Pont Microsoft AD

Voyez comment dépanner les problèmes courants liés à Active Directory.

Client de pont Active Directory (AD) se connectant à un domaine incorrect

Lorsque vous voyez que le client du pont AD se connecte à un autre domaine.

Le domaine auquel le client du pont AD se connecte varie en fonction du domaine de l'utilisateur connecté qui installe le client du pont AD sur le serveur Windows.

Vérifiez si votre utilisateur est présent dans le domaine approprié au moyen de l'utilitaire Utilisateurs et ordinateurs Active Directory.

Voici ce qui s'affiche lorsque l'utilisateur DummyUser est présent dans le domaine adfs.fed.oracle.com.

Utilisateur présent dans ADFS

Impossible de se connecter à Active Directory sur le port SSL

Lorsque vous ne pouvez pas vous connecter à Active Directory sur un port SSL.

Active Directory doit être configuré pour une connexion SSL. Essayez de connecter ldp.exe avec Active Directory sur SSL. Pour vérifier la connexion SSL :

  1. Assurez-vous que les outils de support de Windows sont installés sur l'ordinateur Active Directory.
    1. Sélectionnez Démarrer, Tous les programmes, Outils de soutien de Windows, puis Invite de commandes.
    2. Démarrez l'outil ldp en tapez ldp à l'invite de commande.
  2. Dans la fenêtre ldp, sélectionnez Connexion | Se connecter et indiquez le nom d'hôte et le numéro de port (636). Cochez également la case SSL.
    1. Si la connexion est établie, une fenêtre affiche la liste des informations relatives à la connexion SSL à Active Directory.
    2. Si la connexion échoue, redémarrez le système et répétez cette procédure. Si vous ne parvenez toujours pas à vous connecter à Active Directory, exécutez les instructions suivantes pour activer SSL Enable LDAP over SSL with a third-party certification Authority.

Avis de connectivité au pont AD restauré

Lorsque vous recevez un avis par courriel indiquant que la connectivité au pont AD a été restaurée

le serveur du pont AD peut être déconnecté du service IAM en raison de problèmes de connectivité réseau. Une fois la connectivité rétablie, un avis par courriel est envoyé.

Note

Tout problème de connectivité entraîne un retard de synchronisation. Toutes les nouvelles données seront synchronisées une fois la connectivité restaurée.

Si vous ne souhaitez pas recevoir ces avis par courriel, modifiez les paramètres du service d'avis à partir de la console d'administration IAM. Voir À propos des avis par courriel pour accéder aux avis pour l'administrateur. Vous pouvez choisir d'activer les avis de connectivité suivants relatifs au pont AD pour l'administrateur :

  • Sommaire de la tâche de synchronisation
  • Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rompue.
  • Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rétablie.
  • Mise à jour du pont disponible
  • Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité a réussi.
  • Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité échoue.

Le fichier journal indique que le serveur LDAP n'est pas disponible

Lorsque vous voyez une erreur "Serveur LDAP indisponible" dans le fichier journal, procédez comme suit :

L'erreur "Serveur LDAP non disponible" se produit lorsque le serveur sur lequel le client du pont AD est installé ne peut pas se connecter au contrôleur de domaine Active Directory au moyen de LDAP. Vérifiez que les services Active Directory sont en cours d'exécution (Dans la liste des services Windows, vérifiez le statut du service Contrôleur de domaine AD DS.), puis essayez de vous connecter à l'aide de l'utilitaire client ldp.exe.

  1. Ouvrez une fenêtre d'exécution à partir de Démarrer.
  2. Tapez ldp pour ouvrir l'utilitaire client.
  3. Sélectionnez Connexion, puis Nouvelle connexion. Indiquez les détails, puis vérifiez que la connexion est établie.

    Connexion LDAP établie

ADBridge Erreur inaccessible

Lorsque le message "ADBridge Unreachable" s'affiche dans l'interface utilisateur, utilisez les informations ci-dessous pour en déterminer la cause.

Le pont AD dispose d'une communication unidirectionnelle avec IAM. Cela signifie qu'IAM ne peut pas communiquer directement avec le serveur sur lequel le pont AD est installé. Au lieu de cela, le pont AD interroge fréquemment le service IAM pour vérifier si une opération (telle que la synchronisation) est en attente. Lorsqu'un message "Pont AD inaccessible" s'affiche, cela signifie que l'interrogation n'est pas effectuée. Voici quelques raisons pour lesquelles le pont AD peut être inaccessible.

