Pont Microsoft AD
Voyez comment dépanner les problèmes courants liés à Active Directory.
Connexion du client du pont Active Directory au domaine incorrect
Lorsque vous constatez que le client du pont AD se connecte à un autre domaine.
Le domaine auquel le client du pont AD se connecte varie en fonction du domaine de l'utilisateur connecté qui installe le client du pont AD sur le serveur Windows.
Vérifiez si votre utilisateur est présent dans le domaine approprié au moyen de l'utilitaire Utilisateurs et ordinateurs Active Directory.
Voici ce qui s'affiche lorsque l'utilisateur DummyUser est présent dans le domaine adfs.fed.oracle.com
.
Impossible de se connecter à Active Directory sur le port SSL
Lorsque vous ne pouvez pas vous connecter à Active Directory sur un port SSL.
Active Directory doit être configuré pour une connexion SSL. Essayez de connecter ldp.exe avec Active Directory sur SSL. Pour vérifier la connexion SSL :
-
Assurez-vous que les outils de support de Windows sont installés sur l'ordinateur Active Directory.
- Sélectionnez Démarrer, Tous les programmes, Outils de support de Windows, puis Invite de commandes.
- Démarrez l'outil ldp en tapant ldp à l'invite de commande.
-
Dans la fenêtre ldp, sélectionnez Connexion | Se connecter et indiquez le nom d'hôte et le numéro de port (636). Cochez également la case SSL.
- Si la connexion est établie, une fenêtre affiche la liste des informations relatives à la connexion SSL à Active Directory.
- Si la connexion échoue, redémarrez le système et répétez cette procédure. Si vous ne parvenez toujours pas à vous connecter à Active Directory, exécutez les instructions suivantes pour activer SSL Activer LDAP sur SSL avec une autorité de certification tierce.
Avis de connexion au pont AD restauré
Lorsque vous recevez un avis par courriel indiquant que la connectivité au pont AD a été rétablie
le serveur du pont AD peut être déconnecté du service IAM en raison de problèmes de connectivité réseau. Une fois la connectivité restaurée, un avis par courriel est envoyé.
Tout problème de connectivité entraîne un retard de synchronisation. Toutes les nouvelles données seront synchronisées une fois la connectivité restaurée.
Si vous ne souhaitez pas recevoir ces avis par courriel, modifiez les paramètres du service d'avis à partir de la console d'administration IAM. Voir À propos des avis par courriel pour accéder aux avis pour l'administrateur. Vous pouvez choisir d'activer les avis de connectivité suivants relatifs au pont AD pour l'administrateur :
- Sommaire de la tâche de synchronisation
- Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rompue.
- Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rétablie.
- Mise à jour du pont disponible
- Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité a réussi.
- Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité échoue.
Le fichier journal indique que le serveur LDAP n'est pas disponible
Lorsque vous voyez une erreur " Serveur LDAP non disponible " dans le fichier journal, procédez comme suit :
L'erreur "Serveur LDAP non disponible" se produit lorsque le serveur sur lequel le client du pont AD est installé ne peut pas se connecter au contrôleur de domaine Active Directory au moyen de LDAP. Vérifiez que les services Active Directory sont en cours d'exécution (Dans la liste des services Windows, vérifiez le statut du service Contrôleur de domaine AD DS.), puis essayez de vous connecter à l'aide de l'utilitaire client ldp.exe
.
ADBridge Erreur inaccessible
Lorsque vous voyez le message "ADBridge Unreachable" dans l'interface utilisateur, utilisez les informations ci-dessous pour déterminer la cause.
Le pont AD établit une communication unidirectionnelle avec GIA. Cela signifie que GIA ne peut pas communiquer directement avec le serveur sur lequel le pont AD est installé. À la place, le pont AD scrute fréquemment GIA pour vérifier si une opération (par exemple la synchronisation) est en attente. Lorsqu'un message "Pont AD inaccessible" s'affiche, cela signifie que l'interrogation n'est pas effectuée. Voici quelques raisons pour lesquelles le pont AD peut être inaccessible.
