Pont Microsoft AD

Voyez comment dépanner les problèmes courants liés à Active Directory.

Connexion du client du pont Active Directory au domaine incorrect

Lorsque vous constatez que le client du pont AD se connecte à un autre domaine.

Le domaine auquel le client du pont AD se connecte varie en fonction du domaine de l'utilisateur connecté qui installe le client du pont AD sur le serveur Windows.

Vérifiez si votre utilisateur est présent dans le domaine approprié au moyen de l'utilitaire Utilisateurs et ordinateurs Active Directory.

Voici ce qui s'affiche lorsque l'utilisateur DummyUser est présent dans le domaine adfs.fed.oracle.com.

Utilisateur présent dans ADFS

Impossible de se connecter à Active Directory sur le port SSL

Lorsque vous ne pouvez pas vous connecter à Active Directory sur un port SSL.

Active Directory doit être configuré pour une connexion SSL. Essayez de connecter ldp.exe avec Active Directory sur SSL. Pour vérifier la connexion SSL :

  1. Assurez-vous que les outils de support de Windows sont installés sur l'ordinateur Active Directory.
    1. Sélectionnez Démarrer, Tous les programmes, Outils de support de Windows, puis Invite de commandes.
    2. Démarrez l'outil ldp en tapant ldp à l'invite de commande.
  2. Dans la fenêtre ldp, sélectionnez Connexion | Se connecter et indiquez le nom d'hôte et le numéro de port (636). Cochez également la case SSL.
    1. Si la connexion est établie, une fenêtre affiche la liste des informations relatives à la connexion SSL à Active Directory.
    2. Si la connexion échoue, redémarrez le système et répétez cette procédure. Si vous ne parvenez toujours pas à vous connecter à Active Directory, exécutez les instructions suivantes pour activer SSL Activer LDAP sur SSL avec une autorité de certification tierce.

Avis de connexion au pont AD restauré

Lorsque vous recevez un avis par courriel indiquant que la connectivité au pont AD a été rétablie

le serveur du pont AD peut être déconnecté du service IAM en raison de problèmes de connectivité réseau. Une fois la connectivité restaurée, un avis par courriel est envoyé.

Note

Tout problème de connectivité entraîne un retard de synchronisation. Toutes les nouvelles données seront synchronisées une fois la connectivité restaurée.

Si vous ne souhaitez pas recevoir ces avis par courriel, modifiez les paramètres du service d'avis à partir de la console d'administration IAM. Voir À propos des avis par courriel pour accéder aux avis pour l'administrateur. Vous pouvez choisir d'activer les avis de connectivité suivants relatifs au pont AD pour l'administrateur :

  • Sommaire de la tâche de synchronisation
  • Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rompue.
  • Aviser un administrateur lorsque la connectivité entre le pont AD-AD et le serveur de domaine d'identité est rétablie.
  • Mise à jour du pont disponible
  • Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité a réussi.
  • Aviser un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur de domaine d'identité échoue.

Le fichier journal indique que le serveur LDAP n'est pas disponible

Lorsque vous voyez une erreur " Serveur LDAP non disponible " dans le fichier journal, procédez comme suit :

L'erreur "Serveur LDAP non disponible" se produit lorsque le serveur sur lequel le client du pont AD est installé ne peut pas se connecter au contrôleur de domaine Active Directory au moyen de LDAP. Vérifiez que les services Active Directory sont en cours d'exécution (Dans la liste des services Windows, vérifiez le statut du service Contrôleur de domaine AD DS.), puis essayez de vous connecter à l'aide de l'utilitaire client ldp.exe.

  1. Ouvrez une fenêtre d'exécution à partir de Démarrer.
  2. Tapez ldp pour ouvrir l'utilitaire client.
  3. Sélectionnez Connexion, puis Nouvelle connexion. Indiquez les détails, puis vérifiez que la connexion est établie.

    Connexion LDAP établie

ADBridge Erreur inaccessible

Lorsque vous voyez le message "ADBridge Unreachable" dans l'interface utilisateur, utilisez les informations ci-dessous pour déterminer la cause.

Le pont AD établit une communication unidirectionnelle avec GIA. Cela signifie que GIA ne peut pas communiquer directement avec le serveur sur lequel le pont AD est installé. À la place, le pont AD scrute fréquemment GIA pour vérifier si une opération (par exemple la synchronisation) est en attente. Lorsqu'un message "Pont AD inaccessible" s'affiche, cela signifie que l'interrogation n'est pas effectuée. Voici quelques raisons pour lesquelles le pont AD peut être inaccessible.