  • Le pont AD n'est pas installé.
  • Le pont AD est installé mais il est impossible d'accéder à IAM par Internet.
    • Vérifiez les paramètres de la connexion/du mandataire.
    • Testez la connectivité à l'aide de l'interface utilisateur du pont AD.
  • Le service en arrière-plan est arrêté.
    • Démarrez le service de pont Microsoft Active Directory pour Identity Cloud Service à partir des services Windows.
    • Assurez-vous que le type de démarrage est réglé à Automatique.

Après avoir déterminé la cause du problème, redémarrez le service de pont AD à partir de l'interface utilisateur du pont AD (boutons Arrêter/Démarrer) ou à partir de Services Windows.

Note

Avant de redémarrer le service de pont AD, effectuez un vidage d'unité d'exécution du processus IAM et partagez-le avec l'équipe Oracle Support. Voir 30. Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel le pont AD est installé?

Vous devez résoudre ce problème pour que le pont AD fonctionne correctement. Si vous ne remédiez pas à ce problème, les fonctionnalités du pont AD, y compris la synchronisation et l'authentification déléguée, ne fonctionneront pas correctement.

Message de synchronisation non actif

Lorsque le message "Aucune synchronisation active" s'affiche dans la console, vous pouvez l'ignorer en toute sécurité.

Ce message n'indique pas qu'il y a un problème. Une synchronisation n'est donc pas en cours. La synchronisation suivante sera exécutée selon l'intervalle défini pour le domaine dans la page de configuration. Ou, elle peut également être déclenchée manuellement.

Étant donné que la synchronisation incrémentielle ne lit que les données modifiées, une synchronisation peut se produire très rapidement et il peut arriver que le message "Aucune synchronisation active" ne disparaît jamais. Vous pouvez toujours vérifier le statut de la dernière synchronisation dans la page Importer de ce domaine particulier.

Déplacement du contrôleur de domaine vers une autre machine

Lorsque vous déplacez le contrôleur de domaine de sa machine actuelle vers une autre machine, vous pouvez vérifier que tout fonctionne correctement.

Le déplacement du contrôleur de domaine ne devrait pas entraîner de problème. Vérifiez la connectivité du contrôleur de domaine à l'aide de l'option Tester la connectivité de l'interface utilisateur du pont AD. S'il y a un problème dans la communication entre le pont AD et le contrôleur de domaine (LDAP), sélectionnez Détecter le contrôleur de domaine pour déterminer si le contrôleur de domaine est accessible.

Les captures d'écran suivantes illustrent des exemples de tests de connexion réussis.

Affiche un message de test réussi

Affiche un message de test réussi

Mise à jour des données d'identification dans le client du pont AD

Lorsque vous avez modifié vos données d'identification d'utilisateur pour vous connecter à Active Directory, c'est ainsi que vous pouvez modifier les données d'identification dans le client du pont Active Directory.

À partir de la version 21.3.1 du pont AD, cette fonctionnalité est disponible dans l'interface utilisateur. Téléchargez et installez la dernière version du pont AD.

Note

Il n'est pas nécessaire de désinstaller les fichiers binaires courants. Ils sont mis à niveau lors de l'installation. Voir "Mettre à jour les données d'identification AD" dans la capture d'écran suivante.

Données d'identification de l'utilisateur

Les utilisateurs synchronisés ne peuvent pas se connecter

Les utilisateurs sont synchronisés, mais ils ne peuvent pas se connecter.

La cause dépend de la méthode d'authentification, parmi celles énumérées ci-dessous, qui est utilisée pour la connexion des utilisateurs Active Directory. Ces méthodes peuvent être modifiées à l'aide de la page de configuration du domaine. La fonctionnalité de connexion fonctionne différemment dans chaque cas.

  • Authentification locale (par défaut) : Après la synchronisation, les utilisateurs reçoivent un message d'accueil les invitant à modifier le mot de passe de leur compte. Ils doivent utiliser le nom d'utilisateur (AD) et le mot de passe fournis qu'ils ont définis pour se connecter à leur compte.

    Action à effectuer : Vérifiez si l'utilisateur est présent dans IAM. (La synchronisation de l'utilisateur a peut-être échoué en raison de données non valides.) Si l'utilisateur existe, essayez de réinitialiser le mot de passe à partir du service IAM.

