Incorporación de la aplicación LDAP
Configurar usuarios desde Verify al adaptador de LDAP para entornos locales.
Antes de empezar
- Configure el agente de identidad para la autenticación en Verify. Consulte Configuración mediante la interfaz de usuario Verify.
- Implemente y configure el IBM® Verify componente Identity Brokerage On-Premises.
Procedimiento
- Inicia sesión como administrador en Verify.
- Selecciona Aplicaciones > Aplicaciones y haz clic en Añadir aplicación.
- Busca el tipo de aplicación « LDAP » en el menú emergente y haz clic en «Añadir aplicación».
- En la página «Añadir aplicaciones », selecciona la pestaña «General» y especifica los datos necesarios.
- Selecciona la pestaña «Ciclo de vida de la cuenta ».
- Especifique las políticas de suministro y de cancelación de suministro.
Parámetros Descripción Suministrar cuentas La función de cuentas provisionales está desactivada de forma predeterminada, lo que significa que la creación de cuentas se realiza fuera de IBM Verify.
Marque la opción Habilitado para suministrar automáticamente una cuenta cuando la titularidad está asignada a un usuario. Las funciones de generación de contraseñas y notificación por correo electrónico están disponibles para la cuenta creada mediante IBM Verify.
Dejar de suministrar cuentas La desactivación de cuentas está desactivada de forma predeterminada, lo que significa que la eliminación de cuentas se realiza fuera de IBM Verify.
Seleccione la opción Habilitado para dejar de suministrar automáticamente una cuenta cuando se elimina la titularidad de un usuario.
Contraseña de cuenta - Sincronizar contraseña de Cloud Directory del usuario
- Esta opción está disponible si la sincronización de contraseña está habilitada en Cloud Directory. Utiliza la contraseña de Cloud Directory cuando se suministra un usuario normal a la aplicación. Los usuarios federados reciben una contraseña generada cuando se suministran a la aplicación.
- Generar contraseña
- Esta opción genera una contraseña aleatoria para la cuenta suministrada. La contraseña se basa en la política de contraseñas de Cloud Directory.
- Ninguna
- Esta opción suministra la cuenta sin contraseña.
Enviar notificación de correo electrónico Esta opción está disponible cuando se selecciona la opción Generar contraseña. Al seleccionar la opción Enviar notificación de correo electrónico, se envía una notificación de correo electrónico con la contraseña generada automáticamente a la dirección de correo electrónico después de que la cuenta se haya suministrado correctamente. Periodo de gracia (días) Establezca el periodo de gracia en días para los que se conservará la cuenta de suministro como suspendida antes de suprimirla permanentemente. Acción de dejar de suministrar Suprimir la cuenta. Este campo sólo está disponible si el campo Dejar de suministrar cuentas está habilitado. - En la sección «General», selecciona «Perfil de la aplicación» en el menú desplegable. Si el perfil no existe, debe crear uno. Para obtener más información, consulte «Gestión de perfiles de aplicación del adaptador de identidad ».
- Especifique los detalles de autenticación de API.
Parámetros Descripción Ubicación de Tivoli Directory Integrator URL de la instancia de IBM Security Directory Integrator. Por ejemplo, rmi://<dirección-ip>:<puerto>/ITDIDispatcher, donde dirección-ip es el host de IBM Security Directory Integrator y puerto es el número de puerto de asignador RMI. URL URL del servidor de directorios. Por ejemplo, ldap://<host ldap>:<puerto>, donde 'host ldap' es el host del servidor de directorios y puerto es el número de puerto del servidor de directorios. Nombre del administrador Nombre de usuario del usuario de administración. Nombre del servidor de directorios - Para IBM, seleccione la primera opción, IBM Directory Server, en el desplegable.
- Para Oracle, seleccione la segunda opción, Oracle Directory Server, en el desplegable.
- Para cualquier otro destino, seleccione otra opción en el desplegable.