  • Le pont AD n'est pas installé.
  • Le pont AD est installé mais ne peut pas accéder à GIA par Internet.
    • Vérifiez les paramètres de la connexion/du mandataire.
    • Testez la connectivité à l'aide de l'interface utilisateur du pont AD.
  • Le service en arrière-plan est arrêté.
    • Démarrez Service de pont Microsoft Active Directory pour Oracle Identity Cloud Service à partir des services Windows.
    • Assurez-vous que le type de démarrage est réglé à Automatique.

Après avoir déterminé la cause du problème, redémarrez le service de pont AD à partir de l'interface utilisateur du pont AD (boutons Arrêter/Démarrer) ou à partir de Services Windows.

Note

Avant de redémarrer le service de pont AD, effectuez un vidage d'unité d'exécution du processus IAM et partagez-le avec l'équipe Oracle Support. Voir 30. Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel le pont AD est installé?

Vous devez résoudre ce problème pour que le pont AD fonctionne correctement. Si vous ne remédiez pas à ce problème, les fonctionnalités du pont AD, y compris la synchronisation et l'authentification déléguée, ne fonctionneront pas correctement.

Aucun message de synchronisation actif

Lorsque vous voyez le message "Aucune synchronisation active" dans la console, vous pouvez l'ignorer en toute sécurité.

Ce message n'indique pas qu'il y a un problème. Cela signifie qu'une synchronisation n'est actuellement pas en cours. La synchronisation suivante sera exécutée selon l'intervalle défini pour le domaine dans la page de configuration. Ou, elle peut également être déclenchée manuellement.

Étant donné que la synchronisation incrémentielle ne lit que les données modifiées, une synchronisation peut se produire très rapidement et il peut arriver que le message "Aucune synchronisation active" ne disparaît jamais. Vous pouvez toujours vérifier le statut de la dernière synchronisation dans la page Importer de ce domaine particulier.

Déplacement du contrôleur de domaine vers une autre machine

Lorsque vous déplacez le contrôleur de domaine de sa machine actuelle vers une autre machine, vous pouvez vérifier que tout fonctionne correctement.

Le déplacement du contrôleur de domaine ne devrait pas entraîner de problème. Vérifiez la connectivité du contrôleur de domaine à l'aide de l'option Tester la connectivité de l'interface utilisateur du pont AD. S'il y a un problème dans la communication entre le pont AD et le contrôleur de domaine (LDAP), sélectionnez Détecter le contrôleur de domaine pour déterminer si le contrôleur de domaine est accessible.

Les captures d'écran suivantes illustrent des exemples de tests de connexion réussis.

Affiche un message de test réussi

Affiche un message de test réussi

Mise à jour des données d'identification dans le client du pont AD

Lorsque vous avez canalisé vos données d'identification d'utilisateur pour vous connecter à Active Directory, voici comment modifier les données d'identification dans le client du pont Active Directory.

À partir de la version 21.3.1 du pont AD, cette fonctionnalité est disponible dans l'interface utilisateur. Téléchargez et installez la dernière version du pont AD.

Note

Il n'est pas nécessaire de désinstaller les fichiers binaires courants. Ils sont mis à niveau lors de l'installation. Voir "Mettre à jour les données d'identification AD" dans la capture d'écran suivante.

Données d'identification d'utilisateur

Les utilisateurs synchronisés ne peuvent pas se connecter

Les utilisateurs sont synchronisés, mais ils ne peuvent pas se connecter.

La cause dépend de laquelle des trois méthodes d'authentification (énumérées ci-dessous) sont utilisées pour la connexion des utilisateurs Active Directory. Ces méthodes peuvent être modifiées à l'aide de la page de configuration du domaine. La fonctionnalité de connexion fonctionne différemment dans chaque cas.

  • Authentification locale (par défaut) : Après la synchronisation, les utilisateurs reçoivent un message d'accueil les invitant à modifier le mot de passe de leur compte. Ils doivent utiliser le nom d'utilisateur (AD) et le mot de passe fournis qu'ils ont définis pour se connecter à leur compte.

    Action à exécuter : Vérifiez si l'utilisateur est présent dans GIA. (La synchronisation de l'utilisateur a peut-être échoué en raison de données non valides.) Si l'utilisateur existe, essayez de réinitialiser le mot de passe à partir de GIA.

