Todos os produtos
Search
Central de documentação

Identity as a Service:Bind IDaaS to OpenLDAP inbound

Última atualização: Jun 28, 2026

Conecte seu diretório corporativo OpenLDAP ao IDaaS como um provedor de identidade de entrada. Isso permite importar organizações e contas do OpenLDAP para o IDaaS e autenticar usuários com suas credenciais LDAP existentes.

Capacidades suportadas

Capacidade

Suportado

Descrição

Sincronizar organizações e contas

Sim

Importa organizações e contas de usuário LDAP para o IDaaS automaticamente em uma programação diária de sincronização completa.

Autenticação delegada

Sim

Verifica as credenciais do usuário no LDAP para que os usuários façam logon no IDaaS e nos aplicativos conectados com suas credenciais LDAP.

Atualização automática de senha

Sim

Quando um usuário faz logon por meio de autenticação delegada e a conta do IDaaS não possui senha, o IDaaS a define para corresponder à senha do LDAP.

Filtro de usuário personalizado

Sim

Sincroniza apenas usuários que correspondem a uma expressão de filtro LDAP personalizada.

Proteção de sincronização

Sim

Cancela automaticamente um trabalho de sincronização se ele excluir mais de 30 contas ou 10 organizações, evitando perda acidental de dados.

Sincronização incremental

Não

O LDAP não suporta consultas incrementais. O IDaaS realiza uma sincronização completa todas as manhãs e suporta sincronizações completas manuais sob demanda.

Como funciona

O IDaaS conecta-se ao seu servidor LDAP por meio do endpoint de rede configurado. Durante a sincronização, o IDaaS lê a árvore de diretórios sob o nó source especificado (Base DN) e importa organizações e contas de usuário. Durante a autenticação, o IDaaS vincula-se ao LDAP com as credenciais do usuário para verificar a senha.

Use o recurso Network Access Endpoint para sincronizar dados e delegar autenticação sem abrir portas públicas no seu servidor LDAP.

Pré-requisitos

Antes de começar, certifique-se de ter:

  • Uma instância do IDaaS com acesso de administrador

  • Uma conta de administrador LDAP com pelo menos permissões de leitura, no formato Distinguished Name (DN) — por exemplo, cn=admin,ou=Technical Department,dc=example,dc=com

  • O endereço e a porta do servidor LDAP

Conectar o IDaaS ao OpenLDAP

Etapa 1: Configurar a conexão

  1. Faça logon no console do IDaaS. Encontre a instância e clique em Console na coluna Actions.console do IDaaS

  2. No painel de navegação à esquerda, escolha IdPs > Inbound. Clique em Add Outbound. Na lista de provedores, encontre OpenLDAP e clique em Add.

    image

  3. No painel Connect to OpenLDAP, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Display Name

    O nome exibido aos usuários quando eles fazem logon no IDaaS.

    Network Access Endpoint

    Controla como o IDaaS acessa seu servidor LDAP. Um endpoint compartilhado usa um endereço IP de saída público fixo. Um endpoint dedicado usa um endereço IP de saída privado, permitindo que o IDaaS acesse sua VPC da Alibaba Cloud por uma rede privada — nenhuma porta pública necessária. Para restringir solicitações de entrada apenas ao IDaaS, configure uma lista de permissões de IP no seu servidor LDAP. Para obter detalhes, consulte Network endpoints.

    Server address

    O endereço e a porta do servidor LDAP. Porta padrão: 389 — por exemplo, 127.0.0.1:389. Se você ativar LDAPS ou StartTLS, a porta 636 é normalmente usada.

    Enable StartTLS

    Criptografa a conexão LDAP. Ative isso para melhorar significativamente a segurança da conexão. Para configuração de certificado, consulte Configuração de segurança do LDAP.

    Administrator Account

    A conta LDAP que o IDaaS usa para ler dados do diretório para sincronização e autenticação delegada. Requer pelo menos permissões de leitura. Deve estar no formato DN — por exemplo, cn=admin,ou=Technical Department,dc=example,dc=com.

    Administrator Password

    A senha da conta de administrador.

    image.png

Etapa 2: Selecionar recursos

Selecione quais capacidades ativar.

image.png

Configuração básica

  • Synchronization Direction: Define o nó source do LDAP a partir do qual organizações e contas são importadas para o IDaaS. Insira o DN do nó source — por exemplo, dc=example,dc=com para o nó raiz.

  • Scheduled Verification: O IDaaS executa uma sincronização completa todas as manhãs. Para sincronizar imediatamente, acione uma sincronização completa manual. Se uma única conta falhar na importação, as importações restantes continuam. Verifique os Synchronization Logs para obter detalhes sobre falhas. O IDaaS inclui proteção de sincronização: se mais de 30 contas ou 10 organizações estiverem programadas para exclusão em um único trabalho de sincronização, o trabalho será cancelado automaticamente. Ajuste o limiar de proteção para corresponder ao tamanho da sua organização.

    image

  • Delegated Authentication: Permite que os usuários façam logon no IDaaS usando seu nome de usuário e senha do LDAP.

  • Automatic Password Update: Quando um usuário faz logon por meio de autenticação delegada e a conta do IDaaS não possui senha, o IDaaS a define para corresponder à senha do LDAP. A senha do LDAP deve atender aos requisitos da política de senhas do IDaaS. Caso contrário, a senha não poderá ser atualizada automaticamente.

Configurações avançadas

  • User/Organization ObjectClass: Define quais objetos LDAP são tratados como usuários ou organizações. Por exemplo, um objeto onde ObjectClass=user é tratado como um usuário.

