Skip to main content
Data Infrastructure Insights
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configuration d'un collecteur de serveur d'annuaire LDAP

Contributeurs netapp-alavoie

Workload Security utilise les données d'annuaire pour résoudre les identités lors des accès aux fichiers. Les collecteurs d'annuaire utilisateur ne proposent pas de fonction de test de connexion.

Configurez le collecteur d'annuaire utilisateur avant le collecteur de données ONTAP SVM

Ajouter une boîte de dialogue d'annuaire utilisateur avec les options Active Directory et LDAP Directory Server.,title="Choisissez un type d'annuaire utilisateur",width=652,height=211

Sélectionnez Utilisez-le lorsque

Active Directory

Les utilisateurs sont stockés dans Active Directory et l’activité surveillée est SMB ; ou les utilisateurs Unix sont stockés dans Active Directory avec des valeurs uidNumber et effectuent une activité NFS.

Serveur d'annuaire LDAP

Les utilisateurs Unix sont principalement stockés dans un annuaire LDAP et l'activité surveillée est NFS.

Les deux

Les identités sont réparties entre Active Directory et LDAP. Ajoutez un collecteur pour chaque annuaire faisant autorité afin que toutes les identités surveillées puissent être résolues.

Cette page concerne le serveur d'annuaire LDAP Utilisez ce collecteur pour les identités Unix gérées dans LDAP et utilisées pour l'accès NFS.

Avant de commencer

  • Connectez-vous en tant qu'administrateur ou propriétaire du compte Data Infrastructure Insights.

  • Déployez et connectez un agent Workload Security pouvant accéder au serveur d'annuaire.

  • Collectez l'adresse IP ou le FQDN du serveur d'annuaire LDAP, la base de recherche, le Bind DN et le mot de passe de Bind.

  • Autorisez l'agent à accéder au service d'annuaire. Les ports généralement utilisés sont 389 pour LDAP ou StartTLS et 636 pour LDAPS ; utilisez le port configuré sur votre serveur.

  • Utilisez un compte Bind DN capable de rechercher dans l'étendue de répertoire requise et de lire chaque attribut mappé dans le collecteur.

Ajouter le collecteur de serveur d'annuaire LDAP

1. Accédez à Workload Security > Collectors > User Directory Collectors et sélectionnez + User Directory Collector.

2. Sélectionnez Serveur d'annuaire LDAP et sélectionnez Continuer.

3. Remplissez les champs de connexion et les mappages d'attributs décrits ci-dessous.

4. Consultez la configuration avancée si les comptes de service utilisent des classes d'objets qui ne sont pas incluses dans la recherche par défaut.

5. Validez la configuration avec ldapsearch ou un navigateur LDAP, puis sélectionnez Enregistrer le collecteur.

Formulaire de collecteur du serveur d'annuaire LDAP affichant les champs de connexion, les mappages d'attributs obligatoires et facultatifs, ainsi que la requête de recherche de configuration avancée.,title="Add LDAP Directory Server collector",width=504,height=729

Champs du collecteur du serveur d'annuaire LDAP et mappages d'attributs par défaut.

Champs de connexion

Champ Exigence Que faut-il saisir

Nom*

Obligatoire

Un nom de collecteur unique.

Agent

Obligatoire

Un agent connecté capable d'accéder à ce serveur LDAP.

Adresse IP du serveur/Nom de domaine*

Obligatoire

L'adresse IP ou le nom de domaine complet (FQDN) du serveur LDAP.

Base de recherche*

Obligatoire

Le DN de base contenant les utilisateurs à importer, par exemple cn=accounts,dc=example,dc=com. Utilisez un DN OU/CN plus précis uniquement si la recherche doit être limitée à cette sous-arborescence.

DN de liaison*

Obligatoire

Le DN complet d'un compte autorisé à effectuer des recherches dans la base, tel que uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com.

Mot de passe de liaison*

Obligatoire

Le mot de passe du compte Bind DN.

Protocole

Par défaut

LDAP, LDAPS ou LDAP avec StartTLS. Sélectionnez le protocole utilisé par votre serveur.

Port*

Obligatoire

Le port numérique du répertoire : généralement 389 ou 636.

Mappages d'attributs obligatoires

Les champs marqués d'un astérisque doivent avoir des correspondances valides. Conservez les valeurs par défaut, sauf si votre schéma LDAP utilise des noms d'attributs différents.

Champ Workload Security Attribut LDAP par défaut Objectif

Nom d'affichage*

nom

Nom affiché dans Workload Security

UNIXID*

numéro d'identifiant utilisateur

Résout les identifiants d'utilisateur Unix numériques dans l'activité NFS

Nom d'utilisateur*

uid

Nom d'utilisateur ou nom de compte Unix

Mappages d'attributs optionnels

Sélectionnez « Inclure les attributs facultatifs » uniquement pour les données de profil que vous souhaitez importer. Chaque mappage doit correspondre au schéma LDAP réel, y compris les cas où le serveur le considère comme significatif.