- Le pont AD n'est pas installé.
- Le pont AD est installé mais ne peut pas accéder à GIA par Internet.
- Vérifiez les paramètres de la connexion/du mandataire.
- Testez la connectivité à l'aide de l'interface utilisateur du pont AD.
- Le service en arrière-plan est arrêté.
- Démarrez Service de pont Microsoft Active Directory pour Oracle Identity Cloud Service à partir des services Windows.
- Assurez-vous que le type de démarrage est réglé à Automatique.
Après avoir déterminé la cause du problème, redémarrez le service de pont AD à partir de l'interface utilisateur du pont AD (boutons Arrêter/Démarrer) ou à partir de Services Windows.
Avant de redémarrer le service de pont AD, effectuez un vidage d'unité d'exécution du processus IAM et partagez-le avec l'équipe Oracle Support. Voir 30. Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel le pont AD est installé?
Vous devez résoudre ce problème pour que le pont AD fonctionne correctement. Si vous ne remédiez pas à ce problème, les fonctionnalités du pont AD, y compris la synchronisation et l'authentification déléguée, ne fonctionneront pas correctement.
Aucun message de synchronisation actif
Lorsque vous voyez le message "Aucune synchronisation active" dans la console, vous pouvez l'ignorer en toute sécurité.
Ce message n'indique pas qu'il y a un problème. Cela signifie qu'une synchronisation n'est actuellement pas en cours. La synchronisation suivante sera exécutée selon l'intervalle défini pour le domaine dans la page de configuration. Ou, elle peut également être déclenchée manuellement.
Étant donné que la synchronisation incrémentielle ne lit que les données modifiées, une synchronisation peut se produire très rapidement et il peut arriver que le message "Aucune synchronisation active" ne disparaît jamais. Vous pouvez toujours vérifier le statut de la dernière synchronisation dans la page Importer de ce domaine particulier.
Déplacement du contrôleur de domaine vers une autre machine
Lorsque vous déplacez le contrôleur de domaine de sa machine actuelle vers une autre machine, vous pouvez vérifier que tout fonctionne correctement.
Le déplacement du contrôleur de domaine ne devrait pas entraîner de problème. Vérifiez la connectivité du contrôleur de domaine à l'aide de l'option Tester la connectivité de l'interface utilisateur du pont AD. S'il y a un problème dans la communication entre le pont AD et le contrôleur de domaine (LDAP), sélectionnez Détecter le contrôleur de domaine pour déterminer si le contrôleur de domaine est accessible.
Les captures d'écran suivantes illustrent des exemples de tests de connexion réussis.
Mise à jour des données d'identification dans le client du pont AD
Lorsque vous avez canalisé vos données d'identification d'utilisateur pour vous connecter à Active Directory, voici comment modifier les données d'identification dans le client du pont Active Directory.
À partir de la version 21.3.1 du pont AD, cette fonctionnalité est disponible dans l'interface utilisateur. Téléchargez et installez la dernière version du pont AD.
Il n'est pas nécessaire de désinstaller les fichiers binaires courants. Ils sont mis à niveau lors de l'installation. Voir "Mettre à jour les données d'identification AD" dans la capture d'écran suivante.
Les utilisateurs synchronisés ne peuvent pas se connecter
Les utilisateurs sont synchronisés, mais ils ne peuvent pas se connecter.
La cause dépend de laquelle des trois méthodes d'authentification (énumérées ci-dessous) sont utilisées pour la connexion des utilisateurs Active Directory. Ces méthodes peuvent être modifiées à l'aide de la page de configuration du domaine. La fonctionnalité de connexion fonctionne différemment dans chaque cas.
- Authentification locale (par défaut) : Après la synchronisation, les utilisateurs reçoivent un message d'accueil les invitant à modifier le mot de passe de leur compte. Ils doivent utiliser le nom d'utilisateur (AD) et le mot de passe fournis qu'ils ont définis pour se connecter à leur compte.
