Modul "Benutzerauthentifizierung"

Das Benutzerauthentifizierungsmodul lässt sich in Ihre Active Directory (AD) oder LDAP-Umgebung integrieren, um Benutzer mithilfe verschiedener Workflows innerhalb von IBM® MaaS360® zu authentifizieren. Mit diesem Modul können Ihre Benutzer Unternehmensanmeldedaten wiederverwenden, ohne dass sie einen neuen Satz von Anmeldedaten erstellen und verwalten müssen.

Cloud Extender ® ermöglicht die AD/LDAP-Authentifizierung für die folgenden Szenarios:

  • Selbstbedienungsanmeldung von mobilen Geräten bei IBM MaaS360
  • Benutzerportalzugriff für die Verwaltung von Geräten
  • Authentifizierung für den Zugriff auf gesicherte Anwendungen und Dokumente erforderlich
  • Wenn eine Arbeitsplatz-PIN® vom Benutzer zurückgesetzt wird
  • IBM MaaS360 administrator-Authentifizierung für den Portalzugang
  • Anmeldung an gemeinsam genutzten Geräten

Der Cloud Extender empfängt die Anmeldedaten sicher von der MaaS360 Cloud (vom Client) und validiert diese Anmeldedaten mit Ihrem Verzeichnisserver. Die Anmeldeinformationen werden vom Client über die MaaS360 Cloud an Ihren Cloud Extender weitergeleitet, aber nicht lokal gespeichert.

Betriebsarten

Cloud Extender kann mithilfe der folgenden Modi in das Unternehmensverzeichnis integriert werden:
  • Modus Active Directory : Dieser Modus gilt speziell für Microsoft Active Directory -Umgebungen. Cloud Extender wird als Servicekonto ausgeführt und führt PowerShell -Befehle aus, um Benutzer in Ihrem Verzeichnis zu authentifizieren. Wenn Ihre Umgebung mehrere anerkannte Gesamtstrukturen oder Domänen enthält, sind zusätzliche Konfigurationsschritte erforderlich. In diesem Modus kann Cloud Extender Benutzer im gesamten Bereich Ihres Verzeichnisses authentifizieren.
  • LDAP-Modus: Dieser Modus wird für alle Unternehmensverzeichnisse verwendet. Der Cloud Extender bietet Standard-LDAP-Vorlagen zur Integration mit Domino LDAP, Oracle LDAP, Novell eDirectory, und OpenLDAP. Zusätzlich zu den Standard-LDAPs können Sie in diesem Modus alle angepassten LDAPs konfigurieren. Cloud Extender stellt auch eine Vorlage bereit, die Sie bei der Konfiguration von Microsoft Active Directory im LDAP-Modus unterstützt.

Berücksichtigen Sie die folgenden Richtlinien, um festzustellen, welchen Implementierungsmodus Sie für Ihre Umgebung verwenden sollten:

  • Wenn Sie Microsoft Active Directory (AD) nicht verwenden, verwenden Sie den LDAP-Modus.
  • Wenn Sie Microsoft Active Directory (AD) verwenden, enthält die folgende Tabelle LDAP-Optionen für Ihre Umgebung:
    Tabelle 1. Feststellen, welchen LDAP-Implementierungsmodus Sie für Ihre Umgebung verwenden sollten
    Szenario Active Directory-Modus LDAP-Modus
    Funktionalität zur Beschränkung des Authentifizierungsbereichs auf eine bestimmte Organisationseinheit, untergeordnete Gesamtstruktur oder Gruppe  
    Anforderung, dass Cloud Extender Teil Ihrer Domäne sein muss  
    Funktionalität zur Unterstützung der Authentifizierung von anerkannten Gesamtstrukturen/Domänen
    Funktionalität zur Unterstützung der Authentifizierung von nicht anerkannten Gesamtstrukturen/Domänen  
    Funktionalität zur Anpassung von Attributen, die von AD während des Benutzerauthentifizierungsprozesses gelesen werden  
    Unterstützung für benutzerdefinierte Attribute1  
    Funktionalität zur Anpassung von Benutzer- und Gruppenfiltern für optimiertes Benutzerauthentifizierungsverhalten  
    Unterstützung für Hochverfügbarkeit
    Einfachheit der Konfiguration Einfach Mittel
    Implementierungstechnologie .NET-Bibliotheken LDAP-Bibliotheken
    Konfiguriert zusammen mit Benutzersichtbarkeit auf demselben Cloud Extender2
    Zeit für Authentifizierung Auf .NET-Bibliotheken beschränkt Standardmäßig schneller als AD

In den meisten Fällen ist der LDAP-Authentifizierungsmodus die Implementierung der Wahl selbst in Microsoft Active Directory -Umgebungen unter Berücksichtigung der in der Tabelle aufgeführten Vorteile und der einfachen Anpassungsfähigkeit an zukünftige Anforderungen.

