Puente de Microsoft AD

Descubra cómo solucionar incidencias comunes de Active Directory (AD).

Cliente del puente de Active Directory (AD) que se conecta a un dominio incorrecto

Cuando vea que el cliente del puente de AD se está conectando a un dominio diferente.

El dominio al que se conecta el cliente del puente de AD se determina a partir del dominio del usuario conectado que está instalando el cliente del puente de AD en Windows Server.

Compruebe si el usuario está presente en el dominio correcto mediante la utilidad Usuarios y computadoras de Active Directory.

Esto es lo que se muestra cuando DummyUser está presente en el dominio adfs.fed.oracle.com.

Usuario presente en ADFS

No se puede conectar a Active Directory en el puerto SSL

Cuando no se puede conectar a Active Directory en un puerto SSL.

Active Directory debe estar configurado para una conexión SSL. Intente conectar ldp.exe con Active Directory en SSL. Para verificar la conexión SSL:

  1. Asegúrese de que las Herramientas de soporte de Windows están instaladas en la máquina de Active Directory.
    1. Seleccione Inicio, Todos los programas, Herramientas de soporte de Windows y, a continuación, Símbolo del sistema.
    2. Inicie la herramienta ldp escribiendo ldp en el símbolo del sistema.
  2. En la ventana ldp, seleccione Conexión | Conectar y proporcione el nombre de host y el número de puerto (636). Además, active la casilla de control SSL.
    1. Si la conexión se realiza correctamente, aparecerá una ventana que muestra la información relacionada con la conexión SSL de Active Directory.
    2. Si la conexión no se realiza correctamente, reinicie el sistema y repita este procedimiento. Si Active Directory sigue sin conectarse, complete las siguientes instrucciones para activar SSL Enable LDAP over SSL with a third-party certification authority.

Conexión a la notificación restaurada del puente de AD

Cuando reciba una notificación por correo electrónico de que se ha restaurado la conectividad al puente de AD

Es posible que el servidor del puente de AD se desconecte de IAM debido a incidencias de conectividad de red. Después de restaurar la conectividad, se envía una notificación por correo electrónico.

Nota

Cualquier incidencia de conexión retrasa la sincronización. Los datos nuevos se sincronizarán una vez que se haya restaurado la conexión.

Si no desea recibir estas notificaciones por correo electrónico, cambie la configuración de Notificaciones de la consola de administración de IAM. Consulte Acerca de las notificaciones por correo electrónico para acceder a las notificaciones del administrador. Puede activar las siguientes notificaciones de conexión del puente de AD de administrador:

  • Resumen del trabajo de sincronización
  • Notificar a un administrador cuando se pierda la conexión entre el puente de AD y el servidor del dominio de identidad.
  • Notificar a un administrador cuando se restablezca la conexión entre el puente de AD y el servidor del dominio de identidad.
  • Actualización de puente disponible
  • Notificar a un administrador cuando la sincronización entre el puente de AD y el servidor del dominio de identidad se haya realizado correctamente.
  • Notificar a un administrador cuando se haya producido un fallo durante la sincronización entre el puente de AD y el servidor del dominio de identidad.

El archivo log muestra que el servidor LDAP no está disponible

Cuando aparezca el error "LDAP Server unavailable" en el archivo log, siga estos pasos

El error "LDAP Server unavailable" se produce cuando el servidor en el que está instalado el cliente del puente de AD no puede conectarse al controlador de dominio de Active Directory mediante LDAP. Verifique que los servicios de Active Directory se están ejecutando (en la lista Servicios de Windows, compruebe el estado del servicio Controlador de dominio de AD DS) y, a continuación, intente conectarse mediante la utilidad de cliente ldp.exe.

  1. Abra una ventana de ejecución desde Inicio.
  2. Introduzca ldp para abrir la utilidad de cliente.
  3. Seleccione Conexión y, a continuación, Nueva conexión. Complete los detalles y, a continuación, compruebe si la conexión se ha realizado correctamente.

