LDAPディレクトリサーバーコレクターの構成
Workload Securityは、ディレクトリデータを使用してファイルアクセスアクティビティにおけるIDを解決します。User Directoryコレクターには、接続テスト機能は備わっていません。
ONTAP SVMデータコレクターの前にユーザーディレクトリコレクターを構成してください

| 選択 | 使用する場合 |
|---|---|
Active Directory |
ユーザーは Active Directory に保存され、監視対象のアクティビティは SMB です。または、Unix ユーザーは uidNumber 値とともに Active Directory に保存されており、NFS アクティビティを実行します。 |
LDAPディレクトリサーバー |
Unixユーザーは主にLDAPディレクトリに保存され、監視対象のアクティビティはNFSです。 |
両方 |
ID情報はActive DirectoryとLDAPに分散されています。監視対象のすべてのIDを解決できるように、権限のあるディレクトリごとにコレクターを1つ追加してください。 |
このページではLDAPディレクトリサーバについて説明します このコレクタは、LDAPで管理されNFSアクセスに使用されるUnix IDに使用します。 |
開始する前に
-
Data Infrastructure Insights管理者またはアカウント所有者としてサインインします。
-
ディレクトリサーバーにアクセスできるWorkload Security Agentをデプロイして接続します。
-
LDAPディレクトリサーバのIPアドレスまたはFQDN、検索ベース、バインドDN、およびバインドパスワードを収集します。
-
エージェントがディレクトリサービスにアクセスできるようにします。一般的なポート番号は、LDAPまたはStartTLSの場合は389番、LDAPSの場合は636番です。ご使用のサーバーで設定されているポート番号を使用してください。
-
必要なディレクトリ範囲を検索し、コレクターにマッピングされているすべての属性を読み取ることができるBind DNアカウントを使用してください。
LDAPディレクトリサーバコレクタを追加する
*1.*Workload Security > Collectors > User Directory Collectors に移動して、+ User Directory Collector を選択します。
*2.*LDAPディレクトリサーバを選択し、続行を選択します。
*3.*下記に説明する接続フィールドと属性マッピングをすべて入力してください。
*4.*サービスアカウントがデフォルトの検索に含まれていないオブジェクトクラスを使用している場合は、詳細設定を確認してください。
*5.*ldapsearchまたはLDAPブラウザを使用して設定を検証し、「コレクターを保存」を選択します。

LDAPディレクトリサーバのコレクタフィールドとデフォルトの属性マッピング。
接続フィールド
| フィールド | 要件 | 入力する内容 |
|---|---|---|
名前* |
必須 |
一意のコレクター名。 |
エージェント |
必須 |
このLDAPサーバに到達できる接続されたエージェント。 |
サーバーIP/ドメイン名* |
必須 |
LDAPサーバのIPアドレスまたはFQDN。 |
検索ベース* |
必須 |
インポートするユーザーを含むベースDN。例:cn=accounts,dc=example,dc=com。検索範囲をそのサブツリーに限定する必要がある場合にのみ、より狭いOU/CN DNを使用してください。 |
バインド DN* |
必須 |
ベースを検索することが許可されているアカウントの完全なDN(例:uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com)。 |
バインドパスワード* |
必須 |
Bind DNアカウントのパスワード。 |
プロトコル |
デフォルト |
LDAP、LDAPS、またはStartTLSを使用したLDAP。サーバーが使用するプロトコルを選択してください。 |
ポート* |
必須 |
数値で表したディレクトリポート番号。一般的には389または636。 |
必須属性マッピング
アスタリスクが付いている項目は、有効なマッピングが必要です。LDAPスキーマで異なる属性名を使用していない限り、デフォルト設定のままにしてください。
| Workload Securityフィールド | デフォルトのLDAP属性 | 目的 |
|---|---|---|
表示名* |
名前 |
Workload Securityに表示される名前 |
UNIXID* |
uid番号 |
NFSアクティビティで数値UnixユーザーIDを解決します |
ユーザー名* |
uid |
Unixログイン名またはアカウント名 |
オプションの属性マッピング
インポートするプロファイルデータに対してのみ、「オプション属性を含める」を選択してください。各マッピングは、サーバで大文字と小文字が区別される場合はそれを含め、実際のLDAPスキーマと一致している必要があります。
| プロファイル値 | デフォルトのLDAP属性 |
|---|---|
E メール アドレス |