Valeur du profil Attribut LDAP par défaut

Adresse email

adresse e-mail

Numéro de téléphone

numéro de téléphone

Rôle

titre

État

st

Pays

co

Département

numéro de département

Photo

photo

Gestionnaire DN

directeur

Groupes

membre de

Configuration avancée : incluez les comptes dont vous avez besoin

La requête de recherche détermine les objets LDAP importés. La requête par défaut inclut les classes d'objets Unix et person courantes :

(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))

Les comptes d'ordinateur, les comptes de périphérique, les identités d'application ou les comptes de service qui utilisent un autre objectClass restent non résolus. Examinez l'objet dans un navigateur LDAP ou avec ldapsearch, puis étendez la requête uniquement aux types d'objets requis. Par exemple :

(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity))

Votre schéma LDAP fait foi. Les classes d'objets et les noms d'attributs varient selon l'implémentation de l'annuaire. Vérifiez le schéma réel de l'objet et assurez-vous que les correspondances obligatoires sont renseignées avant d'enregistrer. N'élargissez pas la requête plus que nécessaire.

Valider la configuration

Le test de connexion n'est pas disponible pour les collecteurs d'annuaire utilisateur. Validez l'accès réseau, les informations d'identification de liaison, la portée de la recherche, les résultats de la requête et les attributs mappés à partir d'un hôte disposant d'un accès équivalent avant d'enregistrer le collecteur.

Utilisez ldapsearch

Effectuez une recherche ciblée en utilisant le DN de liaison prévu. Remplacez les exemples par les valeurs de votre annuaire et ajoutez la requête de recherche du collecteur comme filtre LDAP.

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D "uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com" -W -b "cn=accounts,dc=example,dc=com" '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' name uidNumber uid

  • La liaison réussit avec le compte et le mot de passe exacts que le collecteur utilisera.

  • La recherche renvoie le compte humain, informatique ou de service attendu.

  • Chaque attribut mappé obligatoire existe et possède une valeur sur l'objet retourné.

  • L'agent possède la même résolution DNS et le même chemin réseau vers le serveur d'annuaire.

Après avoir enregistré

  • La synchronisation LDAP démarre lorsque le collecteur démarre ou redémarre.

  • La synchronisation d'un annuaire contenant environ 300 000 utilisateurs peut prendre environ 15 minutes.

  • Les données utilisateur sont automatiquement actualisées toutes les 12 heures.

  • Si le répertoire devient indisponible, les informations des utilisateurs précédemment récupérées sont conservées, mais les utilisateurs nouveaux ou modifiés ne peuvent pas être récupérés tant que la connectivité n'est pas rétablie.

  • Les données utilisateur sont conservées pendant 13 mois sans actualisation. Les données de l'annuaire utilisateur ne peuvent pas être supprimées indépendamment du locataire.

Dépannage

Message ou symptôme Que vérifier

Informations d'identification non valides fournies pour le serveur LDAP.

Vérifiez le Bind DN et le mot de passe. Assurez-vous également que le compte peut effectuer des recherches dans la Search Base configurée.

Impossible de récupérer l'objet correspondant à DN=… fourni comme base de recherche.

Corrigez la base de recherche. Utilisez le domaine, le DN, l'OU ou toute autre étendue prise en charge exacte.

Échec de l'établissement de la connexion LDAP.

Vérifiez l'adresse IP/le nom de domaine complet (FQDN) du serveur LDAP, la résolution DNS, le protocole, le port et le chemin du pare-feu depuis l'agent.

Impossible de récupérer les utilisateurs LDAP… la connexion est nulle.

Redémarrez le collecteur. Si le problème persiste, vérifiez la connectivité et la recherche avec ldapsearch depuis un emplacement réseau équivalent.

Le collecteur est en train de RÉESSAYER ou signale AGENT008.

Vérifiez l'adresse du serveur et la base de recherche, puis confirmez que l'Agent peut accéder au service d'annuaire.

Un attribut utilisateur ou optionnel n'est pas affiché.

Vérifiez que la requête de recherche inclut l'objet et que le nom de l'attribut mappé correspond au schéma du répertoire, en respectant la casse le cas échéant. Enregistrez pour redémarrer et resynchroniser.

AcceptSecurityContext error, données 52e.

Vérifiez les informations d'identification et la base de recherche. Dans Active Directory, le code 52e indique des informations d'identification invalides.

ldap-port est de type STRING plutôt que NUMBER.

Entrez une valeur de port numérique, telle que 389 ou 636.