Configuration d'un collecteur d'annuaires utilisateurs Active Directory (AD)
Configurez le collecteur d'annuaire utilisateur avant le collecteur de données ONTAP SVM.
Workload Security utilise les données d'annuaire pour résoudre les identités lors des accès aux fichiers. Les collecteurs d'annuaire utilisateur ne proposent pas de fonction de test de connexion.

| Sélectionnez | Utilisez-le lorsque |
|---|---|
Active Directory |
Les utilisateurs sont stockés dans Active Directory et l’activité surveillée est SMB ; ou les utilisateurs Unix sont stockés dans Active Directory avec des valeurs uidNumber et effectuent une activité NFS. |
Serveur d'annuaire LDAP |
Les utilisateurs Unix sont principalement stockés dans un annuaire LDAP et l'activité surveillée est NFS. |
Les deux |
Les identités sont réparties entre Active Directory et LDAP. Ajoutez un collecteur pour chaque annuaire faisant autorité afin que toutes les identités surveillées puissent être résolues. |
Cette page concerne Active Directory Utilisez ce collecteur pour les identités SMB et pour les identités NFS dont les identifiants Unix sont gérés dans Active Directory. |
Avant de commencer
-
Connectez-vous en tant qu'administrateur ou propriétaire du compte Data Infrastructure Insights.
-
Déployez et connectez un agent Workload Security pouvant accéder au serveur d'annuaire.
-
Collectez l'adresse IP ou le nom de domaine complet (FQDN) du serveur Active Directory, le nom de la forêt, le Bind DN et le mot de passe de Bind.
-
Autorisez l'agent à accéder au service d'annuaire. Les ports généralement utilisés sont 389 pour LDAP ou StartTLS et 636 pour LDAPS ; utilisez le port configuré sur votre serveur.
-
Utilisez un compte Bind DN capable de rechercher dans l'étendue de répertoire requise et de lire chaque attribut mappé dans le collecteur.
Ajouter le collecteur Active Directory
1. Accédez à Workload Security > Collectors > User Directory Collectors et sélectionnez + User Directory Collector.
2. Sélectionnez Active Directory et sélectionnez Continuer.
3. Remplissez les champs de connexion et les mappages d'attributs décrits ci-dessous.
4. Examinez la configuration avancée si des comptes d'ordinateur ou de service doivent être résolus.
5. Validez la configuration avec AD Explorer ou ldapsearch, puis sélectionnez Enregistrer le collecteur.

Champs du collecteur Active Directory et mappages d'attributs par défaut.
Champs de connexion
| Champ | Exigence | Que faut-il saisir |
|---|---|---|
Nom* |
Obligatoire |
Un nom de collecteur unique. |
Agent |
Obligatoire |
Un agent connecté capable d'accéder à ce serveur AD. |
Adresse IP du serveur/Nom de domaine* |
Obligatoire |
L'adresse IP ou le nom de domaine complet (FQDN) du serveur AD. |
Nom de la forêt* |
Obligatoire |
Un domaine DNS tel que hq.example.com ; un DN tel que DC=hq,DC=example,DC=com ; ou un DN d’unité organisationnelle/de nom commun plus restreint lorsque seule cette étendue doit être recherchée. Les domaines AD approuvés sont pris en charge. |
DN de liaison* |
Obligatoire |
Un compte autorisé à effectuer des recherches dans le périmètre, tel que ws-reader@example.com. Accordez uniquement les autorisations de lecture du répertoire requises pour les attributs mappés. |
Mot de passe de liaison* |
Obligatoire |
Le mot de passe du compte Bind DN. |
Protocole |
Par défaut |
LDAP, LDAPS ou LDAP avec StartTLS. Sélectionnez le protocole utilisé par votre serveur. |
Port* |
Obligatoire |
Le port numérique du répertoire : généralement 389 ou 636. |
Mappages d'attributs obligatoires
Les champs marqués d'un astérisque doivent avoir des correspondances valides. Conservez les valeurs par défaut, sauf si votre schéma AD utilise des noms d'attributs différents.
| Champ Workload Security | Attribut AD par défaut | Le cas échéant |
|---|---|---|
Nom d'affichage* |
nom |
Toujours |
SID* |
objectid |
Toujours ; résout les identifiants de sécurité SMB |
Nom d'utilisateur* |
sAMAccountName |
Toujours |
UNIXID |
numéro d'identifiant utilisateur |
Requis lorsque l'activité NFS doit être résolue pour les utilisateurs Unix stockés dans AD |
Mappages d'attributs optionnels
Sélectionnez « Inclure les attributs facultatifs » uniquement pour les données de profil que vous souhaitez importer. Chaque mappage doit correspondre au schéma AD réel. Les mappages vides ou incorrects n'empêchent pas la résolution d'identité, mais la valeur du profil ne sera pas renseignée.