  • Authentification déléguée : Avec l'authentification locale, vous pouvez activer la délégation depuis AD. Avec l'authentification déléguée, les utilisateurs ne créeront pas de mot de passe, mais utiliseront leurs mots de passe AD existants pour se connecter. GIA délègue l'authentification de l'utilisateur à AD au moyen du pont AD.

    Action à exécuter : Vérifiez si l'utilisateur est présent dans GIA. En outre, vérifiez si l'utilisateur est actif dans AD et assurez-vous que le mot de passe n'a pas expiré.

  • Authentification fédérée : Cette méthode utilise un service tiers tel que Microsoft AD FS pour authentifier l'utilisateur.

    Action à exécuter : Vérifiez la configuration du service tiers.

Pour vous guider, reportez-vous aux captures d'écran suivantes.

Utilisateur synchronisé Utilisateur synchronisé

Impossible d'activer la fédération

Lorsque vous ne pouvez pas activer la fédération, vérifiez si l'authentification déléguée est activée. Si l'authentification déléguée est activée, l'authentification fédérée ne peut pas être activée. Pour l'activer, procédez comme suit :

  1. Supprimer l'authentification déléguée. Voir Désactivation de l'authentification déléguée.
  2. Dans la page Intégrations de répertoires, activez l'authentification fédérée.
  3. Effectuez une importation complète.

Impossible d'activer l'authentification déléguée

Lorsque vous ne pouvez pas activer l'authentification déléguée, procédez comme suit :

  1. Dans la page Intégrations de répertoires, assurez-vous que l'option Activer l'authentification locale est sélectionnée.
  2. Si l'authentification fédérée est activée, désactivez-la.
  3. Accédez ensuite aux paramètres de l'authentification déléguée et activez-la pour le domaine souhaité.

Modifier le nom d'utilisateur à une adresse de courriel

Pour remplacer votre nom d'utilisateur de connexion par une adresse de courriel, utilisez l'étape suivante :

Mappez l'attribut mail d'Active Directory (AD) à User Name dans le mappage entrant IAM, comme illustré dans la capture d'écran ci-dessous.

Modifier les mappages d'attribut

Note

Vous pouvez configurer sAMAccountName ou bien mail avec Nom d'utilisateur, mais pas les deux en même temps. Si des utilisateurs sont déjà synchronisés, vous devez déclencher une importation complète après avoir modifié ce mappage d'attribut. Une importation complète synchronisera de nouveau tous les utilisateurs et stockera cette fois mail du domaine de disponibilité vers User Name dans IAM.

Les utilisateurs ne se synchronisent pas dans IAM lors de la tâche de synchronisation programmée

Le pont AD est configuré pour synchroniser les utilisateurs dans IAM. Parfois, quelques utilisateurs ne se synchronisent pas dans le service IAM lors de la tâche de synchronisation programmée, mais se synchronisent si vous exécutez une importation complète.

Le pont AD enregistre les mises à jour dans Active Directory à l'aide de jetons de synchronisation et d'un numéro de séquence de mise à jour (USN). La précédente valeur USN la plus élevée est stockée et une synchronisation incrémentielle est exécutée à tout moment ; GIA lit les données de la valeur USN stockée vers la valeur USN la plus récente.

Parfois, en raison de facteurs tels que la modification d'un contrôleur de domaine, les numéros USN sont corrompus (si un nouveau contrôleur de domaine a une valeur USN supérieure à celle du contrôleur de domaine précédent), ce qui empêche la synchronisation des utilisateurs. Une synchronisation complète n'utilise pas de jetons, c'est pourquoi les utilisateurs apparaissent lorsqu'une synchronisation de ce type est exécutée.

Effectuez une mise à niveau vers le pont AD le plus récent pour résoudre ce problème.

Synchronisation du client du pont AD possible avec Azure AD

Azure AD n'est pas pris en charge au moyen du pont AD. Le pont AD fonctionne uniquement avec les répertoires actifs sur place.

Azure AD est pris en charge au moyen de l'intégration Microsoft Azure et du connecteur Azure AD.

Modification du mappage d'attributs

Les mappages d'attribut peuvent être modifiés à tout moment. Assurez-vous d'effectuer une synchronisation complète après avoir enregistré la nouvelle configuration. Les données d'utilisateur seront mises à jour par la synchronisation complète. Si vous ne procédez pas à une synchronisation complète, les données d'utilisateur existantes restent les mêmes et les nouveaux utilisateurs auront des données mises à jour.