Voraussetzungen und Skalierung

Das Modul "Benutzerauthentifizierung" für LDAP und Active Directory hat keine Skalierungslimits. Dennoch entsprechen die folgenden Spezifikationen den Mindestanforderungen eines Servers, damit dieser Skalierung einbinden kann. Erhöhen Sie diese Limits, um eine bessere Funktionalität und Nutzbarkeit des Servers zu erreichen.

Implementieren Sie in großen Umgebungen separate Instanzen von Cloud Extender , um die Integration des Unternehmensverzeichnisses zu bedienen und eine vorhersehbare Leistung aller Funktionen bereitzustellen. Sie können so viele Instanzen von Cloud Extender wie erforderlich implementieren. Aktivieren Sie jedoch zur Redundanz mindestens zwei Benutzerauthentifizierungsmodule in zwei Instanzen von Cloud Extender .

Tabelle 2. Skalierungsvoraussetzungen für das Modul Benutzerauthentifizierung
Element Mindestvoraussetzung
Skalierung (für Active Directory- und LDAP-Implementierungen) CPU: 2 Cores
Hauptspeicher: 2 GB bis 8 GB
Speicher: 50 GB
Skalierung:
  • Ein Cloud Extender für 10.000 Geräte und ein Cloud Extender für Hochverfügbarkeit (HA)
  • Unterstützt die Installation auf mehreren Instanzen vonCloud Extender
  • Installieren Sie auf einem dedizierten Cloud Extender oder aktiviert auf Cloud Extender mit den aktivierten Diensten User Visibility, Certificate Authority Integration, Exchange Integration oder HCL Traveler Integration.

Informationen zur genauen Skalierung Ihrer Umgebung finden Sie im Cloud Extender -Skalierungsdokument unter Einrichtung > Dienstleistungen > Enterprise-E-Mail-Integration

Beschränkungen: Keine bekannt
Netzverkehr Authentifizierungsanforderung/-antwort = 1 KB pro Anforderung
Active Directory Hardwarespezifikationen erfüllen die Mindestvoraussetzungen
PowerShell 3.0+ installiert
Windows-Betriebssystem ist mit der Domäne verknüpft
Servicekonto
  • Domänenbenutzer
  • Kennwort verfällt nicht
  • Nicht interaktives Konto
  • Lokaler Administrator auf dem Cloud Extender -Server
LDAP Hardwarespezifikationen erfüllen die Mindestvoraussetzungen
Servicekonto
  • Benutzername und Kennwort für die Bindung an den LDAP-Server
  • Kennwort verfällt nicht
  • Nicht interaktives Konto
1 Benutzerdefinierte Benutzerattribute ist ein Feature in MaaS360 , in dem Sie Ihr eigenes Attribut definieren und dieses Attribut in verschiedenen Konfigurationsworkflows verwenden.

Beispiel: Sie definieren ein angepasstes Benutzerattribut mit dem Namen Employee Serial Number und verwenden diesen Wert in MaaS360 -Richtlinien für die Gerätekonfiguration, Anwendungskonfiguration oder einen Teil von Identitätszertifikaten. Dieses Attribut kann mit der LDAP-Konfiguration direkt aus Ihrem Verzeichnis gelesen werden.

2 Überlegen Sie, ob der Benutzersichtbarkeitsservice zusammen mit dem Benutzerauthentifizierungsservice für Cloud Extenderkonfiguriert werden soll. Falls ja, ist der Konfigurationsmodus für beide Services entweder Active Directory oder LDAP. Beispielsweise ist die Benutzerauthentifizierung als AD und die Benutzersichtbarkeit als LDAP in demselben Cloud Extender nicht möglich. Wenn Sie diese Kombination benötigen, müssen Sie separate Instanzen von Cloud Extenderverwenden.