  • Authentification déléguée : Avec l'authentification locale, vous pouvez activer la délégation depuis AD. Avec l'authentification déléguée, les utilisateurs ne créeront pas de mot de passe, mais utiliseront leurs mots de passe AD existants pour se connecter. IAM délègue l'authentification de l'utilisateur à AD au moyen du pont AD.

    Action à effectuer : Vérifiez si l'utilisateur est présent dans IAM. En outre, vérifiez si l'utilisateur est actif dans AD et assurez-vous que le mot de passe n'a pas expiré.

  • Authentification fédérée : Cette méthode utilise un service tiers tel que Microsoft AD FS pour authentifier l'utilisateur.

    Action à exécuter : Vérifiez la configuration du service tiers.

Pour vous guider, reportez-vous aux captures d'écran suivantes.

Utilisateur synchronisé Utilisateur synchronisé

Impossible d'activer la fédération

Lorsque vous ne parvenez pas à activer la fédération, vérifiez si l'authentification déléguée est activée. Si l'authentification déléguée est activée, l'authentification fédérée ne peut pas être activée. Pour l'activer, procédez comme suit :

  1. Supprimer l'authentification déléguée. Voir Désactivation de l'authentification déléguée.
  2. Dans Intégrations de répertoire, activez l'authentification fédérée.
  3. Effectuez une importation complète.

Impossible d'activer l'authentification déléguée

Lorsque vous ne pouvez pas activer l'authentification déléguée, procédez comme suit :

  1. Dans la page Intégrations de répertoires, assurez-vous que l'option Activer l'authentification locale est sélectionnée.
  2. Si l'authentification fédérée est activée, désactivez-la.
  3. Accédez ensuite aux paramètres de l'authentification déléguée et activez-la pour le domaine souhaité.

Modifier le nom d'utilisateur à une adresse de courriel

Lorsque vous souhaitez remplacer votre nom d'utilisateur de connexion par une adresse de courriel, procédez comme suit :

Mappez l'attribut mail d'Active Directory (AD) à User Name dans le mappage entrant IAM, comme illustré dans la capture d'écran ci-dessous.

Modifier les mappages d'attributs

Note

Vous pouvez configurer sAMAccountName ou bien mail avec Nom d'utilisateur, mais pas les deux en même temps. Si des utilisateurs sont déjà synchronisés, vous devez déclencher une importation complète après avoir modifié ce mappage d'attribut. Une importation complète synchronisera à nouveau tous les utilisateurs et cette banque de temps mail de AD à User Name dans IAM.

Les utilisateurs ne se synchronisent pas avec IAM lors de la tâche de synchronisation programmée

Le pont AD est configuré pour synchroniser les utilisateurs dans IAM. Parfois, quelques utilisateurs ne se synchronisent pas dans IAM lors d'une tâche de synchronisation programmée, mais se synchronisent si vous exécutez une importation complète.

Le pont AD enregistre les mises à jour dans Active Directory à l'aide de jetons de synchronisation et d'un numéro de séquence de mise à jour (USN). La valeur USN la plus élevée précédente est stockée et chaque fois qu'une synchronisation incrémentielle est exécutée; IAM lit les données de l'USN stocké vers le dernier USN.

Parfois, en raison de facteurs tels que la modification d'un contrôleur de domaine, les numéros USN sont corrompus (si un nouveau contrôleur de domaine a une valeur USN supérieure à celle du contrôleur de domaine précédent), ce qui empêche la synchronisation des utilisateurs. Une synchronisation complète n'utilise pas de jetons, c'est pourquoi les utilisateurs apparaissent lorsqu'une synchronisation de ce type est exécutée.

Effectuez une mise à niveau vers le pont AD le plus récent pour résoudre ce problème.

Synchronisation de client de pont AD avec Azure AD

Azure AD n'est pas pris en charge au moyen du pont AD Le pont AD fonctionne uniquement avec les répertoires actifs sur place.

Azure AD est pris en charge au moyen de l'intégration Microsoft Azure et du connecteur Azure AD.

Modification du mappage d'attributs

Les mappages d'attribut peuvent être modifiés à tout moment. Assurez-vous d'effectuer une synchronisation complète après avoir enregistré la nouvelle configuration. Les données d'utilisateur seront mises à jour par la synchronisation complète. Si vous ne procédez pas à une synchronisation complète, les données d'utilisateur existantes restent les mêmes et les nouveaux utilisateurs auront des données mises à jour.

