Todos os produtos
Search
Central de documentação

:Conectar ao OpenLDAP - Entrada

Última atualização: Sep 01, 2026

Conecte seu OpenLDAP corporativo como provedor de identidade de entrada no IDaaS para sincronizar organizações e contas. Assim, os usuários podem fazer logon no IDaaS ou em aplicativos com suas credenciais do OpenLDAP.

Conceitos básicos do OpenLDAP

O OpenLDAP é uma implementação de código aberto do Lightweight Directory Access Protocol (LDAP), amplamente usada para gerenciar recursos empresariais, como usuários, computadores e redes. Devido à sua adoção generalizada, o OpenLDAP é frequentemente chamado apenas de LDAP.

Nota

Com o recurso network endpoint, você sincroniza dados do LDAP e realiza autenticação delegada sem expor uma porta pública.

Conectar ao OpenLDAP

Etapa 1: Conectar ao OpenLDAP

  1. Faça logon no console do IDaaS, selecione a instância do IDaaS desejada e clique em Console na coluna Actions.

  2. Clique em IdPs > Inbound > Add Inbound. Em seguida, localize OpenLDAP na lista e clique em Add.

  3. No painel Bind OpenLDAP, configure as seguintes definições:

    • Display Name: Nome exibido aos usuários ao fazerem logon ou usarem o IDaaS.

    • Network Access Endpoint: Para permitir solicitações apenas do IDaaS, configure uma lista de permissões de endereços IP no servidor. Um endpoint compartilhado usa um endereço IP de saída público fixo e compartilhado. Já um endpoint dedicado usa um endereço IP de saída privado personalizado e um endereço IP de saída público exclusivo. O endpoint dedicado permite que o IDaaS acesse sua VPC da Alibaba Cloud pela rede privada, possibilitando o acesso ao servidor LDAP sem expor uma porta pública. Para mais informações, consulte Network Endpoints.

    • Server address: Endereço do servidor LDAP. A porta padrão para LDAP é 389 (por exemplo, 127.0.0.1:389). A porta 636 é geralmente usada ao ativar LDAPS ou StartTLS.

    • Enable StartTLS: Ativar esta opção melhora significativamente a segurança da conexão; portanto, é altamente recomendável. Para obter instruções, consulte LDAP security configuration.

    • Administrator Account: O IDaaS usa esta conta de administrador LDAP para ler informações do diretório durante a sincronização de dados e a autenticação delegada. Esta conta deve ter pelo menos permissões de leitura e estar no formato Distinguished Name (DN), por exemplo, cn=admin,ou=Technical Department,dc=example,dc=com.

    • Administrator Password: Senha da conta de administrador.

Etapa 2: Selecionar cenários

Selecione os cenários a serem ativados para a integração LDAP.

Valores de configuração recomendados para cada campo:

  • Scheduled Full Sync: Ativado; Delegated Authentication: Ativado; Automatic Password Update: Desativado

  • User ObjectClass: posixAccount,inetOrgPerson,top

  • Organization ObjectClass: organizationalUnit,top

  • User Logon Identity: uid,cn,mail

  • User filter: Deixe em branco (preencha conforme necessário, por exemplo (cn=China*))

Basic Configuration

  • Synchronization Direction: Os dados de usuários e organizações da fonte LDAP selecionada são importados sob este nó do IDaaS. Em Source Node, insira o DN do nó LDAP. O DN do nó raiz geralmente é dc=example,dc=com (seu domínio).

  • Scheduled Full Sync: Como o LDAP não suporta consultas incrementais, o IDaaS executa automaticamente uma sincronização completa de todos os dados sob o nó de origem LDAP no início de cada manhã.

    • No mapeamento de campos, defina um identificador de mapeamento para associar um campo de uma conta do IDaaS (como número de celular) a um campo de uma conta de usuário LDAP (como número de celular). Se houver correspondência, as contas serão vinculadas e a conta do IDaaS será atualizada. Caso contrário, o sistema criará uma nova conta do IDaaS.

    • Para sincronizar dados imediatamente, acione manualmente uma sincronização completa.

    • O IDaaS possui proteção de sincronização integrada. Se mais de 30 contas ou 10 organizações estiverem programadas para exclusão, o IDaaS cancela automaticamente o trabalho de sincronização para evitar perda acidental de dados. Ajuste as configurações de proteção de sincronização de acordo com a escala da sua empresa.

      Na caixa de diálogo Modify Sync Configuration, na aba Sync Rules, configure os limiares de proteção de sincronização: se mais de 30 contas ou mais de 10 organizações estiverem programadas para exclusão, o sistema cancelará automaticamente o trabalho de sincronização. Em Advanced Settings, o User ObjectClass padrão é posixAccount,inetOrgPerson,top e o Organization ObjectClass padrão é organizationalUnit,top.

