Skip to main content
Data Infrastructure Insights
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configuration d'un collecteur d'annuaires utilisateurs Active Directory (AD)

Contributeurs netapp-alavoie dgracenetapp

Configurez le collecteur d'annuaire utilisateur avant le collecteur de données ONTAP SVM.

Workload Security utilise les données d'annuaire pour résoudre les identités lors des accès aux fichiers. Les collecteurs d'annuaire utilisateur ne proposent pas de fonction de test de connexion.

Ajouter une boîte de dialogue d'annuaire utilisateur avec les options Active Directory et LDAP Directory Server.,title="Choisissez un type d'annuaire utilisateur",width=652,height=211

Sélectionnez Utilisez-le lorsque

Active Directory

Les utilisateurs sont stockés dans Active Directory et l’activité surveillée est SMB ; ou les utilisateurs Unix sont stockés dans Active Directory avec des valeurs uidNumber et effectuent une activité NFS.

Serveur d'annuaire LDAP

Les utilisateurs Unix sont principalement stockés dans un annuaire LDAP et l'activité surveillée est NFS.

Les deux

Les identités sont réparties entre Active Directory et LDAP. Ajoutez un collecteur pour chaque annuaire faisant autorité afin que toutes les identités surveillées puissent être résolues.

Cette page concerne Active Directory Utilisez ce collecteur pour les identités SMB et pour les identités NFS dont les identifiants Unix sont gérés dans Active Directory.

Avant de commencer

  • Connectez-vous en tant qu'administrateur ou propriétaire du compte Data Infrastructure Insights.

  • Déployez et connectez un agent Workload Security pouvant accéder au serveur d'annuaire.

  • Collectez l'adresse IP ou le nom de domaine complet (FQDN) du serveur Active Directory, le nom de la forêt, le Bind DN et le mot de passe de Bind.

  • Autorisez l'agent à accéder au service d'annuaire. Les ports généralement utilisés sont 389 pour LDAP ou StartTLS et 636 pour LDAPS ; utilisez le port configuré sur votre serveur.

  • Utilisez un compte Bind DN capable de rechercher dans l'étendue de répertoire requise et de lire chaque attribut mappé dans le collecteur.

Ajouter le collecteur Active Directory

1. Accédez à Workload Security > Collectors > User Directory Collectors et sélectionnez + User Directory Collector.

2. Sélectionnez Active Directory et sélectionnez Continuer.

3. Remplissez les champs de connexion et les mappages d'attributs décrits ci-dessous.

4. Examinez la configuration avancée si des comptes d'ordinateur ou de service doivent être résolus.

5. Validez la configuration avec AD Explorer ou ldapsearch, puis sélectionnez Enregistrer le collecteur.

Formulaire de collecteur Active Directory affichant les champs de connexion, les mappages d'attributs obligatoires et facultatifs, et la requête de recherche de configuration avancée.,title="Add Active Directory collector",width=504,height=754

Champs du collecteur Active Directory et mappages d'attributs par défaut.

Champs de connexion

Champ Exigence Que faut-il saisir

Nom*

Obligatoire

Un nom de collecteur unique.

Agent

Obligatoire

Un agent connecté capable d'accéder à ce serveur AD.

Adresse IP du serveur/Nom de domaine*

Obligatoire

L'adresse IP ou le nom de domaine complet (FQDN) du serveur AD.

Nom de la forêt*

Obligatoire

Un domaine DNS tel que hq.example.com ; un DN tel que DC=hq,DC=example,DC=com ; ou un DN d’unité organisationnelle/de nom commun plus restreint lorsque seule cette étendue doit être recherchée. Les domaines AD approuvés sont pris en charge.

DN de liaison*

Obligatoire

Un compte autorisé à effectuer des recherches dans le périmètre, tel que ws-reader@example.com. Accordez uniquement les autorisations de lecture du répertoire requises pour les attributs mappés.

Mot de passe de liaison*

Obligatoire

Le mot de passe du compte Bind DN.

Protocole

Par défaut

LDAP, LDAPS ou LDAP avec StartTLS. Sélectionnez le protocole utilisé par votre serveur.

Port*

Obligatoire

Le port numérique du répertoire : généralement 389 ou 636.

Mappages d'attributs obligatoires

Les champs marqués d'un astérisque doivent avoir des correspondances valides. Conservez les valeurs par défaut, sauf si votre schéma AD utilise des noms d'attributs différents.

Champ Workload Security Attribut AD par défaut Le cas échéant

Nom d'affichage*

nom

Toujours

SID*

objectid

Toujours ; résout les identifiants de sécurité SMB

Nom d'utilisateur*

sAMAccountName

Toujours

UNIXID

numéro d'identifiant utilisateur

Requis lorsque l'activité NFS doit être résolue pour les utilisateurs Unix stockés dans AD

Mappages d'attributs optionnels

Sélectionnez « Inclure les attributs facultatifs » uniquement pour les données de profil que vous souhaitez importer. Chaque mappage doit correspondre au schéma AD réel. Les mappages vides ou incorrects n'empêchent pas la résolution d'identité, mais la valeur du profil ne sera pas renseignée.