Note

Il n'est PAS recommandé de modifier fréquemment le mappage d'attribut.

Synchronisation non terminée

Lorsque vous remarquez que la synchronisation n'est pas terminée depuis plusieurs jours, arrêtez-la à l'aide des étapes suivantes :

  1. Utilisez l'option Abandonner de la page Importer pour mettre fin à la tâche qui ne répond pas. Cela marque votre synchronisation bloquée précédente comme ayant échoué.
  2. Soumettez une nouvelle synchronisation, puis vérifiez la connectivité entre Windows Server (sur lequel le pont AD est installé) et IAM.
    Si le problème persiste, communiquez avec Oracle Support.

Supprimer les avis

Vous pouvez supprimer certains courriels et notifications générés automatiquement.

Le service IAM assure un contrôle total sur les avis. Allez à Paramètres, puis Avis. Trois onglets sont affichés :

  • Configurer : Permet de sélectionner les avis à envoyer.
  • Destinataires : Permet de limiter les utilisateurs auxquels envoyer des avis. À moins d'être sûr, ne modifiez rien ici.
  • Modèles de courriel : Permet de modifier la conception ou le contenu du courriel envoyé aux clients.

Rechercher les échecs de synchronisation

Les échecs peuvent être suivis au moyen des journaux de pont AD. Vous pouvez consulter les fichiers journaux à partir de l'interface utilisateur du client du pont AD. Recherchez le nom d'utilisateur ou le nom de groupe pour voir les échecs survenus au cours de la synchronisation.

L'exemple suivant montre un utilisateur qui a été synchronisé avec succès et un autre utilisateur pour lequel la synchronisation a échoué.

Statut de la synchronisation

Utilisateurs dissociés

IAM conserve un mappage de tous les utilisateurs AD (identificateur IAM mappé à l'identificateur AD). Lorsque l'utilisateur est supprimé de la synchronisation active en raison, par exemple, d'une nouvelle condition de filtre, l'enregistrement dans IAM est conservé et seul le mappage est supprimé. La suppression du mappage est appelée dissociation.

Il ne s'agit pas de suppression, car l'utilisateur n'est pas supprimé d'Active Directory. Si les filtres sont réinitialisés, l'utilisateur est lié de nouveau.

Installation de plusieurs ponts AD

Pour savoir combien de ponts AD vous pouvez installer pour votre type de domaine d'identité, voir Limites d'objet de domaine d'identité IAM.

Un seul pont peut être installé sur le même ordinateur Windows Server. Un seul pont peut être installé. Pour utiliser la haute disponibilité, vous devez connecter plusieurs machines au même domaine AD.

Mise à niveau du client du pont AD

Lorsqu'une nouvelle version du client du pont AD est disponible :

  • Vous devez toujours effectuer une mise à niveau.
  • Assurez-vous de ne plus utiliser la version courante. La réinstallation de la version courante supprime le pont existant et peut entraîner des échecs d'authentification et de synchronisation.

Il n'est pas nécessaire de désinstaller le pont AD existant pour effectuer la mise à niveau vers une version plus récente.

Vous pouvez vérifier le numéro de version dans l'interface utilisateur du pont AD.

Version AD

Les données existantes ne sont pas touchées en raison d'une mise à niveau et vous pouvez effectuer une synchronisation incrémentielle. Le programme de synchronisation ne sera pas affecté non plus, et la synchronisation suivante sera effectuée conformément à votre configuration.

Déclassement du client du pont AD

Il n'est pas recommandé de déclasser le client du pont AD.

Si vous décidez de déclasser le client, vous devez désinstaller le client actuel du pont AD, ce qui peut entraîner un temps d'arrêt des services (synchronisation, authentification déléguée, etc.).

Vous pouvez ensuite installer la version souhaitée.

Utilisateurs/groupes non synchronisés

Lorsque vous remarquez que certains utilisateurs ou groupes ne sont pas synchronisés, utilisez ces informations pour les résoudre.

