Skip to main content
Data Infrastructure Insights
Se proporciona el idioma español mediante traducción automática para su comodidad. En caso de alguna inconsistencia, el inglés precede al español.

Configuración de un recopilador de servidor de directorio LDAP

Colaboradores netapp-alavoie

Workload Security utiliza los datos del directorio para identificar identidades en la actividad de acceso a archivos. Los colectores de User Directory no ofrecen una función de prueba de conexión.

Configura el recopilador de directorios de usuarios antes del recopilador de datos de ONTAP SVM

Cuadro de diálogo «Add User Directory» con las opciones «Active Directory» y «LDAP Directory Server»,title="Choose a User Directory type",width=652,height=211

Seleccionar Úsalo cuando

Active Directory

Los usuarios están almacenados en Active Directory y la actividad supervisada es SMB; o bien, los usuarios de Unix están almacenados en Active Directory con valores de uidNumber y realizan actividad NFS.

Servidor de directorio LDAP

Los usuarios de Unix se almacenan principalmente en un directorio LDAP y la actividad supervisada es NFS.

Ambos

Las identidades se reparten entre Active Directory y LDAP. Agrega un colector por cada directorio de referencia para que se puedan resolver todas las identidades supervisadas.

Esta página trata sobre el servidor de directorio LDAP Usa este colector para las identidades de Unix gestionadas en LDAP y utilizadas para el acceso a NFS.

Antes de empezar

  • Inicia sesión como Data Infrastructure Insights administrator o account owner.

  • Implementa y conecta un Workload Security Agent que pueda acceder al servidor de directorios.

  • Anota la dirección IP o el FQDN del servidor de directorio LDAP, la base de búsqueda, el Bind DN y la contraseña de Bind.

  • Permite que el agente se conecte al servicio de directorio. Los puertos habituales son 389 para LDAP o StartTLS y 636 para LDAPS; utiliza el puerto configurado en tu servidor.

  • Utiliza una cuenta Bind DN que pueda buscar en el ámbito del directorio requerido y leer todos los atributos asignados en el colector.

Agrega el recopilador de LDAP Directory Server

1. Ve a Workload Security > Collectors > User Directory Collectors y selecciona + User Directory Collector.

2. Selecciona LDAP Directory Server y haz clic en Continuar.

3. Rellena los campos de conexión y las asignaciones de atributos que se describen a continuación.

4. Revisa la configuración avanzada si las cuentas de servicio utilizan clases de objetos que no están incluidas en la búsqueda predeterminada.

5. Valida la configuración con ldapsearch o un navegador LDAP, luego selecciona Guardar Collector.

Formulario del colector del servidor de directorio LDAP en el que se muestran los campos de conexión, las asignaciones de atributos obligatorios y opcionales, y la consulta de búsqueda avanzada de configuración.,title="Add LDAP Directory Server collector",width=504,height=729

Campos del colector del servidor de directorio LDAP y asignaciones de atributos predeterminadas.

Campos de conexión

Campo Requisito Qué hay que introducir

Nombre*

Obligatorio

Un nombre de collector único.

Agente

Obligatorio

Un agente conectado que pueda acceder a este servidor LDAP.

IP del servidor/Nombre de dominio*

Obligatorio

La dirección IP o el nombre de dominio completo (FQDN) del servidor LDAP.

Buscar Base*

Obligatorio

El DN base que contiene los usuarios que se van a importar, como cn=accounts,dc=example,dc=com. Utiliza un DN de OU/CN más específico solo cuando la búsqueda deba limitarse a ese subárbol.

Bind DN*

Obligatorio

El DN completo de una cuenta autorizada para buscar en la base, como uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com.

Contraseña de Bind*

Obligatorio

La contraseña de la cuenta Bind DN.

Protocolo

Predeterminado

LDAP, LDAPS o LDAP con StartTLS. Selecciona el protocolo que utiliza tu servidor.

Puerto*

Obligatorio

El puerto numérico del directorio; normalmente 389 o 636.

Asignaciones obligatorias de atributos

Los campos marcados con un asterisco deben tener asignaciones válidas. Mantén los valores predeterminados a menos que tu esquema LDAP utilice nombres de atributos diferentes.

Campo «Workload Security» Atributo LDAP predeterminado Objetivo

Nombre para mostrar*

nombre

Nombre que aparece en Workload Security

UNIXID*

número de uid

Resuelve los ID de usuario numéricos de Unix en la actividad NFS

Nombre de usuario*

fluido

Nombre de usuario o nombre de cuenta de Unix

Asignaciones de atributos opcionales

Selecciona «Incluir solo atributos opcionales» únicamente para los datos de perfil que quieras importar. Cada asignación debe coincidir con el esquema LDAP real, incluso en los casos en que el servidor distinga entre mayúsculas y minúsculas.