Valeur du profil Attribut AD par défaut

Adresse email

mail

Numéro de téléphone

numéro de téléphone

Rôle

titre

État

st

Pays

co

Département

département

Photo

vignettephoto

Gestionnaire DN

directeur

Groupes

membre de

Configuration avancée : incluez les comptes dont vous avez besoin

La requête de recherche détermine les objets d'annuaire importés. La requête par défaut inclut les comptes POSIX et les objets utilisateur AD standard :

(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))

Un compte d'ordinateur, un compte de service géré ou un objet de compte de service personnalisé ne correspondant pas à ce filtre reste non résolu. Examinez la objectClass de l'objet dans AD Explorer, puis étendez la requête uniquement aux types d'objets requis. Par exemple :

(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount))

Ne pas élargir la requête sans vérifier le résultat Confirmez que chaque branche ajoutée ne renvoie que les comptes que Workload Security doit importer. Une requête plus large peut augmenter le temps de synchronisation et importer des objets d'annuaire indésirables.

Valider la configuration

Le test de connexion n'est pas disponible pour les collecteurs d'annuaire utilisateur. Validez l'accès réseau, les informations d'identification de liaison, la portée de la recherche, les résultats de la requête et les attributs mappés à partir d'un hôte disposant d'un accès équivalent avant d'enregistrer le collecteur.

Utilisez AD Explorer

Connectez-vous au serveur Active Directory avec le compte Bind DN prévu. Vérifiez que le compte peut parcourir le Forest Name ou l’OU configuré et lire le nom, objectSid, sAMAccountName, uidNumber si utilisé, ainsi que tout attribut optionnel.

Utilisez ldapsearch

Effectuez une recherche ciblée en utilisant le DN de liaison prévu. Remplacez les exemples par les valeurs de votre annuaire et ajoutez la requête de recherche du collecteur comme filtre LDAP.

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ad.example.com:389 -D "ws-reader@example.com" -W -b "DC=hq,DC=example,DC=com" '(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))' name objectSid sAMAccountName uidNumber

  • La liaison réussit avec le compte et le mot de passe exacts que le collecteur utilisera.

  • La recherche renvoie le compte humain, informatique ou de service attendu.

  • Chaque attribut mappé obligatoire existe et possède une valeur sur l'objet retourné.

  • L'agent possède la même résolution DNS et le même chemin réseau vers le serveur d'annuaire.

Après avoir enregistré

  • La synchronisation Active Directory démarre lorsque le collecteur démarre ou redémarre.

  • La synchronisation d'un annuaire contenant environ 300 000 utilisateurs peut prendre environ 15 minutes.

  • Les données utilisateur sont automatiquement actualisées toutes les 12 heures.

  • Si le répertoire devient indisponible, les informations des utilisateurs précédemment récupérées sont conservées, mais les utilisateurs nouveaux ou modifiés ne peuvent pas être récupérés tant que la connectivité n'est pas rétablie.

  • Les données utilisateur sont conservées pendant 13 mois sans actualisation. Les données de l'annuaire utilisateur ne peuvent pas être supprimées indépendamment du locataire.

Dépannage

Message ou symptôme Que vérifier

Informations d'identification non valides fournies pour le serveur LDAP.

Vérifiez le Bind DN et le mot de passe. Confirmez également que le compte peut rechercher le nom de forêt configuré.

Impossible de récupérer l'objet correspondant à DN=… fourni comme nom de forêt.

Corrigez le nom de la forêt. Utilisez le domaine, le DN, l'OU ou toute autre étendue prise en charge exacte.

Échec de l'établissement de la connexion LDAP.

Vérifiez l'adresse IP/le FQDN du serveur AD, la résolution DNS, le protocole, le port et le chemin du pare-feu à partir de l'Agent.

Impossible de récupérer les utilisateurs LDAP… la connexion est nulle.

Redémarrez le collecteur. Si le problème persiste, vérifiez la connectivité et la recherche avec ldapsearch depuis un emplacement réseau équivalent.

Le collecteur est en train de RÉESSAYER ou signale AGENT008.

Vérifiez l'adresse du serveur et le nom de la forêt ; puis confirmez que l'agent peut accéder au service d'annuaire.

Un attribut utilisateur ou optionnel n'est pas affiché.

Vérifiez que la requête de recherche inclut l'objet et que le nom de l'attribut mappé correspond au schéma du répertoire, en respectant la casse le cas échéant. Enregistrez pour redémarrer et resynchroniser.

AcceptSecurityContext error, données 52e.

Vérifiez les informations d'identification et le nom de la forêt. Dans Active Directory, le code 52e indique des informations d'identification non valides.

ldap-port est de type STRING plutôt que NUMBER.

Entrez une valeur de port numérique, telle que 389 ou 636.