  • Vérifiez la configuration des unités organisationnelles dans la page Intégrations de répertoires. Vous devez sélectionner les unités organisationnelles pour les groupes et les utilisateurs séparément. Même si vous avez la même unité organisationnelle pour les groupes et les utilisateurs, vous devez les sélectionner séparément. Veillez à enregistrer la page de configuration après avoir effectué les modifications.
  • Vérifiez le filtre utilisé pour les utilisateurs/groupes dans la page de configuration. Utilisez PowerShell pour exécuter le filtre et vérifier si vos utilisateurs sont visibles.
  • Vérifiez la connectivité réseau du client du pont AD vers IAM. (Uniquement si certains enregistrements échouent.)
  • Vérifiez le fichier journal IDBridge (option "Voir les journaux" dans l'interface utilisateur du pont AD). Recherchez une erreur semblable à la suivante :

    Groupes non synchronisés

Activer la journalisation du mode de trace du pont AD

Pour activer la journalisation en mode de trace du pont AD, procédez comme suit.

Note

Il n'est pas nécessaire de redémarrer le client du pont AD après avoir modifié le niveau de journalisation.
  1. Accédez au dossier d'installation du pont AD. L'emplacement par défaut est : C:\Program Files\Oracle\IDBridge.
  2. Ouvrez le fichier log4net.config.
  3. Remplacez la ligne <level value="info" /> par <level value="trace" />.
  4. Si vous obtenez une erreur d'autorisation, ouvrez l'éditeur avec les privilèges d'administrateur. Si vous utilisez le bloc-notes, recherchez-le dans le menu Démarrer, sélectionnez à droite et choisissez "Exécuter en tant qu'administrateur", puis ouvrez le fichier journal pour apporter des modifications.

Prise de vidages d'unité d'exécution du service de pont AD

Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel ce dernier est installé?

Lorsque vous devez effectuer un dump d'unités d'exécution du service de pont AD sur un ordinateur de pont AD, procédez comme suit.

  1. Ouvrez le gestionnaire des tâches sur l'ordinateur où le fichier binaire du client de pont AD est installé.
  2. Accédez à l'onglet Processus.
  3. Recherchez le processus nommé "Pont Microsoft Active Directory pour Oracle Identity Cloud Service" dans la liste de processus.
  4. Sélectionnez à droite le processus et sélectionnez l'option Créer un fichier de vidage.

    Exemple de vidage d'unité d'exécution 1

  5. Après quelques secondes, l'emplacement du vidage d'affichage et le nom du fichier de vidage s'affichent.

    Exemple de vidage d'unité d'exécution 2

Modification du filtre

Lorsque vous modifiez votre filtre, utilisez les informations suivantes pour vous assurer que les nouveaux utilisateurs et groupes se synchronisent.

Les filtres peuvent empêcher la synchronisation des nouveaux utilisateurs et groupes dans IAM.

Effectuez les tâches suivantes avant d'ajouter ou de modifier des filtres :

  • Vérifiez les filtres en les exécutant à l'aide des commandes PowerShell. Assurez-vous que toutes les données sont incluses.
  • Exécutez toujours une synchronisation complète après avoir modifié les filtres. Ainsi, les entrées précédemment ignorées seront synchronisées. Cela permet également de nettoyer les mappages redondants existants.
  • Les utilisateurs/groupes existants ne seront pas supprimés. Même s'ils ne sont pas filtrés, ils seront dissociés, mais conservés dans IAM.

Échec des demandes d'authentification déléguée

Les demandes d'authentification déléguée échouent lorsque l'une d'entre elles est vraie :

  • Le client du pont AD est arrêté
  • Le client du pont AD ne peut pas se connecter à IAM
  • Active Directory est arrêté
  • Le client du pont AD est occupé à traiter d'autres demandes d'authentification déléguée

Dans tous ces cas, la demande d'authentification échoue à moins que la mise en mémoire cache de mot de passe ne soit activée et que le mot de passe soit disponible dans la mémoire cache.

Pour les trois premiers scénarios, le service reprend lorsque le problème de système/connectivité en aval est résolu.

Pour le dernier scénario, le service reprend lorsque la charge de demandes concurrentes diminue.

Mot de passe utilisé pour l'authentification déléguée

Si j'ai activé la mise en mémoire cache de mot de passe, quel mot de passe sera utilisé pour l'authentification déléguée :

  • Mot de passe mis en cache
  • Mot de passe stocké dans Active Directory

Tout d'abord, le mot de passe stocké dans Active Directory est utilisé pour authentifier les utilisateurs. La demande est transmise à Active Directory au moyen du pont AD et le mot de passe stocké IAM n'est pas utilisé.