Note

Il n'est PAS recommandé de modifier fréquemment le mappage d'attribut.

La synchronisation n'est pas terminée

Lorsque vous constatez que la synchronisation n'est pas terminée depuis des jours, mettez fin à l'opération en procédant comme suit :

  1. Utilisez l'option Abandonner de la page Importer pour mettre fin à la tâche qui ne répond pas. La synchronisation bloquée précédente est marquée comme échec.
  2. Soumettez une nouvelle synchronisation, puis vérifiez la connectivité entre le serveur Windows (sur lequel le pont AD est installé) et GIA.
    Si le problème persiste, communiquez avec Oracle Support.

Supprimer les avis

Vous pouvez supprimer certains courriels et avis générés automatiquement.

Le service GIA fournit un contrôle total sur les avis. Allez à Paramètres, puis Avis. Trois onglets sont affichés :

  • Configurer : Permet de sélectionner les avis à envoyer.
  • Destinataires : Permet de limiter les utilisateurs auxquels envoyer des avis. À moins d'être sûr, ne modifiez rien ici.
  • Modèles de courriel : Permet de modifier la conception ou le contenu du courriel envoyé aux clients.

Rechercher les échecs de synchronisation

Les échecs peuvent être suivis au moyen des journaux de pont AD. Vous pouvez consulter les fichiers journaux à partir de l'interface utilisateur du client du pont AD. Recherchez le nom d'utilisateur ou le nom de groupe de votre choix pour voir les erreurs survenues au cours de la synchronisation.

L'exemple suivant montre un utilisateur qui a été synchronisé avec succès et un autre utilisateur pour lequel la synchronisation a échoué.

Statut de synchronisation

Utilisateurs détachés

GIA conserve un mappage de tous les utilisateurs AD (identificateur GIA mappé à l'identificateur AD). Lorsque l'utilisateur est supprimé de la synchronisation active en raison, par exemple, d'une nouvelle condition de filtre, l'enregistrement dans IAM est conservé et seul le mappage est supprimé. La suppression du mappage est appelée détachement.

Il ne s'agit pas de suppression, car l'utilisateur n'est pas supprimé d'Active Directory. Si les filtres sont réinitialisés, l'utilisateur est lié de nouveau.

Installation de plusieurs ponts AD

Pour connaître le nombre de ponts AD que vous pouvez installer pour votre type de domaine d'identité, voir Limites d'objet de domaine d'identité IAM.

Un seul pont peut être installé sur le même ordinateur Windows Server. Un seul pont peut être installé. Pour utiliser la haute disponibilité, vous devez avoir plusieurs machines connectées au même domaine AD.

Mise à niveau du client du pont AD

Lorsqu'une nouvelle version du client du pont AD est disponible :

  • Vous devez toujours effectuer la mise à niveau.
  • Assurez-vous de ne pas revenir à la version courante. La réinstallation de la version courante supprime le pont existant et peut entraîner des échecs d'authentification et de synchronisation.

Il n'est pas nécessaire de désinstaller le pont AD existant pour effectuer la mise à niveau vers une version plus récente.

Vous pouvez vérifier le numéro de version dans l'interface utilisateur du pont AD.

Version AD

Les données existantes ne sont pas touchées en raison d'une mise à niveau et vous pouvez effectuer une synchronisation incrémentielle. Le programme de synchronisation ne sera pas affecté non plus, et la synchronisation suivante sera effectuée conformément à votre configuration.

Déclassement du client du pont AD

Nous ne recommandons pas de déclasser le client du pont AD.

Si vous décidez de déclasser le client, vous devez désinstaller le client de pont AD courant, ce qui peut entraîner un temps d'arrêt des services (synchronisation, authentification déléguée, etc.).

Vous pouvez ensuite installer la version souhaitée.

Utilisateurs/groupes non synchronisés

Lorsque vous constatez que certains utilisateurs ou groupes ne sont pas synchronisés, utilisez ces informations pour les résoudre.

