Modulo di autenticazione utente

Il modulo Autenticazione utenti si integra con l'ambiente Active Directory (AD) o LDAP per autenticare gli utenti utilizzando vari flussi di lavoro all'interno di IBM® MaaS360®. Con questo modulo, gli utenti possono riutilizzare le credenziali aziendali senza dover generare e gestire un nuovo set di credenziali.

Il Cloud Extender ® facilita l'autenticazione AD/LDAP per i seguenti scenari:

  • Registrazione self-service dei dispositivi mobili in IBM MaaS360
  • Accesso al portale utente per gestire i dispositivi
  • Quando viene richiesta l'autenticazione prima di accedere ad applicazioni e documenti garantiti
  • Quando il PIN® della postazione di lavoro viene resettato dall'utente
  • IBM MaaS360 autenticazione dell'amministratore per l'accesso al portale
  • Firma in dispositivi condivisi

Il Cloud Extender riceve le credenziali in modo sicuro dal Cloud MaaS360 (di origine client) e le convalida con il vostro server di directory. Le informazioni sulle credenziali vengono passate dal client attraverso il Cloud MaaS360 al Cloud Extender, ma le informazioni non vengono memorizzate localmente.

Modalità di funzionamento

Il Cloud Extender si integra con la directory aziendale utilizzando le seguenti modalità:
  • Active Directory Mode: questa modalità è specifica per gli ambienti Microsoft Active Directory . Cloud Extender viene eseguito come account di servizio ed esegue i comandi PowerShell per autenticare qualsiasi utente nella directory. Se si dispone di più foreste di fiducia o domini nel proprio ambiente, è necessaria qualche configurazione aggiuntiva. In questa modalità, il Cloud Extender può autenticare gli utenti nell'intero ambito della propria directory.
  • Modalità LDAP: questa modalità viene utilizzata per qualsiasi directory aziendale. Cloud Extender offre modelli LDAP standard per l'integrazione con Domino LDAP, Oracle LDAP, Novell eDirectory, e OpenLDAP. Oltre a questi LDAPs standard, utilizzare questa modalità per configurare contro qualsiasi LDAP personalizzato. Cloud Extender fornisce anche un template che consente di configurare Microsoft Active Directory in modalità LDAP.

Per determinare quale modalità di implementazione utilizzare per il proprio ambiente, considerare queste linee guida:

  • Se non si utilizza Microsoft Active directory (AD), utilizzare la modalità LDAP.
  • Se si utilizza Microsoft Active directory (AD), la seguente tabella fornisce le opzioni LDAP per il proprio ambiente:
    Tabella 1. Determinazione della modalità di implementazione LDAP da utilizzare per il proprio ambiente
    Scenario Modalità Active Directory Modalità LDAP
    Possibilità di limitare l'ambito di autenticazione a una certa OU, sottoalbero o gruppo  
    Requisito che il Cloud Extender deve far parte del tuo dominio  
    Possibilità di supportare l'autenticazione della foresta / dominio attendibile
    Possibilità di supportare l'autenticazione della foresta / dominio non attendibile  
    Possibilità di personalizzare gli attributi letti da AD durante il processo di autenticazione dell'utente  
    Supporto per gli attributi personalizzati dell'utente1  
    Possibilità di personalizzare i filtri utente e di gruppo per prestazioni di autenticazione utente ottimizzate  
    Supporto per High Availability (HA)
    Facilità di configurazione Facile Medio
    Tecnologia di implementazione Librerie .NET Librerie LDAP
    Configurato insieme all'Utente Visibilità sullo stesso Cloud Extender2
    Tempo di autenticazione Limitato alle librerie .NET Generalmente più veloce di AD

Nella maggior parte delle situazioni, la modalità di autenticazione LDAP è l'implementazione della scelta anche in ambienti Microsoft Active Directory con considerazione ai vantaggi elencati nella tabella e facile adattabilità ai requisiti futuri.

Requisiti e scalabilità

Il modulo di autenticazione utente per LDAP o Active Directory non ha limiti di scaling. Tuttavia, le seguenti specifiche sono i requisiti minimi necessari da un server per incorporare la scalabilità. Aumentare questi limiti per migliori funzioni server e usabilità.

In ambienti di grandi dimensioni, distribuire istanze separate del Cloud Extender per il servizio Corporate Directory Integration e per fornire prestazioni prevedibili di tutte le funzioni. È possibile distribuire quante istanze del Cloud Extender in base alle necessità. Tuttavia, abilitare almeno due moduli di autenticazione utente su due istanze del Cloud Extender per la ridondanza.

Tabella 2. Requisiti di scaling per il modulo di autenticazione utente
Elemento Requisito minimo
Scaling (per entrambe le implementazioni Active Directory e LDAP) CPU: 2 core
Memoria: da 2 GB a 8 GB
Memoria: 50 GB
Scala:
  • Un Cloud Extender per 10.000 dispositivi e uno Cloud Extender per High Availability (HA)
  • Supporta l'installazione su più istanze delCloud Extender
  • Installare su un Cloud Extender dedicato o abilitato su Cloud Extender con i servizi Visibilità utente, Integrazione autorità di certificazione, Integrazione Exchange o HCL Traveler Integrazione abilitati.

Per una scalatura accurata del proprio ambiente, consultare il documento di scaling Extender Cloud a Setup > Servizi > Integrazione Email Enterprise.

Limiti: Nessuno conosciuto
Traffico di rete Richiesta di autenticazione / risposta = 1 KB per richiesta
Active Directory Le specifiche hardware soddisfano i requisiti minimi
PowerShell 3.0+ installato
Il sistema operativo Windows è unito al dominio
Account di servizio
  • Utente del dominio
  • La password non scade
  • Account non interattivo
  • Amministratore locale sul server Cloud Extender
LDAP Le specifiche hardware soddisfano i requisiti minimi
Account di servizio
  • Nome utente e password da vincolare al server LDAP
  • La password non scade
  • Account non interattivo
1 Gli attributi personalizzati dell'utente sono una funzione in MaaS360 in cui si definisce il proprio attributo e si utilizza questo attributo in vari flussi di lavoro di configurazione.

Ad esempio: definire un attributo personalizzato dell'utente denominato Employee Serial Number e utilizzare questo valore nelle politiche MaaS360 per la configurazione del dispositivo, dell'applicazione o di una parte dei certificati di identità. Questo attributo può essere letto direttamente dalla propria directory utilizzando la configurazione LDAP.

2 Considerare se configurare il servizio User Visibility insieme al servizio di autenticazione utente per il proprio Cloud Extender. In caso affermativo, allora la modalità di configurazione per entrambi questi servizi è Active Directory o LDAP. Ad esempio, l'autenticazione utente come AD e l'Utente Visibilità come LDAP sullo stesso Cloud Extender non è possibile. Se si richiede questa combinazione, è necessario utilizzare istanze separate del Cloud Extender.