    Conexión a LDAP correcta

ADBridge Error Inaccesible

Cuando vea el mensaje "ADBridge Unreachable" en la interfaz de usuario, utilice la siguiente información para determinar la causa.

El puente de AD tiene una comunicación unidireccional con IAM. Esto significa que IAM no se puede comunicar directamente con el servidor en el que está instalado el puente de AD. En su lugar, el puente de AD sondea IAM con frecuencia para comprobar si hay alguna operación (como la sincronización) pendiente. El mensaje que indica que el puente de AD es inaccesible significa que no se está realizando el sondeo. A continuación se indican algunos de los motivos por los que es posible que no se pueda acceder al puente de AD.

  • El puente de AD no está instalado.
  • El puente de AD está instalado pero no se puede acceder a IAM a través de Internet.
    • Compruebe la configuración de conexión/proxy.
    • Pruebe la conexión utilizando la interfaz de usuario del puente de AD.
  • El servicio en segundo plano está parado.
    • Inicie el Servicio de puente de Microsoft Active Directory para Oracle Identity Cloud Service desde los servicios de Windows.
    • Asegúrese de que el Tipo de inicio es automático.

Una vez que haya determinado la causa, reinicie el servicio del puente de AD desde la interfaz de usuario del puente de AD (botones Detener/Iniciar) o desde los servicios de Windows.

Nota

Antes de reiniciar el servicio del puente de AD, realice un volcado de threads del proceso de IAM y compartirlo con los Servicios de Soporte Oracle. Consulte 30. ¿Cómo realizar un volcado de threads del servicio de puente de AD en la máquina del puente de AD?

Debe resolver esta incidencia para que el puente de AD funcione correctamente. Si no soluciona esta incidencia, las funcionalidades del puente de AD, incluidas la sincronización y la autenticación delegada, no funcionarán correctamente.

Ningún mensaje de sincronización activo

Cuando vea el mensaje "Sin sincronización activa" en la consola, puede ignorarlo sin problemas.

Este mensaje no indica que haya una incidencia. Esto significa que actualmente no hay ninguna sincronización en curso. La siguiente sincronización se ejecutará según el intervalo definido para el dominio a través de la página de configuración. O bien, se puede disparar manualmente.

Dado que la sincronización incremental solo lee los datos modificados, se puede producir una sincronización muy rápido y podría parecer que el mensaje "No active sync" nunca desaparece. Siempre puede verificar el estado de sincronización más reciente en la página Importar de ese dominio en particular.

Traslado del controlador de dominio a otra máquina

Cuando mueve el controlador de dominio de su máquina actual a otra máquina, puede verificar que todo funcione correctamente.

El movimiento del controlador de dominio no debería causar problemas. Verifique la conexión del controlador de dominio mediante la opción Probar conexión en la interfaz de usuario del puente de AD. Si hay una incidencia en la comunicación del puente de AD al controlador de dominio (LDAP), haga clic en Detectar controlador de dominio para detectar si se puede acceder al controlador de dominio.

Las siguientes capturas de pantalla son ejemplos de pruebas de conexión correcta.

Muestra un mensaje de prueba correcta

Muestra un mensaje de prueba correcta

Actualización de credenciales en el cliente del puente de AD

Cuando haya canegdado sus credenciales de usuario para conectarse a Active Directory, se trata de cómo cambiar las credenciales en el cliente del puente de Active Directory.

A partir de la versión 21.3.1 del puente de AD, esta función está disponible en la interfaz de usuario. Descargue e instale la versión más reciente del puente de AD.

Nota

No es necesario desinstalar los binarios actuales. La instalación los actualiza. Consulte la sección sobre la actualización de credenciales de AD en la siguiente captura de pantalla.

credenciales de usuario

Los usuarios sincronizados no pueden iniciar sesión

Los usuarios están sincronizados, pero no pueden conectarse.

La causa depende de los tres métodos de autenticación (que se muestran a continuación) que se utilizan para conectarse en usuarios de Active Directory (AD). Estos métodos se pueden cambiar mediante la página de configuración del dominio. La funcionalidad de conexión funciona de manera diferente en cada caso.