Action à exécuter : Vérifiez si l'utilisateur est présent dans GIA. (La synchronisation de l'utilisateur a peut-être échoué en raison de données non valides.) Si l'utilisateur existe, essayez de réinitialiser le mot de passe à partir de GIA.
-
Authentification déléguée : Avec l'authentification locale, vous pouvez activer la délégation depuis AD. Avec l'authentification déléguée, les utilisateurs ne créeront pas de mot de passe, mais utiliseront leurs mots de passe AD existants pour se connecter. GIA délègue l'authentification de l'utilisateur à AD au moyen du pont AD.
Action à exécuter : Vérifiez si l'utilisateur est présent dans GIA. En outre, vérifiez si l'utilisateur est actif dans AD et assurez-vous que le mot de passe n'a pas expiré.
-
Authentification fédérée : Cette méthode utilise un service tiers tel que Microsoft AD FS pour authentifier l'utilisateur.
Action à exécuter : Vérifiez la configuration du service tiers.
Pour vous guider, reportez-vous aux captures d'écran suivantes.


Impossible d'activer la fédération
Lorsque vous ne pouvez pas activer la fédération, vérifiez si l'authentification déléguée est activée. Si l'authentification déléguée est activée, l'authentification fédérée ne peut pas être activée. Pour l'activer, procédez comme suit :
- Supprimer l'authentification déléguée. Voir Désactivation de l'authentification déléguée.
- Dans la page Intégrations de répertoires, activez l'authentification fédérée.
- Effectuez une importation complète.
Impossible d'activer l'authentification déléguée
Lorsque vous ne pouvez pas activer l'authentification déléguée, procédez comme suit :
- Dans la page Intégrations de répertoires, assurez-vous que l'option Activer l'authentification locale est sélectionnée.
- Si l'authentification fédérée est activée, désactivez-la.
- Accédez ensuite aux paramètres de l'authentification déléguée et activez-la pour le domaine souhaité.
Modifier le nom d'utilisateur à une adresse de courriel
Pour remplacer votre nom d'utilisateur de connexion par une adresse de courriel, utilisez l'étape suivante :
Mappez l'attribut mail
d'Active Directory (AD) à User Name
dans le mappage entrant IAM, comme illustré dans la capture d'écran ci-dessous.
Vous pouvez configurer
sAMAccountName
ou bien mail
avec Nom d'utilisateur
, mais pas les deux en même temps. Si des utilisateurs sont déjà synchronisés, vous devez déclencher une importation complète après avoir modifié ce mappage d'attribut. Une importation complète synchronisera de nouveau tous les utilisateurs et stockera cette fois mail
du domaine de disponibilité vers User Name
dans IAM.Les utilisateurs ne se synchronisent pas dans IAM lors de la tâche de synchronisation programmée
Le pont AD est configuré pour synchroniser les utilisateurs dans IAM. Parfois, quelques utilisateurs ne se synchronisent pas dans le service IAM lors de la tâche de synchronisation programmée, mais se synchronisent si vous exécutez une importation complète.
Le pont AD enregistre les mises à jour dans Active Directory à l'aide de jetons de synchronisation et d'un numéro de séquence de mise à jour (USN). La précédente valeur USN la plus élevée est stockée et une synchronisation incrémentielle est exécutée à tout moment ; GIA lit les données de la valeur USN stockée vers la valeur USN la plus récente.
Parfois, en raison de facteurs tels que la modification d'un contrôleur de domaine, les numéros USN sont corrompus (si un nouveau contrôleur de domaine a une valeur USN supérieure à celle du contrôleur de domaine précédent), ce qui empêche la synchronisation des utilisateurs. Une synchronisation complète n'utilise pas de jetons, c'est pourquoi les utilisateurs apparaissent lorsqu'une synchronisation de ce type est exécutée.
Effectuez une mise à niveau vers le pont AD le plus récent pour résoudre ce problème.
