, o IDaaS a define para corresponder à senha do LDAP. |
|
Filtro de usuário personalizado |
Sim |
Sincroniza apenas usuários que correspondem a uma expressão de filtro LDAP personalizada. |
|
Proteção de sincronização |
Sim |
Cancela automaticamente um trabalho de sincronização se ele excluir mais de 30 contas ou 10 organizações, evitando perda acidental de dados. |
|
Sincronização incremental |
Não |
O LDAP não suporta consultas incrementais. O IDaaS realiza uma sincronização completa todas as manhãs e suporta sincronizações completas manuais sob demanda. |
Como funciona
O IDaaS conecta-se ao seu servidor LDAP por meio do endpoint de rede configurado. Durante a sincronização, o IDaaS lê a árvore de diretórios sob o nó source especificado (Base DN) e importa organizações e contas de usuário. Durante a autenticação, o IDaaS vincula-se ao LDAP com as credenciais do usuário para verificar a senha.
Use o recurso Network Access Endpoint para sincronizar dados e delegar autenticação sem abrir portas públicas no seu servidor LDAP.
Pré-requisitos
Antes de começar, certifique-se de ter:
Uma instância do IDaaS com acesso de administrador
Uma conta de administrador LDAP com pelo menos permissões de leitura, no formato Distinguished Name (DN) — por exemplo,
cn=admin,ou=Technical Department,dc=example,dc=comO endereço e a porta do servidor LDAP
Conectar o IDaaS ao OpenLDAP
Etapa 1: Configurar a conexão
Faça logon no console do IDaaS. Encontre a instância e clique em Console na coluna Actions.console do IDaaS
-
No painel de navegação à esquerda, escolha IdPs > Inbound. Clique em Add Outbound. Na lista de provedores, encontre OpenLDAP e clique em Add.

-
No painel Connect to OpenLDAP, configure os seguintes parâmetros.
Parâmetro
Descrição
Display Name
O nome exibido aos usuários quando eles fazem logon no IDaaS.
Network Access Endpoint
Controla como o IDaaS acessa seu servidor LDAP. Um endpoint compartilhado usa um endereço IP de saída público fixo. Um endpoint dedicado usa um endereço IP de saída privado, permitindo que o IDaaS acesse sua VPC da Alibaba Cloud por uma rede privada — nenhuma porta pública necessária. Para restringir solicitações de entrada apenas ao IDaaS, configure uma lista de permissões de IP no seu servidor LDAP. Para obter detalhes, consulte Network endpoints.
Server address
O endereço e a porta do servidor LDAP. Porta padrão: 389 — por exemplo,
127.0.0.1:389. Se você ativar LDAPS ou StartTLS, a porta 636 é normalmente usada.Enable StartTLS
Criptografa a conexão LDAP. Ative isso para melhorar significativamente a segurança da conexão. Para configuração de certificado, consulte Configuração de segurança do LDAP.
Administrator Account
A conta LDAP que o IDaaS usa para ler dados do diretório para sincronização e autenticação delegada. Requer pelo menos permissões de leitura. Deve estar no formato DN — por exemplo,
cn=admin,ou=Technical Department,dc=example,dc=com.Administrator Password
A senha da conta de administrador.

Etapa 2: Selecionar recursos
Selecione quais capacidades ativar.

Configuração básica
Synchronization Direction: Define o nó source do LDAP a partir do qual organizações e contas são importadas para o IDaaS. Insira o DN do nó source — por exemplo,
dc=example,dc=compara o nó raiz.-
Scheduled Verification: O IDaaS executa uma sincronização completa todas as manhãs. Para sincronizar imediatamente, acione uma sincronização completa manual. Se uma única conta falhar na importação, as importações restantes continuam. Verifique os Synchronization Logs para obter detalhes sobre falhas. O IDaaS inclui proteção de sincronização: se mais de 30 contas ou 10 organizações estiverem programadas para exclusão em um único trabalho de sincronização, o trabalho será cancelado automaticamente. Ajuste o limiar de proteção para corresponder ao tamanho da sua organização.

Delegated Authentication: Permite que os usuários façam logon no IDaaS usando seu nome de usuário e senha do LDAP.
Automatic Password Update: Quando um usuário faz logon por meio de autenticação delegada e a conta do IDaaS não possui senha, o IDaaS a define para corresponder à senha do LDAP. A senha do LDAP deve atender aos requisitos da política de senhas do IDaaS. Caso contrário, a senha não poderá ser atualizada automaticamente.
Configurações avançadas
-
User/Organization ObjectClass: Define quais objetos LDAP são tratados como usuários ou organizações. Por exemplo, um objeto onde
ObjectClass=useré tratado como um usuário.ImportanteSe você personalizar a
ObjectClasspara usuários ou organizações, mantenha o valor consistente. Valores inconsistentes causam resultados de sincronização inesperados. Identidade de logon do usuário: Os atributos LDAP que o IDaaS usa para encontrar um usuário durante a autenticação delegada. Insira vários atributos separados por vírgulas para criar uma condição OR — um usuário pode fazer logon com qualquer um dos atributos especificados. Todos os atributos devem mapear para o mesmo usuário LDAP; caso contrário, a autenticação falha.
-
Filtro de usuário: Uma expressão de filtro LDAP personalizada que limita quais usuários são sincronizados. Por padrão, o filtro inclui uma condição AND para
ObjectClass. Clique em View Details para visualizar a expressão completa. Para sintaxe de filtro, consulte Sintaxe de filtro LDAP.
Etapa 3: Configurar mapeamentos de campos
Mapeie atributos LDAP para campos de conta do IDaaS. Isso é útil se você já tiver contas no IDaaS e quiser vinculá-las a usuários LDAP com base em um campo correspondente — por exemplo, correspondência por número de telefone celular. Para usar um campo como identificador de mapeamento, ative-o manualmente, conforme mostrado na figura a seguir.