電子メールアドレス |
電話番号 |
電話番号 |
ロール |
タイトル |
州 |
st |
国 |
共同 |
部門 |
部門番号 |
写真 |
写真 |
マネージャーDN |
マネージャー |
グループ |
memberof |
詳細設定:必要なアカウントを含める
検索クエリは、インポートするLDAPオブジェクトを制御します。デフォルトのクエリには、一般的なUnixオブジェクトクラスと人物オブジェクトクラスが含まれます:
(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson)) |
別のobjectClassを使用するコンピュータアカウント、デバイスアカウント、アプリケーションID、またはサービスアカウントは未解決のままになります。LDAPブラウザまたはldapsearchを使用してオブジェクトを検査し、必要なオブジェクトタイプのみにクエリを拡張します。例:
(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity)) |
LDAPスキーマが正当です オブジェクトクラスと属性名は、ディレクトリの実装によって異なります。保存する前に、オブジェクトの実際のスキーマを確認し、必須マッピングに値が設定されていることを確認してください。必要以上にクエリの範囲を広げないでください。 |
設定を検証する
ユーザーディレクトリコレクターでは接続テストは利用できません コレクターを保存する前に、同等のアクセス権限を持つホストから、ネットワーク アクセス、バインド認証情報、検索範囲、クエリ結果、およびマッピングされた属性を検証してください。 |
ldapsearchを使用する
目的のバインドDNを使用して、範囲を限定した検索を実行します。例を実際のディレクトリ値に置き換え、コレクターの検索クエリをLDAPフィルタとして追加してください。
ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D 「uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com」 -W -b 「cn=accounts,dc=example,dc=com」 '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' name uidNumber uid |
-
コレクタが使用する正確なアカウントとパスワードでバインドが成功します。
-
検索結果には、想定される人間、コンピュータ、またはサービスのアカウントが返されます。
-
必須のマッピング属性はすべて存在し、返されるオブジェクトに値を持っています。
-
エージェントは、ディレクトリサーバに対して同じDNS解決とネットワークパスを持ちます。
保存後
-
LDAP同期は、コレクターの起動時または再起動時に開始されます。
-
約300,000人のユーザーを含むディレクトリの同期には、約15分かかる場合があります。
-
ユーザーデータは12時間ごとに自動的に更新されます。
-
ディレクトリが利用できなくなった場合、以前に取得したユーザー情報は保持されますが、接続が復旧するまで新規ユーザーや変更されたユーザーは取得できません。
-
ユーザーデータは、更新なしで13か月間保持されます。ユーザーディレクトリデータは、テナントとは独立して削除することはできません。
トラブルシューティング
| メッセージまたは症状 | チェックすべき事項 |
|---|---|
LDAPサーバに指定された認証情報が無効です。 |
バインドDNとパスワードを確認してください。また、アカウントが設定された検索ベースを検索できることを確認してください。 |
検索ベースとして指定されたDN=…に対応するオブジェクトを取得できませんでした。 |
検索ベースを修正してください。正確なドメイン、DN、OU、またはその他のサポートされているスコープを使用してください。 |
LDAP接続の確立に失敗しました。 |
エージェントからのLDAPサーバのIP/FQDN、DNS解決、プロトコル、ポート、およびファイアウォールパスを確認します。 |
LDAPユーザーの取得に失敗しました…接続がnullです。 |
コレクターを再起動してください。問題が再発する場合は、同等のネットワークロケーションからldapsearchを使用して接続性と検索を検証してください。 |
コレクタがRETRYING状態であるか、AGENT008を報告しています。 |
サーバアドレスと検索ベースを確認し、エージェントがディレクトリサービスにアクセスできることを確認してください。 |
ユーザー属性またはオプション属性は表示されません。 |
検索クエリにオブジェクトが含まれていること、およびマッピングされた属性名がディレクトリスキーマと一致していること(大文字・小文字の区別を含む)を確認してください。保存して再起動し、再同期してください。 |
AcceptSecurityContextエラー、データ52e。 |
認証情報と検索ベースを確認してください。Active Directoryでは、データ52eは無効な認証情報を示します。 |
ldap-port の型は NUMBER ではなく STRING です。 |
389や636などの数値ポート値を入力してください。 |