Synchronisation du client du pont AD possible avec Azure AD
Azure AD n'est pas pris en charge au moyen du pont AD. Le pont AD fonctionne uniquement avec les répertoires actifs sur place.
Azure AD est pris en charge au moyen de l'intégration Microsoft Azure et du connecteur Azure AD.
Modification du mappage d'attributs
Les mappages d'attribut peuvent être modifiés à tout moment. Assurez-vous d'effectuer une synchronisation complète après avoir enregistré la nouvelle configuration. Les données d'utilisateur seront mises à jour par la synchronisation complète. Si vous ne procédez pas à une synchronisation complète, les données d'utilisateur existantes restent les mêmes et les nouveaux utilisateurs auront des données mises à jour.
Il n'est PAS recommandé de modifier fréquemment le mappage d'attribut.
La synchronisation n'est pas terminée
Lorsque vous constatez que la synchronisation n'est pas terminée depuis des jours, mettez fin à l'opération en procédant comme suit :
Supprimer les avis
Vous pouvez supprimer certains courriels et avis générés automatiquement.
Le service GIA fournit un contrôle total sur les avis. Allez à Paramètres, puis Avis. Trois onglets sont affichés :
- Configurer : Permet de sélectionner les avis à envoyer.
- Destinataires : Permet de limiter les utilisateurs auxquels envoyer des avis. À moins d'être sûr, ne modifiez rien ici.
- Modèles de courriel : Permet de modifier la conception ou le contenu du courriel envoyé aux clients.
Rechercher les échecs de synchronisation
Les échecs peuvent être suivis au moyen des journaux de pont AD. Vous pouvez consulter les fichiers journaux à partir de l'interface utilisateur du client du pont AD. Recherchez le nom d'utilisateur ou le nom de groupe de votre choix pour voir les erreurs survenues au cours de la synchronisation.
L'exemple suivant montre un utilisateur qui a été synchronisé avec succès et un autre utilisateur pour lequel la synchronisation a échoué.
Utilisateurs détachés
GIA conserve un mappage de tous les utilisateurs AD (identificateur GIA mappé à l'identificateur AD). Lorsque l'utilisateur est supprimé de la synchronisation active en raison, par exemple, d'une nouvelle condition de filtre, l'enregistrement dans IAM est conservé et seul le mappage est supprimé. La suppression du mappage est appelée détachement.
Il ne s'agit pas de suppression, car l'utilisateur n'est pas supprimé d'Active Directory. Si les filtres sont réinitialisés, l'utilisateur est lié de nouveau.
Installation de plusieurs ponts AD
Pour connaître le nombre de ponts AD que vous pouvez installer pour votre type de domaine d'identité, voir Limites d'objet de domaine d'identité IAM.
Un seul pont peut être installé sur le même ordinateur Windows Server. Un seul pont peut être installé. Pour utiliser la haute disponibilité, vous devez avoir plusieurs machines connectées au même domaine AD.
Mise à niveau du client du pont AD
Lorsqu'une nouvelle version du client du pont AD est disponible :
- Vous devez toujours effectuer la mise à niveau.
- Assurez-vous de ne pas revenir à la version courante. La réinstallation de la version courante supprime le pont existant et peut entraîner des échecs d'authentification et de synchronisation.
Il n'est pas nécessaire de désinstaller le pont AD existant pour effectuer la mise à niveau vers une version plus récente.
Vous pouvez vérifier le numéro de version dans l'interface utilisateur du pont AD.
Les données existantes ne sont pas touchées en raison d'une mise à niveau et vous pouvez effectuer une synchronisation incrémentielle. Le programme de synchronisation ne sera pas affecté non plus, et la synchronisation suivante sera effectuée conformément à votre configuration.
Déclassement du client du pont AD
Nous ne recommandons pas de déclasser le client du pont AD.
Si vous décidez de déclasser le client, vous devez désinstaller le client de pont AD courant, ce qui peut entraîner un temps d'arrêt des services (synchronisation, authentification déléguée, etc.).