Valor del perfil Atributo LDAP predeterminado

Dirección de correo electrónico

dirección de correo electrónico

Número telefónico

número de teléfono

Role

título

Estado

st

País

co

Departamento

número de departamento

Foto

foto

DN del administrador

gerente

Grupos

miembro de

Configuración avanzada: incluye las cuentas que necesites

La consulta de búsqueda determina qué objetos LDAP se importan. La consulta predeterminada incluye clases de objetos comunes de Unix y de persona:

(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))

Las cuentas de ordenador, las cuentas de dispositivo, las identidades de aplicación o las cuentas de servicio que utilizan otro objectClass siguen sin resolverse. Examina el objeto en un navegador LDAP o con ldapsearch, luego amplía la consulta solo para los tipos de objetos necesarios. Por ejemplo:

(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity))

Tu esquema LDAP es el de referencia Las clases de objetos y los nombres de los atributos varían según la implementación del directorio. Confirma el esquema real del objeto y asegúrate de que las asignaciones obligatorias tengan valores antes de guardar. No amplíes la consulta más de lo necesario.

Valida la configuración

La opción «Probar conexión» no está disponible para los colectores del directorio de usuarios Valida el acceso a la red, las credenciales de enlace, el ámbito de búsqueda, los resultados de la consulta y los atributos asignados desde un host con acceso equivalente antes de guardar el colector.

Utiliza ldapsearch

Realiza una búsqueda limitada utilizando el DN de enlace previsto. Sustituye los ejemplos por los valores de tu directorio y añade la consulta de búsqueda del colector como filtro LDAP.

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D "uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com" -W -b "cn=accounts,dc=example,dc=com" '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' name uidNumber uid

  • La conexión se establece correctamente con el nombre de usuario y la contraseña exactos que utilizará el recopilador.

  • La búsqueda devuelve la cuenta humana, de ordenador o de servicio esperada.

  • Todos los atributos obligatorios asignados existen y tienen un valor en el objeto devuelto.

  • El agente tiene la misma resolución DNS y la misma ruta de red al servidor de directorios.

Una vez que hayas guardado

  • La sincronización LDAP se inicia cuando el colector se inicia o se reinicia.

  • Un directorio con aproximadamente 300 000 usuarios puede tardar unos 15 minutos en sincronizarse.

  • Los datos de los usuarios se actualizan automáticamente cada 12 horas.

  • Si el directorio deja de estar disponible, los datos de los usuarios recuperados anteriormente se conservan, pero no se pueden recuperar los usuarios nuevos o aquellos cuyos datos hayan cambiado hasta que se restablezca la conexión.

  • Los datos de los usuarios se conservan durante 13 meses sin actualizarse. Los datos del directorio de usuarios no se pueden eliminar independientemente del tenant.

Solución de problemas

Mensaje o síntoma Qué hay que comprobar

Se han introducido credenciales no válidas para el servidor LDAP.

Comprueba el Bind DN y la contraseña. Confirma también que la cuenta pueda buscar en la Search Base configurada.

No se ha podido obtener el objeto correspondiente al DN=… indicado como base de búsqueda.

Corrige la base de búsqueda. Utiliza el dominio, DN, OU u otro ámbito compatible exactos.

No se pudo establecer la conexión LDAP.

Comprueba la IP/FQDN del servidor LDAP, la resolución DNS, el protocolo, el puerto y la ruta del firewall desde el agente.

No se han podido recuperar los usuarios LDAP… la conexión es nula.

Reinicia el colector. Si el problema persiste, valida la conectividad y la búsqueda con ldapsearch desde una ubicación de red equivalente.

El colector está REINTENTANDO o muestra AGENT008.

Verifica la dirección del servidor y la Search Base; luego confirma que el agente puede acceder al servicio de directorio.

No se muestra un atributo de usuario u opcional.

Comprueba que la consulta de búsqueda incluya el objeto y que el nombre del atributo asignado coincida con el esquema del directorio, respetando las mayúsculas y minúsculas cuando corresponda. Guarda para reiniciar y volver a sincronizar.

AcceptSecurityContext error, dato 52e.

Comprueba las credenciales y la base de búsqueda. En Active Directory, el dato 52e indica credenciales no válidas.

ldap-port tiene el tipo STRING en lugar de NUMBER.

Introduce un valor numérico para el puerto, como 389 o 636.