  • Vérifiez la configuration des unités organisationnelles dans la page Intégrations de répertoires. Vous devez sélectionner les unités organisationnelles pour les groupes et les utilisateurs séparément. Même si vous avez la même unité organisationnelle pour les groupes et les utilisateurs, vous devez les sélectionner séparément. Veillez à enregistrer la page de configuration après avoir effectué les modifications.
  • Vérifiez le filtre utilisé pour les utilisateurs/groupes dans la page de configuration. Utilisez PowerShell pour exécuter le filtre et vérifier si vos utilisateurs sont visibles.
  • Vérifiez la connectivité réseau entre le client du pont AD et GIA. (Uniquement si certains enregistrements échouent.)
  • Vérifiez le fichier journal IDBridge (option "Voir les journaux" dans l'interface utilisateur du pont AD). Recherchez une erreur semblable à la suivante :

    Groupes non synchronisés

Activer la journalisation du mode de trace pour le pont AD

Pour activer la journalisation en mode de trace du pont AD, procédez comme suit.

Note

Il n'est pas nécessaire de redémarrer le client du pont AD après avoir modifié le niveau de journalisation.
  1. Accédez au dossier d'installation du pont AD. L'emplacement par défaut est : C:\Program Files\Oracle\IDBridge.
  2. Ouvrez le fichier log4net.config.
  3. Remplacez la ligne <level value="info" /> par <level value="trace" />.
  4. Si vous obtenez une erreur d'autorisation, ouvrez l'éditeur avec les privilèges d'administrateur. Si vous utilisez le bloc-notes, recherchez Bloc-notes dans le menu Démarrer, sélectionnez avec le bouton droit de la souris et choisissez "Exécuter en tant qu'administrateur", puis ouvrez le fichier journal pour apporter des modifications.

Prise en charge des vidages d'unité d'exécution du service de pont AD

Comment effectuer un vidage d'unité d'exécution du service de pont AD sur l'ordinateur sur lequel le pont AD est installé?

Lorsque vous devez effectuer un vidage d'unité d'exécution du service de pont AD sur un ordinateur sur lequel le pont AD est installé, procédez comme suit.

  1. Ouvrez le gestionnaire des tâches sur l'ordinateur où le fichier binaire du client de pont AD est installé.
  2. Accédez à l'onglet Processus.
  3. Recherchez le processus nommé "Pont Microsoft Active Directory pour Oracle Identity Cloud Service" dans la liste de processus.
  4. Sélectionnez à droite le processus et sélectionnez l'option Créer un fichier de vidage.

    Exemple d'unité d'exécution 1

  5. Après quelques secondes, l'emplacement du vidage d'affichage et le nom du fichier de vidage s'affichent.

    Exemple de magasin d'unités d'exécution 2

Modification du filtre

Lorsque vous modifiez votre filtre, utilisez les informations suivantes pour vous assurer que les nouveaux utilisateurs et groupes sont synchronisés.

Les filtres peuvent empêcher la synchronisation des nouveaux utilisateurs et groupes dans le service IAM.

Effectuez les tâches suivantes avant d'ajouter ou de modifier des filtres :

  • Vérifiez les filtres en les exécutant à l'aide des commandes PowerShell. Assurez-vous que toutes les données sont incluses.
  • Exécutez toujours une synchronisation complète après avoir modifié les filtres. Ainsi, les entrées précédemment ignorées seront synchronisées. Cela permet également de nettoyer les mappages redondants existants.
  • Les utilisateurs/groupes existants ne seront pas supprimés. Même s'ils ne sont pas inclus dans le filtre, ils seront détachés, mais conservés dans GIA.

Échec des demandes d'authentification déléguée

Les demandes d'authentification déléguée échouent lorsque l'une des conditions suivantes est vraie :

  • Le client du pont AD est arrêté
  • Le client du pont AD ne peut PAS se connecter à GIA
  • Active Directory est arrêté
  • Le client du pont AD est occupé à traiter d'autres demandes d'authentification déléguée

Dans tous ces cas, la demande d'authentification échoue, sauf si la mise en mémoire cache de mot de passe est activée et que le mot de passe est disponible dans la mémoire cache.

Pour les trois premiers scénarios, le service reprendra lorsque le problème de système/connectivité en aval sera résolu.

Pour le dernier scénario, le service reprend lorsque la charge de demandes concurrentes diminue.

Mot de passe utilisé pour l'authentification déléguée

Si j'ai activé la mise en mémoire cache de mot de passe, quel mot de passe sera utilisé pour l'authentification déléguée :

  • Mot de passe mis en mémoire cache
  • Mot de passe stocké dans Active Directory

Tout d'abord, le mot de passe stocké dans Active Directory est utilisé pour authentifier les utilisateurs. La demande passe à Active Directory au moyen du pont AD et le mot de passe stocké IAM n'est pas utilisé.

