Modulo Visibilità utente

Il Modulo User Visibilità gestisce i dispositivi mobili in base alla struttura delle directory aziendali. Con questo modulo, gli amministratori possono gestire i dispositivi utente che appartengono a gruppi specifici, e le app di destinazione, le policy e i contenuti ai dispositivi utente che sono membri di uno specifico gruppo di directory.

Il Modulo di visibilità dell'utente si integra con il proprio ambiente Active Directory (AD) o LDAP per scoprire utenti, gruppi e le relative associazioni di appartenenza dalla directory aziendale. Il Modulo User Visibilità raccoglie informazioni su questi oggetti di directory e caricano tali informazioni al Cloud MaaS360® . Il modulo utilizza le informazioni dell'utente e del gruppo per assegnare e distribuire le policy, le app e le docce, incluso l'accesso basato sul ruolo amministrativo.

Il Cloud Extender ® facilita la visibilità AD/LDAP nei seguenti modi:
  • Rilevamento degli oggetti utente dalla directory all'interno di un ambito specifico (nessuna informazione sensibile raccolte)
  • Rilevamento dei gruppi di utenti dalla directory all'interno di un ambito specifico
  • Scoperta on demand di membri di gruppi specifici. Utilizzare le opzioni di configurazione personalizzate per limitare i dati esportati dalla directory e dall'interno di un ambito specifico invece di esportare l'intera directory.
  • Gli attributi della mappa che vengono letti dalla directory aziendale per l'oggetto utente per casi di utilizzo specifici.

Quando il modulo User Visibility è configurato correttamente, l'amministratore può visualizzare tutti gli utenti e i gruppi della directory aziendale all'interno del portale IBM® MaaS360. La piattaforma MaaS360 consente agli amministratori di importare questi gruppi di utenti in MaaS360 per attivare una ricerca degli utenti all'interno di quel gruppo specifico.

Il Modulo di visibilità dell'utente esegue una pianificazione e upload dei dati (utenti, gruppi, attributi utente e appartenenze di gruppo) in incrementi (modifiche dall'ultimo upload) ogni quattro ore e carica anche la portata completa dei dati una volta al mese. Il portale IBM MaaS360 aggiorna costantemente qualsiasi modifica agli attributi dell'utente o qualsiasi modifica o eliminazione dell'appartenenza a un gruppo.

Modalità di funzionamento

Il Cloud Extender si integra con la directory aziendale utilizzando le seguenti modalità:
  • Active Directory Mode: questa modalità è specifica per gli ambienti Microsoft Active Directory . Il Cloud Extender viene eseguito come account di servizio ed esegue script per scoprire utenti e gruppi all'interno della propria directory. Se si hanno più foreste di fiducia o foreste di risorse nel proprio ambiente, è necessaria qualche configurazione aggiuntiva.
  • Modalità LDAP: questa modalità viene utilizzata per qualsiasi directory aziendale. Cloud Extender offre modelli LDAP standard per l'integrazione con Domino LDAP, Oracle LDAP, Novell eDirectory, e OpenLDAP. Oltre a questi LDAPs standard, utilizzare questa modalità per configurare contro qualsiasi LDAP personalizzato. Cloud Extender fornisce anche un template che consente di configurare Microsoft Active Directory in modalità LDAP.

Per determinare quale modalità di implementazione utilizzare per il proprio ambiente, considerare queste linee guida:

  • Se non si utilizza Microsoft Active directory (AD), utilizzare la modalità LDAP.
  • Se si utilizza Microsoft Active directory (AD), la seguente tabella fornisce le opzioni LDAP per il proprio ambiente:
    Tabella 1. Determinazione della modalità di implementazione LDAP da utilizzare per il proprio ambiente
    Scenario Modalità Active Directory Modalità LDAP
    Possibilità di limitare l'ambito di autenticazione a una certa OU, sottoalbero o gruppo  
    Requisito che il Cloud Extender deve far parte del tuo dominio  
    Possibilità di supportare la visibilità forestale / dominio attendibile
    Possibilità di supportare la visibilità forestale / dominio non attendibile Richiede un'istanza separata del Cloud Extender per ogni foresta non protetta Richiede un'istanza separata del Cloud Extender per ogni foresta non protetta
    Possibilità di personalizzare gli attributi letti da AD  
    Supporto per gli attributi personalizzati dell'utente1  
    Possibilità di personalizzare i filtri utente e di gruppo per prestazioni di ricerca utente ottimizzate  
    Supporto per High Availability    
    Facilità di configurazione Facile Medio
    Tecnologia di implementazione Librerie .NET Librerie LDAP
    Configurato insieme all'Autenticazione Utente sullo stesso Cloud Extender2

Nella maggior parte delle situazioni, la modalità LDAP di visibilità degli utenti è l'implementazione della scelta anche in ambienti Microsoft Active Directory con considerazione ai vantaggi elencati nella tabella e facile adattabilità ai requisiti futuri.