| Valeur du profil | Attribut AD par défaut |
|---|---|
Adresse email |
|
Numéro de téléphone |
numéro de téléphone |
Rôle |
titre |
État |
st |
Pays |
co |
Département |
département |
Photo |
vignettephoto |
Gestionnaire DN |
directeur |
Groupes |
membre de |
Configuration avancée : incluez les comptes dont vous avez besoin
La requête de recherche détermine les objets d'annuaire importés. La requête par défaut inclut les comptes POSIX et les objets utilisateur AD standard :
(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user))) |
Un compte d'ordinateur, un compte de service géré ou un objet de compte de service personnalisé ne correspondant pas à ce filtre reste non résolu. Examinez la objectClass de l'objet dans AD Explorer, puis étendez la requête uniquement aux types d'objets requis. Par exemple :
(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount)) |
Ne pas élargir la requête sans vérifier le résultat Confirmez que chaque branche ajoutée ne renvoie que les comptes que Workload Security doit importer. Une requête plus large peut augmenter le temps de synchronisation et importer des objets d'annuaire indésirables. |
Valider la configuration
Le test de connexion n'est pas disponible pour les collecteurs d'annuaire utilisateur. Validez l'accès réseau, les informations d'identification de liaison, la portée de la recherche, les résultats de la requête et les attributs mappés à partir d'un hôte disposant d'un accès équivalent avant d'enregistrer le collecteur. |
Utilisez AD Explorer
Connectez-vous au serveur Active Directory avec le compte Bind DN prévu. Vérifiez que le compte peut parcourir le Forest Name ou l’OU configuré et lire le nom, objectSid, sAMAccountName, uidNumber si utilisé, ainsi que tout attribut optionnel.
Utilisez ldapsearch
Effectuez une recherche ciblée en utilisant le DN de liaison prévu. Remplacez les exemples par les valeurs de votre annuaire et ajoutez la requête de recherche du collecteur comme filtre LDAP.
ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ad.example.com:389 -D "ws-reader@example.com" -W -b "DC=hq,DC=example,DC=com" '(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))' name objectSid sAMAccountName uidNumber |
-
La liaison réussit avec le compte et le mot de passe exacts que le collecteur utilisera.
-
La recherche renvoie le compte humain, informatique ou de service attendu.
-
Chaque attribut mappé obligatoire existe et possède une valeur sur l'objet retourné.
-
L'agent possède la même résolution DNS et le même chemin réseau vers le serveur d'annuaire.
Après avoir enregistré
-
La synchronisation Active Directory démarre lorsque le collecteur démarre ou redémarre.
-
La synchronisation d'un annuaire contenant environ 300 000 utilisateurs peut prendre environ 15 minutes.
-
Les données utilisateur sont automatiquement actualisées toutes les 12 heures.
-
Si le répertoire devient indisponible, les informations des utilisateurs précédemment récupérées sont conservées, mais les utilisateurs nouveaux ou modifiés ne peuvent pas être récupérés tant que la connectivité n'est pas rétablie.
-
Les données utilisateur sont conservées pendant 13 mois sans actualisation. Les données de l'annuaire utilisateur ne peuvent pas être supprimées indépendamment du locataire.
Dépannage
| Message ou symptôme | Que vérifier |
|---|---|
Informations d'identification non valides fournies pour le serveur LDAP. |
Vérifiez le Bind DN et le mot de passe. Confirmez également que le compte peut rechercher le nom de forêt configuré. |
Impossible de récupérer l'objet correspondant à DN=… fourni comme nom de forêt. |
Corrigez le nom de la forêt. Utilisez le domaine, le DN, l'OU ou toute autre étendue prise en charge exacte. |
Échec de l'établissement de la connexion LDAP. |
Vérifiez l'adresse IP/le FQDN du serveur AD, la résolution DNS, le protocole, le port et le chemin du pare-feu à partir de l'Agent. |
Impossible de récupérer les utilisateurs LDAP… la connexion est nulle. |
Redémarrez le collecteur. Si le problème persiste, vérifiez la connectivité et la recherche avec ldapsearch depuis un emplacement réseau équivalent. |
Le collecteur est en train de RÉESSAYER ou signale AGENT008. |
Vérifiez l'adresse du serveur et le nom de la forêt ; puis confirmez que l'agent peut accéder au service d'annuaire. |
Un attribut utilisateur ou optionnel n'est pas affiché. |
Vérifiez que la requête de recherche inclut l'objet et que le nom de l'attribut mappé correspond au schéma du répertoire, en respectant la casse le cas échéant. Enregistrez pour redémarrer et resynchroniser. |
AcceptSecurityContext error, données 52e. |
Vérifiez les informations d'identification et le nom de la forêt. Dans Active Directory, le code 52e indique des informations d'identification non valides. |
ldap-port est de type STRING plutôt que NUMBER. |
Entrez une valeur de port numérique, telle que 389 ou 636. |