    • A falha na importação de dados de uma única conta não afeta a importação das demais contas.

    • Visualize as informações de falha nos Sync Logs.

  • Delegated Authentication: Permite que os usuários façam logon no IDaaS com seu nome de usuário e senha do LDAP.

  • Automatic Password Update: Quando um usuário faz logon no IDaaS por meio de autenticação delegada, se a conta do IDaaS não tiver senha, o sistema definirá a senha como a senha do LDAP. Essa atualização falhará se a senha do LDAP não atender à política de senhas do IDaaS.

Advanced Settings

  • User/Organization ObjectClass: Use ObjectClass para definir qual tipo de objeto representa um usuário ou uma organização. Por exemplo, objetos nos resultados de consulta onde ObjectClass=user são tratados como usuários.

    Importante

    O LDAP é altamente personalizável. Se você personalizou o ObjectClass para usuários ou organizações, garanta que os valores de ObjectClass correspondam ao seu esquema LDAP para evitar resultados inesperados na sincronização de dados no IDaaS.

  • User Logon Identity: Ao usar a autenticação delegada para fazer logon no IDaaS, o sistema pesquisa no LDAP com base nesses atributos para localizar o usuário e validar a senha. Se a senha estiver correta, o IDaaS concede acesso ao usuário. Separe múltiplos atributos com vírgula para criar uma condição OR, permitindo que o usuário faça logon com qualquer um dos atributos especificados. Certifique-se de que todos os atributos indicados correspondam ao mesmo usuário LDAP; caso contrário, o logon falhará.

  • User filter: Para sincronizar apenas um subconjunto de usuários de diferentes organizações com o IDaaS, defina uma instrução filter personalizada. Apenas os usuários correspondentes às condições serão sincronizados. Por padrão, a instrução filter inclui uma condição AND para o ObjectClass. Clique em View Details para ver a instrução completa. Para mais observações e usos comuns, consulte Filter syntax.

    O exemplo completo da instrução de filtro é (&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)), onde (cn=cn*) é a condição de filtro definida pelo usuário.

Etapa 3: Mapeamento de campos

Configure o mapeamento de campos para vincular entradas LDAP a contas e organizações existentes no IDaaS. Também é possível preencher atributos do IDaaS com dados do LDAP, como usar um número de celular do LDAP para o nome da conta do IDaaS. Para utilizar o recurso de identificador de mapeamento, ative-o manualmente para um campo específico.

A página de mapeamento de campos inclui os seguintes mapeamentos padrão na seção Account:

  • Account Name (user.username) → Uid (pode ser definido como identificador)

  • Display Name (user.displayName) → Common Name

  • Phone Region (user.phoneRegion) → Expressão "86"

  • Phone (user.phoneNumber) → Telephone Number (ative Mapping Identifier)

A seção Organization mapeia: Organization Name (organizationalUnit.organizationalUnitName) → Organizational Unit. Você pode Add ou Remove mapeamentos para cada linha. Após a configuração, clique em Save and Sync ou Save Only.

Nota

Para mais informações sobre mapeamento de campos, consulte a documentação Field Mapping.

Configuração de segurança do LDAP

Por padrão, o LDAP transmite dados em texto simples, o que apresenta riscos de interceptação. O uso de LDAPS ou StartTLS melhora significativamente a segurança da transmissão. Após configurar um certificado no servidor LDAP, ative LDAPS ou StartTLS no IDaaS. Recomendamos fortemente a ativação de uma dessas opções.

Após configurar o certificado, obtenha a impressão digital do certificado no IDaaS com um único clique. Isso estabelece uma relação de confiança entre o IDaaS e o certificado LDAP, prevenindo ataques man-in-the-middle por meio de falsificação de certificados.

Na caixa de diálogo Basic Configuration, defina o seguinte:

  • Basic Information: Insira o Display Name.

  • Network Configuration: Defina Network Access Endpoint como Shared Endpoint.

  • Server Configuration: Configure o protocolo de Server Address para ldaps:// e a porta para 636. Defina Certificate Verification como Verify by Certificate Fingerprint e clique em Auto Retrieve para obter a impressão digital do certificado.

  • LDAP Domain Configuration: Insira a Administrator Account e a Administrator Password e clique em OK.

Configuração personalizada do LDAP

ObjectClass

No LDAP, um ObjectClass é uma coleção de atributos, e todo objeto deve possuir um. Use um ObjectClass para definir um objeto como usuário, organização ou computador. Por exemplo, se você definir o User ObjectClass como inetOrgPerson,posixAccount,top, o IDaaS tratará o objeto como um usuário. É possível visualizar o ObjectClass ao editar um objeto no LDAP.

