Configuración de un recopilador de servidor de directorio LDAP
Workload Security utiliza los datos del directorio para identificar identidades en la actividad de acceso a archivos. Los colectores de User Directory no ofrecen una función de prueba de conexión.
Configura el recopilador de directorios de usuarios antes del recopilador de datos de ONTAP SVM

| Seleccionar | Úsalo cuando |
|---|---|
Active Directory |
Los usuarios están almacenados en Active Directory y la actividad supervisada es SMB; o bien, los usuarios de Unix están almacenados en Active Directory con valores de uidNumber y realizan actividad NFS. |
Servidor de directorio LDAP |
Los usuarios de Unix se almacenan principalmente en un directorio LDAP y la actividad supervisada es NFS. |
Ambos |
Las identidades se reparten entre Active Directory y LDAP. Agrega un colector por cada directorio de referencia para que se puedan resolver todas las identidades supervisadas. |
Esta página trata sobre el servidor de directorio LDAP Usa este colector para las identidades de Unix gestionadas en LDAP y utilizadas para el acceso a NFS. |
Antes de empezar
-
Inicia sesión como Data Infrastructure Insights administrator o account owner.
-
Implementa y conecta un Workload Security Agent que pueda acceder al servidor de directorios.
-
Anota la dirección IP o el FQDN del servidor de directorio LDAP, la base de búsqueda, el Bind DN y la contraseña de Bind.
-
Permite que el agente se conecte al servicio de directorio. Los puertos habituales son 389 para LDAP o StartTLS y 636 para LDAPS; utiliza el puerto configurado en tu servidor.
-
Utiliza una cuenta Bind DN que pueda buscar en el ámbito del directorio requerido y leer todos los atributos asignados en el colector.
Agrega el recopilador de LDAP Directory Server
1. Ve a Workload Security > Collectors > User Directory Collectors y selecciona + User Directory Collector.
2. Selecciona LDAP Directory Server y haz clic en Continuar.
3. Rellena los campos de conexión y las asignaciones de atributos que se describen a continuación.
4. Revisa la configuración avanzada si las cuentas de servicio utilizan clases de objetos que no están incluidas en la búsqueda predeterminada.
5. Valida la configuración con ldapsearch o un navegador LDAP, luego selecciona Guardar Collector.

Campos del colector del servidor de directorio LDAP y asignaciones de atributos predeterminadas.
Campos de conexión
| Campo | Requisito | Qué hay que introducir |
|---|---|---|
Nombre* |
Obligatorio |
Un nombre de collector único. |
Agente |
Obligatorio |
Un agente conectado que pueda acceder a este servidor LDAP. |
IP del servidor/Nombre de dominio* |
Obligatorio |
La dirección IP o el nombre de dominio completo (FQDN) del servidor LDAP. |
Buscar Base* |
Obligatorio |
El DN base que contiene los usuarios que se van a importar, como cn=accounts,dc=example,dc=com. Utiliza un DN de OU/CN más específico solo cuando la búsqueda deba limitarse a ese subárbol. |
Bind DN* |
Obligatorio |
El DN completo de una cuenta autorizada para buscar en la base, como uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com. |
Contraseña de Bind* |
Obligatorio |
La contraseña de la cuenta Bind DN. |
Protocolo |
Predeterminado |
LDAP, LDAPS o LDAP con StartTLS. Selecciona el protocolo que utiliza tu servidor. |
Puerto* |
Obligatorio |
El puerto numérico del directorio; normalmente 389 o 636. |
Asignaciones obligatorias de atributos
Los campos marcados con un asterisco deben tener asignaciones válidas. Mantén los valores predeterminados a menos que tu esquema LDAP utilice nombres de atributos diferentes.
| Campo «Workload Security» | Atributo LDAP predeterminado | Objetivo |
|---|---|---|
Nombre para mostrar* |
nombre |
Nombre que aparece en Workload Security |
UNIXID* |
número de uid |
Resuelve los ID de usuario numéricos de Unix en la actividad NFS |
Nombre de usuario* |
fluido |
Nombre de usuario o nombre de cuenta de Unix |
Asignaciones de atributos opcionales
Selecciona «Incluir solo atributos opcionales» únicamente para los datos de perfil que quieras importar. Cada asignación debe coincidir con el esquema LDAP real, incluso en los casos en que el servidor distinga entre mayúsculas y minúsculas.