Vous pouvez ensuite installer la version souhaitée.
Utilisateurs/groupes non synchronisés
Lorsque vous constatez que certains utilisateurs ou groupes ne sont pas synchronisés, utilisez ces informations pour les résoudre.
- Vérifiez la configuration des unités organisationnelles dans la page Intégrations de répertoires. Vous devez sélectionner les unités organisationnelles pour les groupes et les utilisateurs séparément. Même si vous avez la même unité organisationnelle pour les groupes et les utilisateurs, vous devez les sélectionner séparément. Veillez à enregistrer la page de configuration après avoir effectué les modifications.
- Vérifiez le filtre utilisé pour les utilisateurs/groupes dans la page de configuration. Utilisez PowerShell pour exécuter le filtre et vérifier si vos utilisateurs sont visibles.
- Vérifiez la connectivité réseau entre le client du pont AD et GIA. (Uniquement si certains enregistrements échouent.)
- Vérifiez le fichier journal IDBridge (option "Voir les journaux" dans l'interface utilisateur du pont AD). Recherchez une erreur semblable à la suivante :
Activer la journalisation du mode de trace pour le pont AD
Pour activer la journalisation en mode de trace du pont AD, procédez comme suit.
Il n'est pas nécessaire de redémarrer le client du pont AD après avoir modifié le niveau de journalisation.
-
Accédez au dossier d'installation du pont AD. L'emplacement par défaut est :
C:\Program Files\Oracle\IDBridge
. -
Ouvrez le fichier
log4net.config
. -
Remplacez la ligne
<level value="info" />
par<level value="trace" />
. - Si vous obtenez une erreur d'autorisation, ouvrez l'éditeur avec les privilèges d'administrateur. Si vous utilisez le bloc-notes, recherchez Bloc-notes dans le menu Démarrer, sélectionnez avec le bouton droit de la souris et choisissez "Exécuter en tant qu'administrateur", puis ouvrez le fichier journal pour apporter des modifications.
Prise en charge des vidages d'unité d'exécution du service de pont AD
Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel le pont AD est installé?
Lorsque vous devez effectuer un vidage d'unité d'exécution du service de pont AD sur un ordinateur sur lequel le pont AD est installé, procédez comme suit.
Modification du filtre
Lorsque vous modifiez votre filtre, utilisez les informations suivantes pour vous assurer que les nouveaux utilisateurs et groupes sont synchronisés.
Les filtres peuvent empêcher la synchronisation des nouveaux utilisateurs et groupes dans le service IAM.
Effectuez les tâches suivantes avant d'ajouter ou de modifier des filtres :
- Vérifiez les filtres en les exécutant à l'aide des commandes PowerShell. Assurez-vous que toutes les données sont incluses.
- Exécutez toujours une synchronisation complète après avoir modifié les filtres. Ainsi, les entrées précédemment ignorées seront synchronisées. Cela permet également de nettoyer les mappages redondants existants.
- Les utilisateurs/groupes existants ne seront pas supprimés. Même s'ils ne sont pas inclus dans le filtre, ils seront détachés, mais conservés dans GIA.
Échec des demandes d'authentification déléguée
Les demandes d'authentification déléguée échouent lorsque l'une des conditions suivantes est vraie :
- Le client du pont AD est arrêté
- Le client du pont AD ne peut PAS se connecter à GIA
- Active Directory est arrêté
- Le client du pont AD est occupé à traiter d'autres demandes d'authentification déléguée
Dans tous ces cas, la demande d'authentification échoue, sauf si la mise en mémoire cache de mot de passe est activée et que le mot de passe est disponible dans la mémoire cache.
Pour les trois premiers scénarios, le service reprendra lorsque le problème de système/connectivité en aval sera résolu.
Pour le dernier scénario, le service reprend lorsque la charge de demandes concurrentes diminue.