Toutefois, si cette demande échoue pour l'une des raisons mentionnées dans Échec des demandes d'authentification déléguées, l'authentification sera tentée à l'aide du mot de passe mis en cache stocké.

Vous pouvez activer ou désactiver le remplacement du mot de passe mis en cache IAM à partir des paramètres d'authentification déléguée.

Mots de passe en mémoire cache dans IAM

Fonctionnement de la mise en cache des mots de passe dans IAM.

Si la mise en cache du mot de passe est activée et qu'il n'y a pas de mot de passe en mémoire cache, ou si le mot de passe en mémoire cache a expiré, l'utilisateur se connectera avec succès au système lorsque le mot de passe sera stocké.

L'expiration par défaut d'un mot de passe est de cinq jours, mais vous pouvez le modifier dans les paramètres d'authentification déléguée.

Échec de l'installation du pont AD

Lorsque l'installation du pont AD échoue, cela est dû aux éléments suivants :

  • Dépassement du nombre de domaines d'identité pour votre type de domaine d'identité.
  • Dépassement du nombre de clients du pont AD pour votre type de domaine d'identité.

Pour savoir combien de domaines d'identité ou de ponts AD vous pouvez installer pour votre type de domaine d'identité, voir Limites d'objet de domaine d'identité IAM.

Fichiers journaux d'installation

Lorsque vous avez eu des problèmes d'installation, utilisez les fichiers journaux pour identifier ce qui s'est mal passé.

Les fichiers journaux du programme d'installation se trouvent dans le dossier %TEMP% sur l'ordinateur Windows où la tentative d'installation a été effectuée. Dans le menu Démarrer de Windows, ouvrez l'invite d'exécution et entrez %TEMP%.

Trois fichiers sont générés lors de chaque installation :

  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log

Lorsque vous soumettez une demande de service, fournissez les dernières versions de ces fichiers au soutien technique d'Oracle.

Impossible de voir les attributs AD

Lorsque vous ne pouvez pas voir les attributs AD dans la section Configurer le mappage d'attributs, utilisez les informations ci-dessous pour résoudre la situation.

Notez que l'entrée de l'attribut d'utilisateur de Directory ne se fait pas au moyen d'une sélection dans une liste déroulante mais à l'aide d'une zone de texte suggestive. Vous pouvez écrire n'importe quel attribut dans la zone de texte, même si cet attribut n'est pas présent dans AD.

Assurez-vous de saisir correctement l'attribut (y compris les caractères majuscules et minuscules) tel qu'il apparaît exactement dans Active Directory.

Si vous ne le faites pas, vous ne verrez pas d'erreur au moment de l'enregistrement du mappage, mais votre synchronisation de domaine de disponibilité sera touchée et il ne pourra pas extraire cet attribut d'Active Directory.

La suggestion est basée uniquement sur les attributs AD fréquemment utilisés. Les attributs IAM sont sélectionnés dans une liste déroulante et vous y verrez tous les attributs.

Reportez-vous aux captures d'écran suivantes :

  1. Écrivez le nom de votre attribut, par exemple someAdAttribute.

    Configurer les mappages d'attribut - Exemple 1

  2. Enregistrez votre rangée.

    Configurer les mappages d'attribut - Exemple 2

Domaine partiellement configuré

Lorsque vous constatez que votre domaine est partiellement configuré et que l'option d'importation est désactivée, procédez comme suit.

Un domaine configuré partiellement signifie qu'aucune unité opérationnelle n'est sélectionnée dans la page de configuration. La sélection d'une unité organisationnelle pour les utilisateurs et/ou pour les groupes est requise pour configurer le domaine à des fins de synchronisation. En attendant, il n'y a rien à importer et l'importation reste désactivée.

  1. Sélectionnez le domaine pour l'ouvrir.
  2. Sélectionnez une unité organisationnelle à partir de laquelle extraire les utilisateurs et les groupes.
    Note

    La sélection d'une unité organisationnelle doit être effectuée séparément pour les utilisateurs et pour les groupes.
  3. Vous pouvez choisir un jeu distinct d'unités organisationnelles pour les utilisateurs et les groupes.
  4. La sélection d'une OU pour un utilisateur OU un groupe permet l'importation.

    Option d'importation désactivée