  • Autenticación local (valor por defecto): después de la sincronización, los usuarios reciben una notificación de bienvenida para cambiar la contraseña de su cuenta. Deben utilizar el nombre de usuario (de AD) y la contraseña proporcionados que han definido para conectarse a su cuenta.

    Acción que se debe realizar: compruebe si el usuario está presente en IAM. (Es posible que la sincronización de usuario haya fallado debido a que los datos no son válidos). Si el usuario existe, intente restablecer la contraseña desde IAM.

  • Autenticación delegada: con la autenticación local, puede activar la delegación desde AD. Con la autenticación delegada, los usuarios no crearán una contraseña, sino que utilizarán sus contraseñas de AD existentes para conectarse. IAM delega la autenticación de usuario en AD a través del puente de AD.

    Acción que se debe realizar: compruebe si el usuario está presente en IAM. Además, compruebe si el usuario está activo en AD y que la contraseña no ha caducado.

  • Autenticación federada: este método utiliza un servicio de terceros como Microsoft AD FS para autenticar al usuario.

    Acción que se debe realizar: compruebe la configuración del servicio de terceros.

Utilice las siguientes capturas de pantalla como guía.

Usuario sincronizado Usuario sincronizado

No se puede activar Federation

Si no puede activar la federación, compruebe si está activada la autenticación delegada. Si la autenticación delegada está activada, la autenticación federada no se puede activar. Para activarla, realice los siguientes pasos:

  1. Desactivar autenticación delegada. Consulte Desactivación de la autenticación delegada.
  2. En Integraciones de directorios, active la autenticación federada.
  3. Realice una importación completa.

No se puede activar la autenticación delegada

Si no puede activar la autenticación delegada, realice los siguientes pasos:

  1. En la página Integraciones de directorios, asegúrese de que se ha seleccionado Activar autenticación local.
  2. Si tiene activada la autenticación federada, desactívela.
  3. A continuación, vaya a la configuración de Autenticación delegada y actúe para el dominio que desee.

Cambiar nombre de usuario a dirección de correo electrónico

Si desea cambiar el nombre de usuario de inicio de sesión por una dirección de correo electrónico, realice el siguiente paso:

Asigne el atributo mail de Active Directory (AD) a User Name en la asignación de entrada de IAM, como se muestra en la siguiente captura de pantalla.

Editar asignaciones de atributo

Nota

Puede configurar sAMAccountName o mail con User Name pero no ambos al mismo tiempo. Si los usuarios ya están sincronizados, debe disparar una Importación completa después de cambiar esta asignación de atributo. A Full Import will sync all users again and this time store mail from AD to User Name in IAM.

Los usuarios no se sincronizan en IAM durante el trabajo de sincronización programado

El puente de AD está configurado para sincronizar usuarios en IAM. A veces, algunos usuarios no se sincronizan en IAM durante el trabajo de sincronización programado, pero se sincronizarán si ejecuta la importación completa.

El puente de AD registra las actualizaciones en Active Directory mediante tokens de sincronización y un número de secuencia de actualización (USN). El valor USN más alto anterior se mantiene almacenado y cada vez que se ejecuta una sincronización incremental, IAM lee los datos desde el USN almacenado hasta el USN más reciente.

A veces, debido a factores como un cambio de controlador de dominios (DC), los números de USN se corrompen (si un nuevo DC tiene un valor de USN mayor que un DC anterior) y los usuarios no se sincronizan. Una sincronización completa no utiliza tokens, por ello los usuarios aparecen en una sincronización completa.

Actualice al último puente de AD para resolver este problema.

Puede la sincronización de cliente de puente de AD con Azure AD

Azure AD no está soportado a través del puente de AD. El puente de AD solo funciona con instancias de Active Directory locales.

Azure AD está soportado mediante la integración con Microsoft Azure y mediante el conector de Azure AD.

