Integração do aplicativo Microsoft Active Directory
Providencie usuários do Verify para o Active Directory local.
Antes de começar
- Configurar o agente de identidade para autenticação no Verify. Consulte a seção “Configuração pela interface do usuário do Verify ”.
- Implemente e configure o componente local do Identity Brokerage do IBM® Security Verify.
Procedimento
- Faça login como administrador em Verify.
- Selecione Aplicativos > Aplicativos e clique em Adicionar aplicativo.
- Na janela pop-up “Selecionar tipo de aplicativo ”, procure por “Microsoft™ Active Directory ” e selecione essa opção para criar um aplicativo do tipo “Microsoft Active Directory ”.
- Clique em “Adicionar aplicativo” na janela pop-up.
- Na página “Adicionar aplicativos”, selecione a guia “Geral” e preencha os dados necessários.Observação: A guia “Sign-on” não está disponível, pois não se aplica a aplicativos do tipo “ Active Directory ”.
- Selecione a guia “Ciclo de vida da conta ”.
- Especifique as políticas de fornecimento e de desprovisionamento.
Parâmetros Descrição Provisionar contas A criação de contas provisórias está desativada por padrão, o que significa que a criação de contas é realizada fora do IBM Verify.
Selecione a opção Ativado para provisionar uma conta automaticamente quando a autorização for designada a um usuário. Estão disponíveis recursos de geração de senha e notificação por e-mail para a conta criada usando IBM Verify.
Desprover contas A desativação de contas está desativada por padrão, o que significa que a remoção de contas é realizada fora do IBM Verify.
Selecione a opção Ativado para desprover uma conta automaticamente quando a autorização for removida de um usuário.
Senha da conta - Senha do Cloud Directory do usuário de sincronização
- Esta opção estará disponível se a Sincronização de senha estiver ativada no Cloud Directory. Ela usará a senha do Cloud Directory quando um usuário regular for provisionado para o aplicativo. Os usuários federados recebem uma senha gerada quando provisionados para o aplicativo.
- Gerar senha
- Esta opção gera uma senha aleatória para a conta provisionada. A senha é baseada na política de senha do Cloud Directory.
- Nenhum
- Esta opção provisiona a conta sem uma senha.
Enviar notificação por e-mail Esta opção está disponível quando você seleciona a opção Gerar senha. Ao selecionar a opção Enviar notificação por e-mail, uma notificação por e-mail com a senha gerada automaticamente é enviada para o seu endereço de e-mail após a conta ser provisionada com sucesso. Período de carência (dias) Configure o período de carência em dias durante os quais a conta desprovisionada será mantida como suspensa antes de ser excluída permanentemente. Ação de remoção de provisão Excluir a conta Esse campo ficará disponível apenas se o campo Desprover contas estiver ativado. - Na seção Geral, selecione Perfil da aplicação no menu suspenso. Se o perfil não existir, deve-se criar um. Para obter mais informações, consulte a seção “Gerenciamento de perfis de aplicativos do adaptador de identidade ”.
- Especifique os detalhes de autenticação da API.
- URL: a URL do agente do adaptador instalado com Active Directory no local. Por exemplo, http://<Adapter_host>:<adapter_port>
- ID do usuário: ID do usuário do adaptador Active Directory no local. (agente)
- Senha: senha do adaptador Active Directory no local. (agente)
- Forneça os Verify detalhes da ponte.Associe o Verify agente de identidade que você criou na seção " Configuração " por meio da interface do usuário do Verify.
- Opcional: especifique os detalhes do destino.
Users base Point base DN:Groups base Point DN:
Observação: Especifique o DN do objeto de grupo d Active Directory Um DN de exemplo para um usuário chamado CSantana cujo objeto é armazenado no contêinercn=Usersem um domínio que é denominado Company.com écn=CSantana,cn=Users,dc=Company,dc=com.Configure o valor como:User base DN: cn=Users,dc=Company,dc=com Group base DN: CN=Users,dc=Company,dc=com - Clique em “Testar conexão” para testar a conexão com o adaptador do Active Directory no ambiente local.A conexão precisa ser bem-sucedida para provisionar ou reconciliar as contas no aplicativo Active Directory.
- Mapeie os nomes de atributos dos atributos do Active Directory de destino para atributos específicos do Cloud Directory.Marque a caixa de seleção Manter o valor atualizado para os atributos que precisam ser atualizados no destino.
- Selecione a guia "Sincronização de contas".
- Na seção “Política de adoção ”, adicione um ou mais pares de atributos que precisam corresponder para que o processo de sincronização de contas atribua as contas d Active Directory aos respectivos proprietários no Verify.
- Na seção “Políticas de correção”, selecione uma política de correção para corrigir manualmente as contas que não estão em conformidade.
- Clique em Salvar.
- Depois que o aplicativo for salvo, especifique as opções de provisionamento na guia " Direitos ".Nota:
O limite de falha de reconhecimento é configurado como 15% por padrão. Ele assegura que, se mais de 15% da conta tiver sido excluído entre as sucessivas sincronizações de conta, o resultado da sincronização será descartado e a operação será parada.
Se houver uma % maior de registros excluídos (geralmente com menor volume de dados, a mudança menor de dados contribuirá para uma % de desvio maior), ajuste o valor apropriadamente. Ao configurar o valor do limite de falha para 100%, a % de desvio será ignorada e a operação de sincronização da conta será concluída.
É possível mudar o valor do limite de falha incluindo a variável ambiental
RECONCILIATION_FAILURETHRESHOLD_VALUE:"100”(o valor pode variar de 0 a 100) na seção de ambientes de identity-brokerage no arquivo yml de composição do docker. Depois de fazer isso, gire novamente o contêiner se ele já estiver em execução.Por Exemplo:
identity-brokerage: image: ibmcom/identity-brokerage container_name: identity-brokerage depends_on: - ib-init - ibdb environment: LICENSE_ACCEPT: "yes" HOSTNAME: "identity-brokerage" DB_SERVICE_NAME: "ibdb" TRACE: "enabled" SCIM_USER: "<>" SCIM_USER_PASSWORD: "<>" RECONCILIATION_FAILURETHRESHOLD_VALUE: "75"