Requisiti e scalabilità

Il Modulo di visibilità dell'utente richiede una sola istanza di Cloud Extender per LDAP o Active Directory, che scalda fino a 100.000 utenti. Se l'ambito di directory per Cloud Extender è maggiore di 100.000 utenti, è necessario implementare istanze aggiuntive di Cloud Extender. La seguente tabella fornisce i requisiti hardware per il modulo User Visibility:

Tabella 2. Requisiti hardware per il modulo di visibilità utente
Elemento Requisito minimo
Componente hardware CPU: 2 core
Memoria: da 2 GB a 8 GB
Memoria: 50 GB
Scala:
  • Un Cloud Extender per 100.000 utenti.
  • Supporta l'installazione su più istanze del Cloud Extender, ma non supporta High Availability. Ogni Cloud Extender che implementa l'Utente Visibilità deve avere un ambito esclusivo e non deve sovrapporsi ad altre istanze del Cloud Extender che implementano l'Utente Visibilità.
  • Installare su un Cloud Extender dedicato o abilitato su Cloud Extender con l'autenticazione dell'utente o i servizi di integrazione di Certificate Authority abilitati.

Per una scalatura accurata del proprio ambiente, consultare il documento di scaling Extender Cloud a Setup > Servizi > Integrazione Email Enterprise.

Limiti: 100.000 utenti
Traffico di rete Scambio traffico tra il Cloud Extender e LDAP / AD:
  • Utilizzo dati di caricamento per la prima volta: 0.5 MB
  • Utilizzo dei dati di stato costante al mese: 90 MB
Scambio traffico tra il Cloud Extender e MaaS360:
  • Utilizzo dati di caricamento per la prima volta: 0.15 MB
  • Utilizzo dati stato stazionario al mese: 0.87 MB
Metriche di test (utilizzo basato su 1.000 utenti):
  • Frequenza di caricamento dati
    • Frequenza di upload dei dati incrementali = 4 ore
    • Frequenza di upload dei dati completi = 1 settimana
  • Upload dei dati incrementali (upload cambia solo dall'ultimo caricamento riuscito)
    • Ogni query incrementale, una percentuale di utenti con le modifiche degli attributi
    • Dimensione media pacchetto di dati per utente: 0.5 KB
  • Rapporto medio di codifica e compressione del caricamento dei dati a MaaS360 = 70%
Active Directory Le specifiche hardware soddisfano i requisiti minimi
PowerShell 3.0+ installato
Il sistema operativo Windows è unito al dominio
Account di servizio
  • Utente del dominio
  • La password non scade
  • Account non interattivo
  • Amministratore locale sul server Cloud Extender
LDAP Le specifiche hardware soddisfano i requisiti minimi
Account di servizio
  • Nome utente e password da vincolare al server LDAP
  • La password non scade
  • Account non interattivo
1 Gli attributi personalizzati dell'utente sono una funzione in MaaS360 in cui si definisce il proprio attributo e si utilizza questo attributo in vari flussi di lavoro di configurazione.

Ad esempio: definire un attributo personalizzato dell'utente denominato Employee Serial Number e utilizzare questo valore nelle politiche MaaS360 per la configurazione del dispositivo, dell'applicazione o di una parte dei certificati di identità. Questo attributo può essere letto direttamente dalla propria directory utilizzando la configurazione LDAP.

2 Considerare se configurare il servizio User Visibility insieme al servizio di autenticazione utente per il proprio Cloud Extender. In caso affermativo, allora la modalità di configurazione per entrambi questi servizi è Active Directory o LDAP. Ad esempio, l'autenticazione utente come AD e l'Utente Visibilità come LDAP sullo stesso Cloud Extender non è possibile. Se si richiede questa combinazione, è necessario utilizzare istanze separate del Cloud Extender.