Importante

O LDAP é altamente personalizável. Se você personalizou o ObjectClass para usuários ou organizações, garanta que os valores de ObjectClass correspondam ao seu esquema LDAP para evitar resultados inesperados na sincronização de dados no IDaaS.

Identidade de logon

Ao usar a autenticação delegada para fazer logon no IDaaS, o sistema pesquisa no LDAP usando esses atributos para localizar o usuário e validar a senha. Se a senha estiver correta, o usuário poderá fazer logon no IDaaS.

Os atributos de logon comuns incluem uid, número de celular, endereço de e-mail e ID de funcionário. Defina-os ao criar a conexão ou nas configurações de Delegated Authentication. Se usar múltiplos atributos, certifique-se de que sejam únicos e correspondam ao mesmo usuário LDAP. Caso contrário, a autenticação delegada falhará.

Sintaxe de filtro

Importante

Modificar o ObjectClass e o filter afeta as condições de filtragem do LDAP. Durante uma sincronização completa, o IDaaS exclui contas e organizações que não correspondem mais ao filtro. Antes de fazer alterações, recomendamos ajustar o limiar de proteção de sincronização e testar totalmente os resultados da filtragem para garantir que atendam às suas expectativas (por exemplo, usando outra instância do IDaaS para testes).

Visão geral

Para sincronizar apenas um subconjunto de usuários de diferentes organizações com o IDaaS, defina uma instrução filter personalizada. Apenas os usuários correspondentes ao filtro serão sincronizados. Por padrão, a instrução filter inclui uma condição AND para o ObjectClass. Clique em View Details para ver a instrução completa.

A instrução de filtro completa é (&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)), onde (cn=cn*) é a condição de filtro personalizada.

Teste a instrução filter em uma ferramenta de administração LDAP para verificar os resultados.

Por exemplo, na aba Custom, insira (cn=xiaoyan) na caixa de entrada Filter e clique em Start. Os resultados da pesquisa exibirão registros DN de usuários correspondentes, como uid=xiaoyan,ou=OrgName,dc=company,dc=cn.

A seguir estão as sintaxes e instruções comuns para filtros LDAP.

Sintaxe comum

Operador

Descrição

Exemplo

=

Igual a

(cn=Alice)

>=

Maior ou igual a

(pwdLastSet>=1319563845000000000)

<=

Menor ou igual a

(employeeNumber<=1000)

&

AND (todas as condições devem ser atendidas)

(&(cn=CN*)(title=RD))

OR (pelo menos uma condição deve ser atendida)

(\

(cn=Test)(cn=Admin))

!

NOT (a condição não é atendida)

(!(cn=Test)(cn=Admin))

Instruções comuns

Cenário

Exemplo

Nome de usuário começa com "CN"

(cn=CN*)

Usuário com um endereço de e-mail específico

(mail=alice@example.com)

Configuração de sincronização do LDAP

Obter o Base DN

Um Base DN é o identificador de caminho para um nó específico no LDAP. O IDaaS consulta e sincroniza dados apenas dentro da subárvore deste nó. Defina o Base DN do nó de origem nas configurações de Synchronization Direction.

O formato de um DN é ou=Some Organization,dc=example,dc=com. O DN do nó raiz tipicamente é dc=example,dc=com (seu domínio). Você também pode visualizar o DN de um nó diretamente no LDAP.

Por exemplo, no LDAP Admin, a entrada de nível superior dc=company,dc=cn na árvore de diretórios é o DN do nó raiz. Expanda-a para visualizar as unidades organizacionais (OUs) e entradas de usuário (CNs) abaixo dela.

Além disso, quando o caminho de um nó muda, seu Base DN também é alterado. Para evitar erros de sincronização caso um nó seja movido ou renomeado, o IDaaS também usa o ObjectGuid do nó como uma impressão digital ao configurar o Base DN de um nó de origem. Se o Base DN mudar e não corresponder mais à impressão digital do nó, a sincronização de dados será bloqueada. A sincronização poderá ser retomada após a reconfiguração do nó de origem.

Sincronização completa agendada

Como o LDAP não suporta consultas incrementais, o IDaaS executa automaticamente uma sincronização completa de todos os dados sob o nó de origem LDAP no início de cada manhã. Para sincronizar dados imediatamente, acione manualmente uma sincronização completa.

O IDaaS possui proteção de sincronização integrada. Se mais de 30 contas ou 10 organizações estiverem programadas para exclusão, o IDaaS cancela automaticamente o trabalho de sincronização para evitar perda acidental de dados. Ajuste as configurações de proteção de sincronização para corresponder à escala da sua empresa.