DN base de usuarios El DN del contenedor donde se almacenan los usuarios. Por ejemplo, cn=users,dc=com. Atributo de RDN de usuario El atributo de nombre distinguido relativo para las entradas de LDAP de usuarios. Por ejemplo, UID o CN. DN base de grupo El DN del contenedor donde se almacenan los grupos. Por ejemplo, cn=groups,dc=com. Atributo de RDN de grupo El atributo de nombre distinguido relativo para las entradas de LDAP de usuarios. Por ejemplo, UID o CN. Miembro de grupo inicial El DN de un usuario puede ser un miembro de grupo cuando se realiza la operación de adición al grupo. Contraseña La contraseña del usuario administrador. Agente de identidad Seleccione un agente de identidad de tipo suministro en el desplegable utilizando el cual se ha descubierto el perfil de aplicación. Descripción Campo opcional. Añada la descripción si es necesario. ¿Utilizar comunicación SSL con LDAP? Marque el recuadro de selección si se utiliza SSL para la comunicación con LDAP. ¿Política de contraseñas habilitada en el servidor de directorios? Marque el recuadro de selección si la política de contraseñas está habilitada en el servidor de directorios. Tamaño de página de LDAP Especifique el tamaño de página de LDAP. Nombre de clase de objeto de grupo Especifique el nombre de clase de objeto de grupo bajo el que el grupo se añade en el recurso gestionado. Atributo de pertenencia a grupos Especifique el atributo de la clase de objeto de grupo en el recurso gestionado que lista los usuarios que son miembros del grupo. - Haz clic en «Probar conexión» para comprobar la conexión con el adaptador « LDAP » local. La conexión debe ser satisfactoria para suministrar o conciliar las cuentas en la aplicación LDAP.
- Asigne los atributos de destino de « LDAP » a los Verify atributos correspondientes según sea necesario. Marque el recuadro de selección Mantener el valor actualizado para ver los atributos que es necesario actualizar en el destino.
- Selecciona la pestaña «Sincronización de cuentas ».
- En la sección «Política de adopción», añade uno o varios pares de atributos que deban coincidir para que el proceso de sincronización de cuentas asigne las cuentas de LDAP a sus respectivos propietarios en Verify.
- En la sección «Políticas de corrección», seleccione una política de corrección para corregir automáticamente las cuentas que no cumplan los requisitos.
- Haz clic en «Guardar ».
- Una vez guardada la solicitud, especifique la política de autorización en la pestaña «Derechos ».Nota:
De forma predeterminada, el umbral de errores de reconocimiento se establece en 15%. Garantiza que si se encuentra más del 15% de la cuenta suprimida entre sincronizaciones sucesivas de la cuenta, el resultado de sincronización de cuenta se descarta y se detiene la operación.
Si hay un porcentaje más alto de registros suprimidos (normalmente con un volumen de datos más pequeño, el cambio de datos más pequeño contribuirá a una desviación superior en %), ajuste el valor adecuadamente. Estableciendo el valor de umbral de anomalía en 100%, se ignorará la desviación de % y se completará la operación de sincronización de cuenta.
Puede cambiar el valor del umbral de anomalía añadiendo la variable de entorno
RECONCILIATION_FAILURETHRESHOLD_VALUE:"100”(el valor puede situarse entre 0 y 100) bajo la sección de entornos de Identity Brokerage, en el archivo yml de docker-compose. Una vez hecho, reinicie el contenedor si ya se está ejecutando.Por ejemplo:
identity-brokerage: image: ibmcom/identity-brokerage container_name: identity-brokerage depends_on: - ib-init - ibdb environment: LICENSE_ACCEPT: "yes" HOSTNAME: "identity-brokerage" DB_SERVICE_NAME: "ibdb" TRACE: "enabled" SCIM_USER: "<>" SCIM_USER_PASSWORD: "<>" RECONCILIATION_FAILURETHRESHOLD_VALUE: "75"