Cambio de la asignación de atributos

Las asignaciones de atributos se pueden cambiar en cualquier momento. Asegúrese de realizar una sincronización completa después de guardar la nueva configuración. La sincronización completa actualizará los datos de usuario. Si no realiza una sincronización completa, los datos de los usuarios existentes seguirán siendo los mismos y los nuevos usuarios tendrán los datos actualizados.

Nota

NO se recomienda cambiar la asignación de atributos con frecuencia.

La sincronización no se ha completado.

Cuando observe que la sincronización no ha finalizado durante días, ciérrela mediante los siguientes pasos:

  1. Utilice la opción Abortar de la página Importar para salir del trabajo que no responde. Esto marca la sincronización parada anterior como Con fallos.
  2. Ejecute una nueva sincronización y, a continuación, compruebe la conexión desde Windows Server (donde está instalado el puente de AD) a IAM.
    Si el problema persiste, póngase en contacto con los Servicios de Soporte Oracle.

Suprimir notificaciones

Puede suprimir algunos correos electrónicos y notificaciones generados automáticamente.

IAM proporciona un control total de las notificaciones. Vaya a Configuración y, a continuación, a Notificaciones. Aquí hay tres separadores:

  • Configurar: seleccione qué notificaciones se van a enviar.
  • Destinatarios: permite limitar los usuarios a los que se enviarán notificaciones. No realice cambios aquí a menos que esté seguro.
  • Plantillas de correo electrónico: cambie el diseño o el contenido del correo electrónico que se envía a los clientes.

Buscar fallos de sincronización

Los fallos se pueden rastrear mediante los logs del puente de AD. Puede encontrar los archivos log desde la interfaz de usuario del cliente del puente de AD. Busque el nombre de usuario o el nombre del grupo para ver los fallos que se han producido durante la sincronización.

En el siguiente ejemplo se muestra un usuario que se ha sincronizado correctamente y otro en el que ha fallado la sincronización.

Estado de sincronización

Usuarios desenlazados

IAM mantiene una asignación de todos los usuarios de AD (el identificador de IAM asignado al identificador de AD). Cuando el usuario se elimina de la sincronización activa debido, por ejemplo, a una nueva condición de filtro, el registro de IAM se mantiene y solo se elimina la asignación. La eliminación de la asignación se denomina desenlazar.

Este caso es diferente de la supresión, ya que el usuario no se suprime de AD. Si se restablecen los filtros, se volverá a enlazar al usuario.

Instalación de varios puentes de AD

Para saber cuántos puentes de AD puede instalar para su tipo de dominio de identidad, consulte Límites de objetos de dominio de identidad de IAM.

Sólo se puede instalar un puente en la misma máquina de Windows Server. Para utilizar la alta disponibilidad (HA), necesita varias máquinas conectadas al mismo dominio de AD.

Actualización del cliente del puente de AD

Cuando hay disponible una nueva versión del cliente del puente de AD:

  • Siempre debe actualizar.
  • Asegúrese de que vuelve a no utilizar la versión actual. La reinstalación de la versión actual elimina el puente existente y puede provocar fallos de autenticación y sincronización.

No es necesario desinstalar el puente de AD existente para actualizar a una versión más reciente.

Puede verificar el número de versión de la interfaz de usuario del puente de AD.

Versión de AD

Los datos existentes no se ven afectados por una actualización y puede realizar una sincronización incremental. Además, el programa de sincronización no se verá afectado y la siguiente sincronización se realizará según se ha configurado.

Cambio a una versión anterior del cliente del puente de AD

No se recomienda volver a una versión anterior del cliente del puente de AD.

Si decide volver a la versión anterior del cliente, debe desinstalar el cliente actual del puente de AD, lo que puede provocar un tiempo de inactividad de los servicios (sincronización, autenticación delegada, etc.).

A continuación, puede instalar la versión que desee.

Usuarios/grupos que no se sincronizan

Cuando observe que algunos usuarios o grupos no se están sincronizando, utilice esta información para resolverlo.

