Guide de l'administrateur d'entreprise de Sun Identity Manager 8.1

Présentation de PasswordSync

La fonctionnalité PasswordSync assure la synchronisation des changements de mot de passe effectués dans des domaines Windows Active Directory avec les autres ressources définies dans Identity Manager. PasswordSync doit être installé sur chacun des contrôleurs de domaine dans les domaines qui seront synchronisés avec Identity Manager. PasswordSync doit être installé séparément d'Identity Manager.

PasswordSync se compose d'un DLL (lhpwic.dll) qui réside sur chaque contrôleur de domaine. Ce DLL reçoit les notifications de mise à jour de mot de passe de Windows, les chiffre et les envoie via HTTPS à la servlet PasswordSync. La servlet PasswordSync se trouve sur le serveur d'application exécutant Identity Manager.


Remarque –

L'utilisation de HTTP est prise en charge mais celle de HTTPS reste préférable.


La servlet PasswordSync convertit la notification en un format compréhensible par Identity Manager. La servlet envoie ensuite le changement de mot de passe (toujours chiffré) à Identity Manager en utilisant l'une des méthodes suivantes :

La Figure 11–1 schématise une connexion directe. Dans cette configuration, la servlet PasswordSync envoie directement les messages de mise à jour à Identity Manager.

Figure 11–1 Diagramme logique de PasswordSync (connexion directe)

Figure illustrant le diagramme logique de PasswordSync (connexion directe)

La Figure 11–2 schématise une connexion JMS. Dans cette configuration, la servlet PasswordSync envoie les messages de mise à jour à la file d'attente de messages de JMS. L'adaptateur de ressources Listener JMS d'Identity Manager contrôle périodiquement si la file d'attente (action indiquée par la flèche bleu clair sur le schéma) ne contient pas de nouveaux messages. La file d'attente répond en envoyant les messages à Identity Manager (action indiquée par la flèche bleu foncé).

Figure 11–2 Diagramme logique de PasswordSync (connexion JMS)

Figure illustrant le diagramme logique de PasswordSync (connexion JMS)

Lorsqu'Identity Manager reçoit une notification de changement de mot de passe, il la déchiffre et traite le changement en utilisant une tâche de flux de travaux. Le mot de passe est mis à jour sur toutes les ressources assignées de l'utilisateur et un serveur SMTP envoie un e-mail à l'utilisateur l'avertissant du statut du changement de mot de passe.


Remarque –

Windows se limite à envoyer une notification de mise à jour en cas de réussite du changement de mot de passe. Si une demande de changement de mot de passe ne respecte pas la stratégie de mot de passe du domaine, Windows la rejette et aucune donnée de synchronisation n'est envoyée à Identity Manager.


La Figure 11–3 montre Identity Manager amorçant un flux de travaux et envoyant un e-mail à l'utilisateur après avoir reçu une notification de mise à jour de mot de passe.

Figure 11–3 PasswordSync déclenche un flux de travaux

Figure illustrant le déclenchement d'un flux de travaux par PasswordSync


Remarque –

PasswordSync rejette toutes les notifications de changement de compte relatives à des noms de compte se terminant par $ (signe des dollars). Les noms de compte se terminant par $ sont supposés être des comptes d'ordinateur Windows. Aucun nom de compte utilisateur se terminant par le signe des dollars ne sera transmis à Identity Manager.