Integrando o Active Directory Application

Providencie usuários do Verify para o Active Directory local.

Antes de começar

Procedimento

  1. Faça login como administrador em Verify.
  2. Selecione Aplicativos > Aplicativos e clique em Adicionar aplicativo.
  3. Na janela pop-up “Selecionar tipo de solicitação ”, procure por “ Active Directory ” e selecione essa opção para criar uma solicitação do tipo “ Active Directory ”.
  4. Clique em “Adicionar aplicativo” na janela pop-up.
  5. Na página “Adicionar aplicativos”, selecione a guia “Geral” e preencha os dados necessários.
    Observação: A guia “Início de sessão” não está disponível, pois não se aplica a aplicativos do tipo “ Active Directory ”.
  6. Selecione a guia “Ciclo de vida da conta ”.
  7. Especifique as políticas de fornecimento e de desprovisionamento.
    Parâmetros Descrição
    Provisionar contas

    A criação de contas provisórias está desativada por padrão, o que significa que a criação de contas é realizada fora do IBM® Verify.

    Selecione a opção Ativado para provisionar uma conta automaticamente quando a autorização for designada a um usuário. Estão disponíveis recursos de geração de senha e notificação por e-mail para a conta criada usando IBM Verify.

    Desprover contas

    A desativação de contas está desativada por padrão, o que significa que a remoção de contas é realizada fora do IBM Verify.

    Selecione a opção Ativado para desprover uma conta automaticamente quando a autorização for removida de um usuário.

    Senha da conta
    Senha do Cloud Directory do usuário de sincronização
    Esta opção estará disponível se a Sincronização de senha estiver ativada no Cloud Directory. Ela usará a senha do Cloud Directory quando um usuário regular for provisionado para o aplicativo. Os usuários federados recebem uma senha gerada quando provisionados para o aplicativo.
    Gerar senha
    Esta opção gera uma senha aleatória para a conta provisionada. A senha é baseada na política de senha do Cloud Directory.
    Nenhum
    Esta opção provisiona a conta sem uma senha.
    Enviar notificação por e-mail Esta opção está disponível quando você seleciona a opção Gerar senha. Ao selecionar a opção Enviar notificação por e-mail, uma notificação por e-mail com a senha gerada automaticamente é enviada para o seu endereço de e-mail após a conta ser provisionada com sucesso.
    Período de carência (dias) Configure o período de carência em dias durante os quais a conta desprovisionada será mantida como suspensa antes de ser excluída permanentemente.
    Ação de remoção de provisão Excluir a conta Esse campo ficará disponível apenas se o campo Desprover contas estiver ativado.
  8. Especifique os detalhes de autenticação da API.
    • URL do agente: a URL do agente do adaptador instalado com o Active Directory no local. Por exemplo, http://<Adapter_host>:<adapter_port>
    • ID do usuário do agente: o ID do usuário do adaptador do Active Directory no local. (agente)
    • Senha do agente: senha do adaptador do Active Directory no local. (agente)
  9. Forneça os Verify detalhes da ponte.
    Associe o Verify agente de identidade que você criou na seção " Configuração " por meio da interface do usuário do Verify.
  10. Opcional: Especifique os detalhes do destino.
    • User base DN:
    • Group base DN:
    Observação: Especifique o DN do objeto de grupo d Active Directory Um DN de exemplo para um usuário chamado CSantana cujo objeto é armazenado no contêiner cn=Users em um domínio que é denominado Company.com é cn=CSantana,cn=Users,dc=Company,dc=com.
    Configure o valor como:
    User base DN: cn=Users,dc=Company,dc=com
    Group base DN: CN=Users,dc=Company,dc=com
  11. Clique em “Testar conexão” para testar a conexão com o adaptador do Active Directory no ambiente local.
    A conexão precisa ser bem-sucedida para provisionar ou reconciliar as contas no aplicativo Active Directory.
  12. Mapeie os nomes de atributos dos atributos do Active Directory de destino para atributos específicos do Cloud Directory.
    Marque a caixa de seleção Manter o valor atualizado para os atributos que precisam ser atualizados no destino.
  13. Selecione a guia "Sincronização de contas".
  14. Na seção “Política de adoção ”, adicione um ou mais pares de atributos que precisam coincidir para que o processo de sincronização de contas atribua as contas d Active Directory aos respectivos proprietários no Verify.
  15. Na seção “Políticas de correção”, selecione uma política de correção para corrigir manualmente as contas que não estão em conformidade.
  16. Clique em Salvar.
  17. Depois que o aplicativo for salvo, especifique as opções de provisionamento na guia " Direitos ".
    Nota:

    O limite de falha de reconhecimento é configurado como 15% por padrão. Ele assegura que, se mais de 15% da conta tiver sido excluído entre as sucessivas sincronizações de conta, o resultado da sincronização será descartado e a operação será parada.

    Se houver uma % maior de registros excluídos (geralmente com menor volume de dados, a mudança menor de dados contribuirá para uma % de desvio maior), ajuste o valor apropriadamente. Ao configurar o valor do limite de falha para 100%, a % de desvio será ignorada e a operação de sincronização da conta será concluída.

    É possível mudar o valor do limite de falha incluindo a variável ambiental RECONCILIATION_FAILURETHRESHOLD_VALUE:"100” (o valor pode variar de 0 a 100) na seção de ambientes de identity-brokerage no arquivo yml de composição do docker. Depois de fazer isso, gire novamente o contêiner se ele já estiver em execução.

    Por Exemplo:

    
    identity-brokerage:
    image: ibmcom/identity-brokerage
    container_name: identity-brokerage
    depends_on:
    - ib-init
    - ibdb
    environment:
    LICENSE_ACCEPT: "yes"
    HOSTNAME: "identity-brokerage"
    DB_SERVICE_NAME: "ibdb"
    TRACE: "enabled"
    SCIM_USER: "<>"
    SCIM_USER_PASSWORD: "<>"
    RECONCILIATION_FAILURETHRESHOLD_VALUE: "75"