Para obter detalhes, consulte Mapeamentos de campos .
Configuração de segurança do LDAP
Por padrão, o LDAP transmite dados em texto simples. Ative LDAPS ou StartTLS para criptografar a conexão e reduzir significativamente o risco de interceptação de dados.
Após configurar um certificado no seu servidor LDAP, clique em no botão correspondente no IDaaS para recuperar a impressão digital do certificado. Isso estabelece uma relação de confiança entre o IDaaS e o certificado LDAP.

Configuração personalizada do LDAP
ObjectClass
No LDAP, uma ObjectClass é uma coleção de atributos que define o que um objeto representa — um usuário, organização, computador e assim por diante. Todo objeto LDAP deve ter uma ObjectClass. Por exemplo, se você definir a User ObjectClass como inetOrgPerson,posixAccount,top no IDaaS, qualquer objeto com essas classes será tratado como um usuário. Para verificar a ObjectClass de um objeto, visualize-a na sua ferramenta de administração LDAP.

Se você personalizar a ObjectClass para usuários ou organizações, mantenha o valor consistente em todos os objetos. Valores inconsistentes causam resultados de sincronização inesperados.
Identidade de logon
Quando um usuário faz logon no IDaaS por meio de autenticação delegada, o IDaaS pesquisa no LDAP usando os atributos configurados para encontrar o usuário e verificar a senha.
Atributos comuns incluem uid, número de telefone celular, caixa de correio e ID de funcionário. Se você configurar vários atributos, eles criarão uma condição OR — cada atributo deve ser exclusivo dentro do diretório e mapear para o mesmo usuário LDAP. Se vários usuários LDAP corresponderem, a autenticação falha.
Sintaxe de filtro LDAP
Alterar a ObjectClass ou o filter afeta quais entradas LDAP são sincronizadas. Durante uma sincronização completa, contas e organizações do IDaaS que não correspondem mais ao filtro são excluídas. Antes de fazer alterações, aumente o limite de proteção de sincronização e verifique os resultados do filtro em um ambiente de teste.
Visão geral
Um filtro personalizado limita quais usuários são sincronizados do LDAP para o IDaaS. Por padrão, o filtro inclui uma condição AND para ObjectClass. Clique em View Details para visualizar a expressão completa.

Para verificar os resultados do filtro antes de aplicá-los, execute a expressão em uma ferramenta de administração LDAP.

Sintaxe comum
|
Operador |
Significado |
Exemplo |
||
|
|
Igual a |
|
||
|
|
Maior ou igual a |
|
||
|
|
Menor ou igual a |
|
||
|
|
AND — todas as condições devem ser atendidas |
|
||
|
|
` |
OR — pelo menos uma condição deve ser atendida |
|
(cn=Test)(cn=Admin))` |
|
|
NOT — a condição não deve ser atendida |
|
Instruções comuns
|
Cenário |
Expressão de filtro |
|
Nome de usuário começa com "CN" |
|
|
Usuário com uma caixa de correio específica |
|
Configuração de sincronização do LDAP
Obter o Base DN
Um Base Distinguished Name (Base DN) identifica o nó na árvore de diretórios LDAP sob o qual o IDaaS realiza consultas e operações de sincronização. Defina o Base DN nas configurações de Synchronization Direction.
Formato DN: ou=some-organization,dc=example,dc=com. O DN do nó raiz é tipicamente dc=example,dc=com (seu domínio). Para encontrar o DN de um nó, visualize-o na sua ferramenta de administração LDAP.

Ao configurar o Base DN, o IDaaS também registra o ObjectGuid do nó como uma impressão digital. Se o caminho do nó mudar e o Base DN não corresponder mais à impressão digital armazenada, o IDaaS bloqueia a sincronização para evitar erros de dados. Reconfigure o nó source para retomar a sincronização.
Verificação agendada
O LDAP não suporta consultas incrementais de dados, portanto o IDaaS realiza uma sincronização completa todas as manhãs. Para sincronizar imediatamente, acione uma sincronização completa manual.
O IDaaS inclui proteção de sincronização: se mais de 30 contas ou 10 organizações estiverem programadas para exclusão em um único trabalho de sincronização, o trabalho será cancelado automaticamente. Ajuste o limiar de proteção com base no tamanho da sua organização.
