Modul "Benutzerauthentifizierung"
Das Benutzerauthentifizierungsmodul lässt sich in Ihre Active Directory (AD) oder LDAP-Umgebung integrieren, um Benutzer mithilfe verschiedener Workflows innerhalb von IBM® MaaS360® zu authentifizieren. Mit diesem Modul können Ihre Benutzer Unternehmensanmeldedaten wiederverwenden, ohne dass sie einen neuen Satz von Anmeldedaten erstellen und verwalten müssen.
Cloud Extender ® ermöglicht die AD/LDAP-Authentifizierung für die folgenden Szenarios:
- Selbstbedienungsanmeldung von mobilen Geräten bei IBM MaaS360
- Benutzerportalzugriff für die Verwaltung von Geräten
- Authentifizierung für den Zugriff auf gesicherte Anwendungen und Dokumente erforderlich
- Wenn eine Arbeitsplatz-PIN® vom Benutzer zurückgesetzt wird
- IBM MaaS360 administrator-Authentifizierung für den Portalzugang
- Anmeldung an gemeinsam genutzten Geräten
Der Cloud Extender empfängt die Anmeldedaten sicher von der MaaS360 Cloud (vom Client) und validiert diese Anmeldedaten mit Ihrem Verzeichnisserver. Die Anmeldeinformationen werden vom Client über die MaaS360 Cloud an Ihren Cloud Extender weitergeleitet, aber nicht lokal gespeichert.
Betriebsarten
- Modus Active Directory : Dieser Modus gilt speziell für Microsoft Active Directory -Umgebungen. Cloud Extender wird als Servicekonto ausgeführt und führt PowerShell -Befehle aus, um Benutzer in Ihrem Verzeichnis zu authentifizieren. Wenn Ihre Umgebung mehrere anerkannte Gesamtstrukturen oder Domänen enthält, sind zusätzliche Konfigurationsschritte erforderlich. In diesem Modus kann Cloud Extender Benutzer im gesamten Bereich Ihres Verzeichnisses authentifizieren.
- LDAP-Modus: Dieser Modus wird für alle Unternehmensverzeichnisse verwendet. Der Cloud Extender bietet Standard-LDAP-Vorlagen zur Integration mit Domino LDAP, Oracle LDAP, Novell eDirectory, und OpenLDAP. Zusätzlich zu den Standard-LDAPs können Sie in diesem Modus alle angepassten LDAPs konfigurieren. Cloud Extender stellt auch eine Vorlage bereit, die Sie bei der Konfiguration von Microsoft Active Directory im LDAP-Modus unterstützt.
Berücksichtigen Sie die folgenden Richtlinien, um festzustellen, welchen Implementierungsmodus Sie für Ihre Umgebung verwenden sollten:
- Wenn Sie Microsoft Active Directory (AD) nicht verwenden, verwenden Sie den LDAP-Modus.
- Wenn Sie Microsoft Active Directory (AD) verwenden, enthält die folgende Tabelle LDAP-Optionen für Ihre Umgebung:
Tabelle 1. Feststellen, welchen LDAP-Implementierungsmodus Sie für Ihre Umgebung verwenden sollten Szenario Active Directory-Modus LDAP-Modus Funktionalität zur Beschränkung des Authentifizierungsbereichs auf eine bestimmte Organisationseinheit, untergeordnete Gesamtstruktur oder Gruppe ✓ Anforderung, dass Cloud Extender Teil Ihrer Domäne sein muss ✓ Funktionalität zur Unterstützung der Authentifizierung von anerkannten Gesamtstrukturen/Domänen ✓ ✓ Funktionalität zur Unterstützung der Authentifizierung von nicht anerkannten Gesamtstrukturen/Domänen ✓ Funktionalität zur Anpassung von Attributen, die von AD während des Benutzerauthentifizierungsprozesses gelesen werden ✓ Unterstützung für benutzerdefinierte Attribute1 ✓ Funktionalität zur Anpassung von Benutzer- und Gruppenfiltern für optimiertes Benutzerauthentifizierungsverhalten ✓ Unterstützung für Hochverfügbarkeit ✓ ✓ Einfachheit der Konfiguration Einfach Mittel Implementierungstechnologie .NET-Bibliotheken LDAP-Bibliotheken Konfiguriert zusammen mit Benutzersichtbarkeit auf demselben Cloud Extender2 ✓ ✓ Zeit für Authentifizierung Auf .NET-Bibliotheken beschränkt Standardmäßig schneller als AD
In den meisten Fällen ist der LDAP-Authentifizierungsmodus die Implementierung der Wahl selbst in Microsoft Active Directory -Umgebungen unter Berücksichtigung der in der Tabelle aufgeführten Vorteile und der einfachen Anpassungsfähigkeit an zukünftige Anforderungen.
Voraussetzungen und Skalierung
Das Modul "Benutzerauthentifizierung" für LDAP und Active Directory hat keine Skalierungslimits. Dennoch entsprechen die folgenden Spezifikationen den Mindestanforderungen eines Servers, damit dieser Skalierung einbinden kann. Erhöhen Sie diese Limits, um eine bessere Funktionalität und Nutzbarkeit des Servers zu erreichen.
Implementieren Sie in großen Umgebungen separate Instanzen von Cloud Extender , um die Integration des Unternehmensverzeichnisses zu bedienen und eine vorhersehbare Leistung aller Funktionen bereitzustellen. Sie können so viele Instanzen von Cloud Extender wie erforderlich implementieren. Aktivieren Sie jedoch zur Redundanz mindestens zwei Benutzerauthentifizierungsmodule in zwei Instanzen von Cloud Extender .
| Element | Mindestvoraussetzung |
|---|---|
| Skalierung (für Active Directory- und LDAP-Implementierungen) | CPU: 2 Cores |
| Hauptspeicher: 2 GB bis 8 GB | |
| Speicher: 50 GB | |
Skalierung:
Informationen zur genauen Skalierung Ihrer Umgebung finden Sie im Cloud Extender -Skalierungsdokument unter |
|
| Beschränkungen: Keine bekannt | |
| Netzverkehr | Authentifizierungsanforderung/-antwort = 1 KB pro Anforderung |
| Active Directory | Hardwarespezifikationen erfüllen die Mindestvoraussetzungen |
| PowerShell 3.0+ installiert | |
| Windows-Betriebssystem ist mit der Domäne verknüpft | |
Servicekonto
|
|
| LDAP | Hardwarespezifikationen erfüllen die Mindestvoraussetzungen |
Servicekonto
|
Beispiel: Sie definieren ein angepasstes Benutzerattribut mit dem Namen Employee Serial Number und verwenden diesen Wert in MaaS360 -Richtlinien für die Gerätekonfiguration, Anwendungskonfiguration oder einen Teil von Identitätszertifikaten. Dieses Attribut kann mit der LDAP-Konfiguration direkt aus Ihrem Verzeichnis gelesen werden.