ヘッダーをスキップ
Oracle® Fusion Middleware Oracle Identity Manager開発者ガイド
11g リリース1(11.1.1)
B66705-01
  目次へ移動
目次
索引へ移動
索引

前
 
次
 

9 LDAPコンテナ・ルールの構成

以前のバージョンのOracle Identity Managerでは、ロール名(データベースのUGP.UGP_NAME)が一意です。エンタープライズの規模が大きい場合、数多くのロールが存在する可能性があるため、この制限がありますが、管理者は名前が同じで目的の異なる複数のロールをOracle Identity Managerで作成する必要がある場合があります。

Oracle Identity Managerは、LDAP同期を有効にしてインストールできます。リコンシリエーションによってLDAPからロールを取得するときに、複数のロールの名前が同じである場合があります。LDAPでは、ロールが2つの異なる組織単位(OU)に配置されている場合、同じ名前を持つ2つのロールがサポートされます。

Oracle Identity Manager 11gリリース1(11.1.1)では、同じ名前を持つ2つのロールを処理するネームスペースが導入されています。同じ名前を持つロールは、ネームスペースが異なる場合にサポートされます。ただし、同じネームスペースの同じ名前を持つ複数のロールはサポートされていません。

LDAPをOracle Identity Managerと統合すると、ネームスペースはOUにマッピングします。デフォルトの構成では、Defaultと呼ばれるネームスペースが1つだけあるため、ロール名は一意です。複数のネームスペースを構成するには、XMLファイルLDAPContainerRules.xmlを作成し、このファイルをメタデータ・ストア(MDS)にロードする必要があります。LDAPContainerRules.xmlでは、ロール属性に基づきロールのネームスペースも指定します。

LDAP同期が有効であり、ユーザーを作成する場合は、プラグインによってユーザーを作成するコンテナが決定されます。同様に、ロールを作成する場合は、このプラグインによって、ロールを作成するコンテナが決定されます。この場合、Oracle Identity Managerがoracle.iam.ldapsync.LDAPContainerMapperインタフェースを実装するプラグインを呼び出します。ユーザー/ロールのすべての属性がこのプラグインに渡され、プラグインはLDAPコンテナのドメイン名(DN)を返します。独自のプラグインを記述し、Oracle Identity Managerにこのプラグインを登録して、LDAPContainerMapperPluginシステム・プロパティを設定することによってこのプラグインを使用するようOracle Identity Managerを構成できます。このシステム・プロパティの詳細は、Oracle Fusion Middleware Oracle Identity Manager管理者ガイドのOracle Identity Managerのシステム・プロパティに関する説明を参照してください。

Oracle Identity Managerでは、LDAPに同期化されるユーザーまたはロールの属性に基づいてユーザー/ロールのLDAPコンテナを決定するデフォルト・プラグインが提供されます。このデフォルト・プラグインは、XMLファイルからルールを読み取り、LDAPコンテナを決定します。XMLファイルは/db/LDAPContainerRules.xmlとしてMDSにデプロイされる必要があります。Oracle Identity ManagerをLDAP同期を有効にしてインストールすると、インストーラによってユーザーおよびロールのコンテナ値を要求されます。これらの値は、式がDefaultのコンテナの/db/LDAPContainerRules.xmlファイルに格納されています。次に、例を示します。

<container-rules>
  <user>
    <rule>
      <expression>Country=US, Locality Name=AMER</expression>
      <container>l=amer,dc=oracle,dc=com</container>
    </rule>
    <rule>
      <expression >Country=IN, Locality Name=APAC</expression>
      <container>l=apac,dc=oracle,dc=com</container>
    </rule>
    <rule>
      <expression>Default</expression>
      <container>l=users,dc=oracle,dc=com</container>
    </rule>
  </user>
  <role>
    <rule>
      <expression>Role Description=AMER</expression>
      <description>AMER</description>
      <container>l=amer,ou=role,dc=oracle,dc=com</container>
    </rule>
    <rule>
      <expression >Role Description=APAC</expression >
      <description>APAC</description>
      <container>l=apac,ou=role,dc=oracle,dc=com</container>
    </rule>
    <rule>
      <expression>Default</expression>
      <description>Default</description>
      <container>l=roles,dc=oracle,dc=com</container>
    </rule>
  </role>
</container-rules>

LDAPContainerRules.xmlファイルでは、各ルールに次のセクションが含まれています。