  • Compruebe la configuración de UO en la página Integraciones de directorios. Debe seleccionar las UO de grupos y usuarios por separado. Incluso si tiene la misma UO para grupos y usuarios, selecciónelos por separado. Asegúrese de guardar la página de configuración después de realizar los cambios.
  • Confirme el filtro que se utiliza en usuarios/grupos en la página de configuración. Utilice PowerShell para ejecutar el filtro y comprobar si los usuarios se muestran allí.
  • Compruebe la conectividad de red del cliente del puente de a IAM. (Solo si fallan algunos de los registros).
  • Compruebe el archivo log IDBridge ("Ver logs" en la interfaz de usuario del puente de AD. Busque un error como el siguiente:

    Grupos no sincronizados

Activar el registro del modo de rastreo del puente de AD

Si desea activar el registro en modo de rastreo del puente de AD, siga estos pasos.

Nota

El cambio de nivel de log NO requiere el reinicio del cliente del puente de AD.
  1. Vaya a la carpeta de instalación del puente de AD. La ubicación por defecto es: C:\Program Files\Oracle\IDBridge.
  2. Abra el archivo log4net.config.
  3. Cambie esta línea <level value="info" /> a <level value="trace" />.
  4. Si recibe un error de permisos, abra el editor con privilegios de administrador. Si utiliza el panel de notas, busque el panel de notas en el menú Inicio, haga clic con el botón derecho y seleccione "Ejecutar como administrador" y, a continuación, abra el archivo log para realizar los cambios.

Realización de Volcados de Thread del Servicio de Bridge de AD

¿Cómo realizar un volcado de threads del servicio de puente de AD en una máquina del puente de AD?

Si necesita realizar un volcado de threads del servicio del puente de AD en una máquina del puente de AD, siga estos pasos.

  1. Abra el Administrador de tareas en una máquina en la que esté instalado el binario del cliente del puente de AD.
  2. Vaya al separador Procesos.
  3. Busque el proceso con el nombre "Puente de Microsoft Active Directory para Oracle Identity Cloud Service" en la lista de procesos.
  4. Haga clic con el botón derecho en el proceso y seleccione la opción Crear Archivo de Volcado.

    Ejemplo 1 de volcado de threads

  5. Tras unos segundos, se mostrará la ubicación del volcado y el nombre del archivo de volcado.

    Ejemplo 2 de volcado de threads

Cambiar el filtro

Al cambiar el filtro, utilice la siguiente información para asegurarse de que se sincronizan los nuevos usuarios y grupos.

Los filtros pueden impedir la sincronización de nuevos usuarios y grupos en IAM.

Realice las siguientes tareas antes de agregar o modificar filtros:

  • Verifique los filtros ejecutándolos mediante comandos de PowerShell. Asegúrese de que todos los datos están incluidos.
  • Ejecute siempre una sincronización completa después de cambiar los filtros. De esta forma, se asegurará de que se sincronicen todas las entradas ignoradas previamente. Además, se limpiarán las asignaciones redundantes existentes.
  • No se suprimirán los usuarios/grupos existentes. Aunque estén fuera de filtro, se desenlazarán, pero se mantendrán en IAM.

Fallo de solicitudes de autenticación delegada

Las solicitudes de autenticación delegada fallan cuando se cumple alguna de estas condiciones:

  • El cliente del puente de AD está caído
  • El cliente del puente de AD NO puede conectarse a IAM
  • Active Directory está caído
  • El cliente del puente de AD está ocupado procesando otras solicitudes de autenticación delegadas

En todos estos casos, la solicitud de autenticación falla a menos que el almacenamiento en caché de contraseñas esté activado y la contraseña esté disponible en la caché.

Para los tres primeros escenarios, el servicio se recuperará cuando se resuelva la incidencia de conexión/sistema descendente.

Para el último escenario, el servicio se recuperará después de que disminuya la carga de solicitudes simultáneas.

¿Qué contraseña se utiliza para la autenticación delegada?