| Valor del perfil | Atributo LDAP predeterminado |
|---|---|
Dirección de correo electrónico |
dirección de correo electrónico |
Número telefónico |
número de teléfono |
Role |
título |
Estado |
st |
País |
co |
Departamento |
número de departamento |
Foto |
foto |
DN del administrador |
gerente |
Grupos |
miembro de |
Configuración avanzada: incluye las cuentas que necesites
La consulta de búsqueda determina qué objetos LDAP se importan. La consulta predeterminada incluye clases de objetos comunes de Unix y de persona:
(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson)) |
Las cuentas de ordenador, las cuentas de dispositivo, las identidades de aplicación o las cuentas de servicio que utilizan otro objectClass siguen sin resolverse. Examina el objeto en un navegador LDAP o con ldapsearch, luego amplía la consulta solo para los tipos de objetos necesarios. Por ejemplo:
(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity)) |
Tu esquema LDAP es el de referencia Las clases de objetos y los nombres de los atributos varían según la implementación del directorio. Confirma el esquema real del objeto y asegúrate de que las asignaciones obligatorias tengan valores antes de guardar. No amplíes la consulta más de lo necesario. |
Valida la configuración
La opción «Probar conexión» no está disponible para los colectores del directorio de usuarios Valida el acceso a la red, las credenciales de enlace, el ámbito de búsqueda, los resultados de la consulta y los atributos asignados desde un host con acceso equivalente antes de guardar el colector. |
Utiliza ldapsearch
Realiza una búsqueda limitada utilizando el DN de enlace previsto. Sustituye los ejemplos por los valores de tu directorio y añade la consulta de búsqueda del colector como filtro LDAP.
ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D "uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com" -W -b "cn=accounts,dc=example,dc=com" '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' name uidNumber uid |
-
La conexión se establece correctamente con el nombre de usuario y la contraseña exactos que utilizará el recopilador.
-
La búsqueda devuelve la cuenta humana, de ordenador o de servicio esperada.
-
Todos los atributos obligatorios asignados existen y tienen un valor en el objeto devuelto.
-
El agente tiene la misma resolución DNS y la misma ruta de red al servidor de directorios.
Una vez que hayas guardado
-
La sincronización LDAP se inicia cuando el colector se inicia o se reinicia.
-
Un directorio con aproximadamente 300 000 usuarios puede tardar unos 15 minutos en sincronizarse.
-
Los datos de los usuarios se actualizan automáticamente cada 12 horas.
-
Si el directorio deja de estar disponible, los datos de los usuarios recuperados anteriormente se conservan, pero no se pueden recuperar los usuarios nuevos o aquellos cuyos datos hayan cambiado hasta que se restablezca la conexión.
-
Los datos de los usuarios se conservan durante 13 meses sin actualizarse. Los datos del directorio de usuarios no se pueden eliminar independientemente del tenant.
Solución de problemas
| Mensaje o síntoma | Qué hay que comprobar |
|---|---|
Se han introducido credenciales no válidas para el servidor LDAP. |
Comprueba el Bind DN y la contraseña. Confirma también que la cuenta pueda buscar en la Search Base configurada. |
No se ha podido obtener el objeto correspondiente al DN=… indicado como base de búsqueda. |
Corrige la base de búsqueda. Utiliza el dominio, DN, OU u otro ámbito compatible exactos. |
No se pudo establecer la conexión LDAP. |
Comprueba la IP/FQDN del servidor LDAP, la resolución DNS, el protocolo, el puerto y la ruta del firewall desde el agente. |
No se han podido recuperar los usuarios LDAP… la conexión es nula. |
Reinicia el colector. Si el problema persiste, valida la conectividad y la búsqueda con ldapsearch desde una ubicación de red equivalente. |
El colector está REINTENTANDO o muestra AGENT008. |
Verifica la dirección del servidor y la Search Base; luego confirma que el agente puede acceder al servicio de directorio. |
No se muestra un atributo de usuario u opcional. |
Comprueba que la consulta de búsqueda incluya el objeto y que el nombre del atributo asignado coincida con el esquema del directorio, respetando las mayúsculas y minúsculas cuando corresponda. Guarda para reiniciar y volver a sincronizar. |
AcceptSecurityContext error, dato 52e. |
Comprueba las credenciales y la base de búsqueda. En Active Directory, el dato 52e indica credenciales no válidas. |
ldap-port tiene el tipo STRING en lugar de NUMBER. |
Introduce un valor numérico para el puerto, como 389 o 636. |