Mot de passe utilisé pour l'authentification déléguée
Si j'ai activé la mise en mémoire cache de mot de passe, quel mot de passe sera utilisé pour l'authentification déléguée :
- Mot de passe mis en mémoire cache
- Mot de passe stocké dans Active Directory
Tout d'abord, le mot de passe stocké dans Active Directory est utilisé pour authentifier les utilisateurs. La demande passe à Active Directory au moyen du pont AD et le mot de passe stocké IAM n'est pas utilisé.
Toutefois, si cette demande échoue pour l'une des raisons mentionnées dans Échec des demandes d'authentification déléguées, l'authentification sera tentée à l'aide du mot de passe stocké en mémoire cache.
Vous pouvez activer ou désactiver le mot de passe mis en cache par le service IAM à partir des paramètres d'authentification déléguée.
Mots de passe en mémoire cache dans IAM
Fonctionnement de la mise en mémoire cache des mots de passe dans le service IAM.
Si la mise en mémoire cache de mot de passe est activée et qu'il n'y a pas de mot de passe en mémoire cache, ou si le mot de passe en mémoire cache a expiré, l'utilisateur se connecte au système la prochaine fois qu'il est stocké.
L'expiration par défaut d'un mot de passe est de cinq jours, mais vous pouvez la modifier dans les paramètres d'authentification déléguée.
Échec de l'installation du pont AD
En cas d'échec de l'installation du pont AD, ceci est dû à :
- Dépassement du nombre de domaines d'identité pour votre type de domaine d'identité.
- Dépassement du nombre de clients du pont AD pour votre type de domaine d'identité.
Pour connaître le nombre de domaines d'identité ou de ponts AD que vous pouvez installer pour votre type de domaine d'identité, voir Limites des objets du domaine d'identité IAM.
Fichiers journaux d'installation
Lorsque vous avez eu des problèmes d'installation, utilisez les fichiers journaux pour identifier ce qui s'est mal passé.
Les fichiers journaux du programme d'installation se trouvent dans le dossier %TEMP%
sur l'ordinateur Windows où la tentative d'installation a été effectuée. Dans le menu Démarrer de Windows, ouvrez l'invite d'exécution et entrez %TEMP%
.
Trois fichiers sont générés lors de chaque installation :
Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log
Lorsque vous soumettez une demande de service, fournissez les dernières versions de ces fichiers au soutien technique d'Oracle.
Impossible de voir les attributs AD
Lorsque vous ne pouvez pas voir les attributs AD dans la section Configurer le mappage d'attributs, utilisez les informations ci-dessous pour résoudre la situation.
Notez que l'entrée de l'attribut d'utilisateur de Directory ne se fait pas au moyen d'une sélection dans une liste déroulante mais à l'aide d'une zone de texte suggestive. Vous pouvez écrire n'importe quel attribut dans la zone de texte, même si cet attribut n'est pas présent dans AD.
Assurez-vous de saisir correctement l'attribut (y compris les caractères majuscules et minuscules) tel qu'il apparaît exactement dans Active Directory.
Si vous ne le faites pas, vous ne verrez pas d'erreur lors de l'enregistrement du mappage, mais la synchronisation AD sera touchée et il ne sera pas possible d'extraire cet attribut d'Active Directory.
La suggestion est basée uniquement sur les attributs AD fréquemment utilisés. Tous les attributs GIA peuvent être sélectionnés dans une liste déroulante.
Reportez-vous aux captures d'écran suivantes :
- Écrivez le nom de votre attribut, par exemple
someAdAttribute
. - Enregistrez votre rangée.
Domaine configuré partiellement
Lorsque vous constatez que votre domaine est partiellement configuré et que l'option d'importation est désactivée, procédez comme suit.
Un domaine configuré partiellement signifie qu'aucune unité opérationnelle n'est sélectionnée dans la page de configuration. La sélection d'une unité organisationnelle pour les utilisateurs et/ou pour les groupes est requise pour configurer le domaine à des fins de synchronisation. En attendant, il n'y a rien à importer et l'importation reste désactivée.