Si he activado el almacenamiento en caché de contraseñas, ¿qué contraseña se utilizará para la autenticación delegada?:

  • La contraseña almacenada en caché
  • La contraseña almacenada en Active Directory

En primer lugar, la contraseña almacenada en Active Directory se utiliza para autenticar a los usuarios. La solicitud va a Active Directory a través del puente de AD y no se utiliza la contraseña almacenada de IAM.

Sin embargo, si esta solicitud falla debido a cualquiera de los motivos mencionados en Delegated Authentication Requests Fail (Fallo de solicitudes de autenticación delegadas), se intentará la autenticación mediante la contraseña almacenada en caché.

Puede activar o desactivar la reserva de la contraseña almacenada en caché de IAM desde la configuración de la autenticación delegada.

Contraseñas almacenadas en caché en IAM

Cómo funciona el almacenamiento en caché de contraseñas en IAM.

Si el almacenamiento en caché de contraseñas está activado y no hay una contraseña almacenada en caché, o si la contraseña en caché ha caducado, la siguiente vez que el usuario se conecta correctamente al sistema, se almacena la contraseña.

La caducidad por defecto de una contraseña es de cinco días, pero puede cambiarla en la configuración de autenticación delegada.

Fallo de instalación del puente de AD

Cuando falla la instalación del puente de AD, esto se debe a:

  • Se supera el número de dominios de identidad para el tipo de dominio de identidad.
  • Se supera el número de clientes del puente de AD para el tipo de dominio de identidad.

Para saber cuántos dominios de identidad o puentes de AD puede instalar para su tipo de dominio de identidad, consulte Límites de objetos de dominio de identidad de IAM.

Archivos Log de Instalación

Cuando haya tenido problemas con la instalación, utilice los archivos log para identificar lo que ha ido mal.

El instalador se conecta desde la carpeta %TEMP% en la máquina de Windows en la que se ha intentado realizar la instalación. En el menú de inicio de Windows, abra el indicador de ejecución e introduzca %TEMP%.

Se mostrarán tres archivos por instalación:

  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log

Al crear una solicitud de servicio, proporcione las versiones más recientes de estos archivos a los Servicios de Soporte Oracle.

No se pueden ver los atributos de AD

Si no puede ver los atributos de AD en la sección Configurar asignación de atributos, utilice la siguiente información para resolver la situación.

Tenga en cuenta que la entrada Atributos de usuario de directorio no es una selección desplegable, sino un cuadro de texto de sugerencia. Puede escribir cualquier cosa en el cuadro de texto, incluso si ese atributo no está presente en AD.

Asegúrese de escribir el atributo correcto de forma exacta (incluidos los caracteres en mayúscula y minúscula) tal y como aparece el nombre del atributo en Active Directory.

Si no lo hace, no verá un error al guardar la asignación, pero la sincronización de AD se verá afectada y no podrá extraer este atributo de Active Directory.

La sugerencia se basa únicamente en los atributos de AD utilizados con frecuencia. Los atributos de IAM están en una selección desplegable donde se muestran todos los atributos.

Consulte las siguientes capturas de pantalla:

  1. Escriba el nombre de atributo, por ejemplo, someAdAttribute.

    Ejemplo 1 de configuración de asignación de atributo

  2. Guarde la fila.

    Ejemplo 2 de configuración de asignación de atributo

Dominio parcialmente configurado

Cuando vea que el dominio muestra que está parcialmente configurado y que la opción de importación está desactivada, siga estos pasos.

Un dominio parcialmente configurado indica que no hay ninguna UO seleccionada en la página de configuración. Cualquier selección de UO para usuarios, grupos o ambos es necesaria para configurar el dominio para la sincronización. Hasta entonces no hay nada que importar y la importación permanecerá desactivada.

  1. Haga clic en el dominio para abrirlo.
  2. Seleccione cualquier UO desde la que recuperar usuarios y grupos.
    Nota

    La selección de la UO de usuarios y de grupos se debe realizar por separado.
  3. Puede seleccionar un juego diferente de UO para usuarios y grupos.
  4. Cualquier selección de UO para un usuario o un grupo activa la opción de importación.

    Opción de importación desactivada