Toutefois, si cette demande échoue pour l'une des raisons mentionnées dans Échec des demandes d'authentification déléguées, l'authentification sera tentée à l'aide du mot de passe stocké en mémoire cache.

Vous pouvez activer ou désactiver le mot de passe mis en cache par le service IAM à partir des paramètres d'authentification déléguée.

Mots de passe en mémoire cache dans IAM

Fonctionnement de la mise en mémoire cache des mots de passe dans le service IAM.

Si la mise en mémoire cache de mot de passe est activée et qu'il n'y a pas de mot de passe en mémoire cache, ou si le mot de passe en mémoire cache a expiré, l'utilisateur se connecte au système la prochaine fois qu'il est stocké.

L'expiration par défaut d'un mot de passe est de cinq jours, mais vous pouvez la modifier dans les paramètres d'authentification déléguée.

Échec de l'installation du pont AD

En cas d'échec de l'installation du pont AD, ceci est dû à :

  • Dépassement du nombre de domaines d'identité pour votre type de domaine d'identité.
  • Dépassement du nombre de clients du pont AD pour votre type de domaine d'identité.

Pour connaître le nombre de domaines d'identité ou de ponts AD que vous pouvez installer pour votre type de domaine d'identité, voir Limites des objets du domaine d'identité IAM.

Fichiers journaux d'installation

Lorsque vous avez eu des problèmes d'installation, utilisez les fichiers journaux pour identifier ce qui s'est mal passé.

Les fichiers journaux du programme d'installation se trouvent dans le dossier %TEMP% sur l'ordinateur Windows où la tentative d'installation a été effectuée. Dans le menu Démarrer de Windows, ouvrez l'invite d'exécution et entrez %TEMP%.

Trois fichiers sont générés lors de chaque installation :

  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log

Lorsque vous soumettez une demande de service, fournissez les dernières versions de ces fichiers au soutien technique d'Oracle.

Impossible de voir les attributs AD

Lorsque vous ne pouvez pas voir les attributs AD dans la section Configurer le mappage d'attributs, utilisez les informations ci-dessous pour résoudre la situation.

Notez que l'entrée de l'attribut d'utilisateur de Directory ne se fait pas au moyen d'une sélection dans une liste déroulante mais à l'aide d'une zone de texte suggestive. Vous pouvez écrire n'importe quel attribut dans la zone de texte, même si cet attribut n'est pas présent dans AD.

Assurez-vous de saisir correctement l'attribut (y compris les caractères majuscules et minuscules) tel qu'il apparaît exactement dans Active Directory.

Si vous ne le faites pas, vous ne verrez pas d'erreur lors de l'enregistrement du mappage, mais la synchronisation AD sera touchée et il ne sera pas possible d'extraire cet attribut d'Active Directory.

La suggestion est basée uniquement sur les attributs AD fréquemment utilisés. Tous les attributs GIA peuvent être sélectionnés dans une liste déroulante.

Reportez-vous aux captures d'écran suivantes :

  1. Écrivez le nom de votre attribut, par exemple someAdAttribute.

    Configurer les mappages d'attribut - Exemple 1

  2. Enregistrez votre rangée.

    Configurer les mappages d'attribut - Exemple 2

Domaine configuré partiellement

Lorsque vous constatez que votre domaine est partiellement configuré et que l'option d'importation est désactivée, procédez comme suit.

Un domaine configuré partiellement signifie qu'aucune unité opérationnelle n'est sélectionnée dans la page de configuration. La sélection d'une unité organisationnelle pour les utilisateurs et/ou pour les groupes est requise pour configurer le domaine à des fins de synchronisation. En attendant, il n'y a rien à importer et l'importation reste désactivée.

  1. Sélectionnez le domaine pour l'ouvrir.
  2. Sélectionnez une unité organisationnelle à partir de laquelle extraire les utilisateurs et les groupes.
    Note

    La sélection d'une unité organisationnelle doit être effectuée séparément pour les utilisateurs et pour les groupes.
  3. Vous pouvez choisir un jeu distinct d'unités organisationnelles pour les utilisateurs et les groupes.
  4. La sélection d'OU pour un utilisateur OU un groupe permet l'importation.

    Option d'importation activée