Configuration d'un pont Microsoft Active Directory
Le pont Microsoft Active Directory (AD) fournit un lien entre une structure d'annuaire d'entreprise Microsoft Active Directory et IAM.
Le pont AD n'est nécessaire que si vous disposez d'un contrôleur de domaine Windows sur site et n'avez pas d'ID Entra (anciennement appelé Azure AD). Si vous utilisez Entra ID, vous pouvez configurer la synchronisation directement à partir d'Azure vers OCI IAM sans installer de logiciel. Reportez-vous aux conseils des tuteurs OCI IAM avec Azure AD.
Comprendre le pont AD
IAM peut se synchroniser avec cette structure d'annuaire de sorte que tous les enregistrements d'utilisateur ou de groupe mis à jour, nouveaux ou supprimés soient transférés vers IAM. Toutes les minutes, le pont AD recherche les modifications apportées à ces enregistrements dans Microsoft Active Directory et inclut ces modifications dans IAM. Par conséquent, si un utilisateur est supprimé dans Microsoft Active Directory, cette modification est propagée dans IAM. En raison de cette synchronisation, l'état de chaque enregistrement est synchronisé entre Microsoft Active Directory et IAM.
Une fois les utilisateurs synchronisés à partir de Microsoft Active Directory avec IAM, si vous activez ou désactivez un utilisateur, modifiez les valeurs d'attribut de l'utilisateur ou modifiez les appartenances à des groupes pour l'utilisateur dans IAM, ces modifications sont propagées vers Microsoft Active Directory via le pont.
Les unités organisationnelles Microsoft Active Directory contiennent les utilisateurs et les groupes importés dans IAM.
Vous pouvez configurer IAM pour la synchronisation avec des domaines Microsoft Active Directory en installant un pont pour chaque domaine.
Vous devez installer le pont sur l'ordinateur attaché au domaine Microsoft Active Directory pour le repérage automatique. Vous n'avez pas besoin d'installer le pont sur le contrôleur de domaine.
L'image suivante illustre la synchronisation des répertoires entrants :
L'image suivante illustre la synchronisation des répertoires sortants :
Dans le diagramme ci-dessus, Clarence Saladna (CSALADNA) est un utilisateur qui a été synchronisé à partir de Microsoft Active Directory vers IAM via le pont. Dans IAM, un administrateur désactive le compte de Clarence car ils sont en vacances. De plus, Clarence a reçu une promotion, elle a un nouvel intitulé d'emploi Directeur et appartient à différents groupes associés à son nouveau rôle, notamment les groupes Executive et Management. Le pont peut être utilisé pour propager ces modifications vers Microsoft Active Directory.
Les ponts et votre structure d'annuaire d'entreprise Microsoft Active Directory se trouvent dans votre environnement Microsoft Windows (par exemple, Microsoft Windows 2003). IAM étant un service Oracle Cloud Infrastructure, il se trouve dans un environnement Oracle.
L'image suivante illustre la sécurité du pont :
Si un attribut utilisateur Microsoft Active Directory est à valeurs multiples, le pont transfère uniquement la première valeur de l'attribut vers IAM.
Pourquoi utiliser le pont AD
La plupart des clients utilisent Microsoft Active Directory comme service d'annuaire central. Ces clients utilisent également Microsoft Active Directory comme répertoire réseau. Ce répertoire permet de connecter tous leurs postes de travail et de gérer leurs utilisateurs.
Outre Microsoft Active Directory, les clients utilisent un LDAP d'entreprise pour centraliser toutes leurs identités utilisateur. Ainsi, un client utilise Microsoft Active Directory pour gérer ses employés, mais dans le LDAP centralisé, il gère ses partenaires, ses consommateurs et tout autre utilisateur avec lequel il entretient des relations.
Pour ces raisons, il est impératif qu'IAM puisse s'intégrer à Microsoft Active Directory et à l'annuaire LDAP d'entreprise (par exemple, Oracle Internet Directory).
- Pont AD : ce pont fournit un lien entre votre structure d'annuaire d'entreprise Microsoft Active Directory et IAM. IAM peut se synchroniser avec cette structure d'annuaire de sorte que tous les enregistrements d'utilisateur ou de groupe mis à jour, nouveaux ou supprimés soient transférés vers IAM. Toutes les minutes, le pont recherche les modifications apportées à ces enregistrements dans Microsoft Active Directory et inclut ces modifications dans IAM. Par conséquent, si un utilisateur est supprimé dans Microsoft Active Directory, cette modification est propagée dans IAM. Par conséquent, l'état de chaque enregistrement est synchronisé entre Microsoft Active Directory et IAM. Après la synchronisation de l'utilisateur à partir de Microsoft Active Directory avec IAM, si vous activez ou désactivez un utilisateur, modifiez les valeurs d'attribut de l'utilisateur ou modifiez les appartenances à des groupes pour l'utilisateur dans IAM, ces modifications sont propagées vers Microsoft Active Directory via le pont AD.
- Pont de provisionnement : ce pont fournit un lien entre votre annuaire LDAP d'entreprise (comme Oracle Internet Directory) et IAM. Via la synchronisation, les données de compte créées et mises à jour directement dans l'annuaire LDAP sont extraites vers IAM, et stockées pour les utilisateurs et groupes IAM correspondants. Par conséquent, toute modification apportée à ces enregistrements est transférée à IAM. De ce fait, l'état de chaque enregistrement est synchronisé entre l'annuaire LDAP et IAM. Reportez-vous à Gestion des ponts de provisionnement.
Composants certifiés
Le tableau suivant répertorie les versions certifiées pour IAM, Microsoft Active Directory, votre système d'exploitation et la structure logicielle Microsoft .NET (requise pour l'exécution du pont AD).
IAM | AD | 64 bits | Système d'exploitation | .NET Framework |
---|---|---|---|---|
20.1.3 |
Microsoft Windows Server 2008 Microsoft Windows Server 2008 R2 Microsoft Windows Server 2012 Microsoft Windows Server 2012 R2 Microsoft Windows Server 2016 Microsoft Windows Server 2019 |
Oui |
Windows 10 v1607 ou version ultérieure Windows Server 2016 ou version ultérieure |
Version 4.6+ |
Statuts
-
Partiellement configuré : le pont AD est installé, mais il n'est pas configuré pour communiquer avec le domaine Microsoft Active Directory ou avec IAM.
-
Configuré : le pont AD est installé et configuré, et disponible pour synchronisation avec le domaine Microsoft Active Directory.
-
Actif : le pont AD est installé et configuré, et disponible pour synchronisation avec Microsoft Active Directory afin d'extraire les comptes utilisateur et les groupes.
-
Inactif : le pont AD est installé et configuré, mais il ne peut pas être synchronisé avec Microsoft Active Directory. Pour des raisons de performances.
-
Inaccessible : le pont AD est installé et configuré. Toutefois, l'une des situations suivantes est survenue :
-
Le service back-end utilisé pour établir la communication entre IAM et Microsoft Active Directory est arrêté.
-
L'administrateur IAM a désinstallé le client associé au pont AD, mais le pont n'a pas pu être enlevé de la page Intégrations d'annuaire de la console IAM car le client ne peut pas se connecter au serveur. IAM ne peut pas utiliser le pont pour communiquer avec Microsoft Active Directory. Reportez-vous à Suppression d'un pont Microsoft Active Directory (AD).
-
L'administrateur a régénéré la clé secrète client pour le pont AD, puis désinstallé le client pour le pont.
-
Configuration matérielle
La configuration matérielle minimale requise est la suivante :
- 1 Go de RAM
- 1 Go d'espace disque
- UC à quatre coeurs