Skip to main content
Data Infrastructure Insights
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurando um coletor de servidor de diretório LDAP

Colaboradores netapp-alavoie

O Workload Security utiliza dados de diretório para resolver identidades em atividades de acesso a arquivos. Os coletores de User Directory não fornecem uma função de Test Connection.

Configure o Coletor de Diretório de Usuários antes do Coletor de Dados SVM do ONTAP

Diálogo "Adicionar diretório de usuários" com opções de Active Directory e LDAP Directory Server.,title="Escolha um tipo de diretório de usuários",width=652,height=211

Selecionar Use quando

Active Directory

Os usuários são armazenados no Active Directory e a atividade monitorada é SMB; ou os usuários Unix são armazenados no Active Directory com valores uidNumber e realizam atividade NFS.

Servidor de diretório LDAP

Os usuários do Unix são armazenados principalmente em um diretório LDAP e a atividade monitorada é NFS.

Ambos

As identidades estão distribuídas entre o Active Directory e o LDAP. Adicione um coletor para cada diretório autoritativo para que todas as identidades monitoradas possam ser resolvidas.

Esta página aborda o Servidor de Diretório LDAP Use este coletor para identidades Unix mantidas no LDAP e usadas para acesso NFS.

Antes de começar

  • Faça login como Administrador do Data Infrastructure Insights ou Proprietário da Conta.

  • Implante e conecte um Agente de Segurança de Carga de Trabalho que possa acessar o servidor de diretório.

  • Colete o endereço IP ou FQDN do servidor LDAP, a base de pesquisa, o DN de vinculação e a senha de vinculação.

  • Permita que o agente acesse o serviço de diretório. As portas típicas são 389 para LDAP ou StartTLS e 636 para LDAPS; use a porta configurada no seu servidor.

  • Utilize uma conta Bind DN que possa pesquisar o escopo de diretório necessário e ler todos os atributos mapeados no coletor.

Adicione o coletor do servidor de diretório LDAP

1. Vá para Workload Security > Collectors > User Directory Collectors e selecione + User Directory Collector.

2. Selecione servidor de diretório LDAP e selecione Continuar.

3. Preencha os campos de conexão e os mapeamentos de atributos descritos abaixo.

4. Analise a Configuração Avançada se as contas de serviço utilizarem classes de objetos que não estejam incluídas na pesquisa padrão.

5. Valide a configuração com o ldapsearch ou um navegador LDAP, depois selecione Salvar Coletor.

Formulário do coletor do servidor de diretório LDAP mostrando os campos de conexão, os mapeamentos de atributos obrigatórios e opcionais e a consulta de pesquisa de configuração avançada.,title="Adicionar coletor de servidor de diretório LDAP",width=504,height=729

Campos do coletor do servidor de diretório LDAP e mapeamentos de atributos padrão.

Campos de conexão

Campo Requisito O que inserir

Nome*

Obrigatório

Um nome de coletor exclusivo.

Agente

Obrigatório

Um agente conectado que consegue acessar este servidor LDAP.

Endereço IP/Nome de Domínio do Servidor*

Obrigatório

O endereço IP ou FQDN do servidor LDAP.

Base de pesquisa*

Obrigatório

O DN base que contém os usuários a serem importados, como cn=accounts,dc=example,dc=com. Use um DN de OU/CN mais específico somente quando a pesquisa precisar ser limitada a essa subárvore.

Bind DN*

Obrigatório

O DN completo de uma conta autorizada a pesquisar na base, como uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com.

Senha de Bind*

Obrigatório

A senha da conta Bind DN.

Protocolo

Padrão

LDAP, LDAPS ou LDAP com StartTLS. Selecione o protocolo usado pelo seu servidor.

Porta*

Obrigatório

A porta de diretório numérica; geralmente 389 ou 636.

Mapeamentos de atributos obrigatórios

Os campos marcados com um asterisco devem ter mapeamentos válidos. Mantenha os valores padrão, a menos que seu esquema LDAP use nomes de atributos diferentes.

Campo de segurança da carga de trabalho Atributo LDAP padrão Propósito

Nome de exibição*

nome

Nome exibido em Workload Security

UNIXID*

número de identificação

Resolve IDs de usuário Unix numéricos em atividades NFS

Nome de usuário*

uid

Nome de login ou conta Unix

Mapeamentos de atributos opcionais

Selecione "Incluir atributos opcionais" somente para os dados de perfil que você deseja importar. Cada mapeamento deve corresponder ao esquema LDAP real, incluindo caso o servidor o trate como significativo.