    Importante

    Se você personalizar a ObjectClass para usuários ou organizações, mantenha o valor consistente. Valores inconsistentes causam resultados de sincronização inesperados.

  • Identidade de logon do usuário: Os atributos LDAP que o IDaaS usa para encontrar um usuário durante a autenticação delegada. Insira vários atributos separados por vírgulas para criar uma condição OR — um usuário pode fazer logon com qualquer um dos atributos especificados. Todos os atributos devem mapear para o mesmo usuário LDAP; caso contrário, a autenticação falha.

  • Filtro de usuário: Uma expressão de filtro LDAP personalizada que limita quais usuários são sincronizados. Por padrão, o filtro inclui uma condição AND para ObjectClass. Clique em View Details para visualizar a expressão completa. Para sintaxe de filtro, consulte Sintaxe de filtro LDAP.

    image.png

Etapa 3: Configurar mapeamentos de campos

Mapeie atributos LDAP para campos de conta do IDaaS. Isso é útil se você já tiver contas no IDaaS e quiser vinculá-las a usuários LDAP com base em um campo correspondente — por exemplo, correspondência por número de telefone celular. Para usar um campo como identificador de mapeamento, ative-o manualmente, conforme mostrado na figura a seguir.

image.png

Para obter detalhes, consulte Mapeamentos de campos .

Configuração de segurança do LDAP

Por padrão, o LDAP transmite dados em texto simples. Ative LDAPS ou StartTLS para criptografar a conexão e reduzir significativamente o risco de interceptação de dados.

Após configurar um certificado no seu servidor LDAP, clique em no botão correspondente no IDaaS para recuperar a impressão digital do certificado. Isso estabelece uma relação de confiança entre o IDaaS e o certificado LDAP.

image.png

Configuração personalizada do LDAP

ObjectClass

No LDAP, uma ObjectClass é uma coleção de atributos que define o que um objeto representa — um usuário, organização, computador e assim por diante. Todo objeto LDAP deve ter uma ObjectClass. Por exemplo, se você definir a User ObjectClass como inetOrgPerson,posixAccount,top no IDaaS, qualquer objeto com essas classes será tratado como um usuário. Para verificar a ObjectClass de um objeto, visualize-a na sua ferramenta de administração LDAP.

image

Importante

Se você personalizar a ObjectClass para usuários ou organizações, mantenha o valor consistente em todos os objetos. Valores inconsistentes causam resultados de sincronização inesperados.

Identidade de logon

Quando um usuário faz logon no IDaaS por meio de autenticação delegada, o IDaaS pesquisa no LDAP usando os atributos configurados para encontrar o usuário e verificar a senha.

Atributos comuns incluem uid, número de telefone celular, caixa de correio e ID de funcionário. Se você configurar vários atributos, eles criarão uma condição OR — cada atributo deve ser exclusivo dentro do diretório e mapear para o mesmo usuário LDAP. Se vários usuários LDAP corresponderem, a autenticação falha.

Sintaxe de filtro LDAP

Importante

Alterar a ObjectClass ou o filter afeta quais entradas LDAP são sincronizadas. Durante uma sincronização completa, contas e organizações do IDaaS que não correspondem mais ao filtro são excluídas. Antes de fazer alterações, aumente o limite de proteção de sincronização e verifique os resultados do filtro em um ambiente de teste.

Visão geral

Um filtro personalizado limita quais usuários são sincronizados do LDAP para o IDaaS. Por padrão, o filtro inclui uma condição AND para ObjectClass. Clique em View Details para visualizar a expressão completa.

image.png

Para verificar os resultados do filtro antes de aplicá-los, execute a expressão em uma ferramenta de administração LDAP.

image.png

Sintaxe comum

Operador

Significado

Exemplo

=

Igual a

(cn=Alice)

>=

Maior ou igual a

(pwdLastSet>=1319563845000000000)

<=

Menor ou igual a

(employeeNumber<=1000)

&

AND — todas as condições devem ser atendidas

(&(cn=CN*)(title=RD))

`

`

OR — pelo menos uma condição deve ser atendida

`(

(cn=Test)(cn=Admin))`

!

NOT — a condição não deve ser atendida

(!(cn=Test*)(cn=Admin*))

Instruções comuns

Cenário

Expressão de filtro

Nome de usuário começa com "CN"

(cn=CN*)

Usuário com uma caixa de correio específica

(mail=alice@example.com)

Configuração de sincronização do LDAP

Obter o Base DN

Um Base Distinguished Name (Base DN) identifica o nó na árvore de diretórios LDAP sob o qual o IDaaS realiza consultas e operações de sincronização. Defina o Base DN nas configurações de Synchronization Direction.

Formato DN: ou=some-organization,dc=example,dc=com. O DN do nó raiz é tipicamente dc=example,dc=com (seu domínio). Para encontrar o DN de um nó, visualize-o na sua ferramenta de administração LDAP.

image

Ao configurar o Base DN, o IDaaS também registra o ObjectGuid do nó como uma impressão digital. Se o caminho do nó mudar e o Base DN não corresponder mais à impressão digital armazenada, o IDaaS bloqueia a sincronização para evitar erros de dados. Reconfigure o nó source para retomar a sincronização.

Verificação agendada

O LDAP não suporta consultas incrementais de dados, portanto o IDaaS realiza uma sincronização completa todas as manhãs. Para sincronizar imediatamente, acione uma sincronização completa manual.

O IDaaS inclui proteção de sincronização: se mais de 30 contas ou 10 organizações estiverem programadas para exclusão em um único trabalho de sincronização, o trabalho será cancelado automaticamente. Ajuste o limiar de proteção com base no tamanho da sua organização.

image.png