Valor do perfil Atributo LDAP padrão

Endereço de email

endereço de email

Número de telefone

número de telefone

Papel

título

Estado

st

País

co

Departamento

número do departamento

Foto

foto

Gerente DN

gerente

Grupos

membro de

Configuração avançada: inclua as contas que você precisa

A consulta de pesquisa controla quais objetos LDAP são importados. A consulta padrão inclui classes de objetos comuns do Unix e de pessoas:

(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))

Contas de computador, contas de dispositivo, identidades de aplicativos ou contas de serviço que utilizam outro objectClass permanecem sem solução. Inspecione o objeto em um navegador LDAP ou com ldapsearch, depois estenda a consulta apenas para os tipos de objeto necessários. Por exemplo:

(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity))

Seu esquema LDAP é autoritativo As classes de objetos e os nomes de atributos variam de acordo com a implementação do diretório. Confirme o esquema real do objeto e certifique-se de que os mapeamentos obrigatórios tenham valores antes de salvar. Não amplie a consulta mais do que o necessário.

Valide a configuração

O recurso Testar Conexão não está disponível para coletores de diretório de usuários. Valide o acesso à rede, as credenciais de vinculação, o escopo de pesquisa, os resultados da consulta e os atributos mapeados de um host com acesso equivalente antes de salvar o coletor.

Use o ldapsearch

Execute uma pesquisa com escopo usando o Bind DN desejado. Substitua os exemplos pelos valores do seu diretório e adicione a Search Query do coletor como filtro LDAP.

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D "uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com" -W -b "cn=accounts,dc=example,dc=com" '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' nome uidNumber uid

  • A vinculação é bem-sucedida com a conta e senha exatas que o coletor usará.

  • A pesquisa retorna a conta humana, de computador ou de serviço esperada.

  • Todos os atributos mapeados obrigatórios existem e possuem um valor no objeto retornado.

  • O agente possui a mesma resolução de DNS e o mesmo caminho de rede para o servidor de diretório.

Depois de salvar

  • A sincronização LDAP começa quando o coletor inicia ou reinicia.

  • Um diretório com aproximadamente 300.000 usuários pode levar cerca de 15 minutos para sincronizar.

  • Os dados do usuário são atualizados automaticamente a cada 12 horas.

  • Caso o diretório fique indisponível, os detalhes do usuário obtidos anteriormente permanecem, mas usuários novos ou alterados não podem ser obtidos até que a conectividade seja restabelecida.

  • Os dados do usuário são retidos por 13 meses sem atualização. Os dados do diretório de usuários não podem ser excluídos independentemente do tenant.

Solução de problemas

Mensagem ou sintoma O que verificar

Credenciais inválidas fornecidas para o servidor LDAP.

Verifique o Bind DN e a senha. Confirme também se a conta pode pesquisar na Search Base configurada.

Não foi possível obter o objeto correspondente a DN=… fornecido como base de pesquisa.

Corrija a base de pesquisa. Use o domínio exato, DN, OU ou outro escopo compatível.

Falha ao estabelecer conexão LDAP.

Verifique o endereço IP/FQDN do servidor LDAP, a resolução de DNS, o protocolo, a porta e o caminho do firewall a partir do Agent.

Falha ao recuperar usuários LDAP… conexão é nula.

Reinicie o coletor. Se o problema persistir, valide a conectividade e a pesquisa com o ldapsearch a partir de um local de rede equivalente.

O coletor está TENTANDO NOVAMENTE ou reporta AGENT008.

Verifique o endereço do servidor e a base de pesquisa; em seguida, confirme se o agente consegue acessar o serviço de diretório.

Um atributo de usuário ou opcional não é exibido.

Verifique se a consulta de pesquisa inclui o objeto e se o nome do atributo mapeado corresponde ao esquema do diretório, incluindo maiúsculas e minúsculas quando aplicável. Salve para reiniciar e ressincronizar.

AcceptSecurityContext erro, dados 52e.

Verifique as credenciais e a base de pesquisa. No Active Directory, o código 52e indica credenciais inválidas.

ldap-port é do tipo STRING em vez de NUMBER.

Insira um valor numérico para a porta, como 389 ou 636.