Pont Microsoft AD

Découvrez comment résoudre les problèmes courants liés à Active Directory (AD).

Client de pont Active Directory (AD) se connectant à un domaine incorrect

Lorsque vous constatez que le client de pont AD se connecte à un autre domaine.

Le domaine auquel le client de pont AD est connecté est déterminé par le domaine de l'utilisateur connecté qui installe le client de pont AD sur Windows Server.

Vérifiez si l'utilisateur se trouve dans le domaine approprié via l'utilitaire Utilisateurs et ordinateurs Active Directory.

Voici ce que vous voyez lorsque DummyUser se trouve dans le domaine adfs.fed.oracle.com.

Utilisateur présent dans ADFS

Impossible de se connecter à Active Directory sur le port SSL

Lorsque vous ne pouvez pas vous connecter à Active Directory sur un port SSL.

Active Directory doit être configuré pour une connexion SSL. Essayez de connecter ldp.exe à Active Directory sur SSL. Pour vérifier la connexion SSL, procédez comme suit :

  1. Assurez-vous que les outils de support de Windows sont installés sur l'ordinateur Active Directory.
    1. Sélectionnez Démarrer, Tous les programmes, Outils de support de Windows, puis Invite de commandes.
    2. Démarrez l'outil ldp en saisissant ldp à l'invite de commande.
  2. Dans la fenêtre ldp, sélectionnez Connexion | Connecter, et indiquez le nom d'hôte et le numéro de port (636). Cochez également la case SSL.
    1. Si la connexion fonctionne, une fenêtre affiche les informations relatives à la connexion SSL Active Directory.
    2. En cas d'échec de connexion, redémarrez le système et répétez cette procédure. Si Active Directory ne se connecte toujours pas, suivez les instructions fournies dans Activer LDAP sur SSL avec une autorité de certification tierce pour activer SSL.

Notification de connexion au pont AD restauré

Lorsque vous recevez une notification par courriel indiquant que la connectivité au pont AD a été restaurée

le serveur de ponts AD peut se déconnecter d'IAM en raison de problèmes de connectivité réseau. Une fois la connectivité restaurée, une notification par courriel est envoyée.

Remarque

Tout problème de connectivité retarde la synchronisation. Les nouvelles données sont synchronisées une fois la connectivité restaurée.

Si vous ne voulez pas recevoir ces notifications par courriel, modifiez les paramètres des notifications à partir de la console d'administration IAM. Pour accéder aux notifications d'administrateur, reportez-vous à A propos des notifications par courriel. Vous pouvez activer les notifications d'administrateur suivantes sur la connectivité de pont AD :

  • Récapitulatif du travail de synchronisation
  • Informez un administrateur lorsque la connectivité entre le pont AD-AD et le serveur du domaine d'identité est interrompue.
  • Informez un administrateur lorsque la connectivité entre le pont AD-AD et le serveur du domaine d'identité est restaurée.
  • Mise à jour du pont disponible
  • Informez un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur du domaine d'identité est terminée.
  • Informez un administrateur lorsque la synchronisation entre le pont AD-AD et le serveur du domaine d'identité a échoué.

Le fichier journal indique que le serveur LDAP n'est pas disponible

Lorsque vous voyez une erreur "serveur LDAP indisponible" dans le fichier journal, procédez comme suit

L'erreur de serveur LDAP indisponible survient lorsque le serveur sur lequel le client de pont AD est installé est incapable de se connecter au contrôleur de domaine Active Directory via LDAP. Vérifiez que les services Active Directory sont en cours d'exécution (dans la liste Services Windows, vérifiez le statut du service de contrôleur de domaine AD DS), puis essayez de vous connecter à l'aide de l'utilitaire client ldp.exe.

  1. Ouvrez une fenêtre Exécuter à partir du menu Démarrer.
  2. Entrez ldp pour ouvrir l'utilitaire client.
  3. Sélectionnez Connexion, puis Nouvelle connexion. Fournissez les détails, puis vérifiez si la connexion est établie.

    Connexion LDAP établie

ADBridge Erreur inaccessible

Lorsque le message "ADBridge Unreachable" s'affiche dans l'interface utilisateur, utilisez les informations ci-dessous pour déterminer la cause.

Le pont AD communique de manière unidirectionnelle avec IAM. Cela signifie qu'IAM ne peut pas communiquer directement avec le serveur sur lequel le pont AD est installé. A la place, le pont AD interroge fréquemment IAM pour vérifier si une opération (comme la synchronisation) est en attente. Le message indiquant que le pont AD est inaccessible signifie que l'interrogation n'est pas effectuée. Voici quelques raisons qui peuvent expliquer l'inaccessibilité du pont AD.

  • Le pont AD n'est pas installé.
  • Le pont AD est installé mais ne peut pas accéder à IAM via Internet.
    • Vérifiez vos paramètres de connexion/proxy.
    • Testez la connectivité à l'aide de l'interface utilisateur du pont AD.
  • Le service en arrière-plan est arrêté.
    • Démarrez le service de pont Microsoft Active Directory Identity Cloud Service à partir des services Windows.
    • Assurez-vous que le type de démarrage est Automatique.

Après avoir déterminé la cause du problème, redémarrez le service de pont AD à partir de l'interface utilisateur de pont AD (boutons Arrêter/Démarrer) ou des services Windows.

Remarque

Avant de redémarrer le service de pont AD, prenez un vidage de thread du processus IAM et partagez-le avec l'équipe de support technique Oracle. Reportez-vous à 30. Comment effectuer un vidage de thread du service de pont AD sur l'ordinateur de pont AD ?.

Vous devez résoudre ce problème pour que le pont AD fonctionne correctement. Si vous ne résolvez pas ce problème, les fonctionnalités de pont AD, y compris la synchronisation et l'authentification déléguée, ne fonctionnent pas correctement.

Aucun message de synchronisation actif

Lorsque le message "Aucune synchronisation active" apparaît dans la console, vous pouvez l'ignorer en toute sécurité.

Ce message ne signifie pas qu'il y a un problème. Cela signifie qu'aucune synchronisation n'est actuellement en cours. La synchronisation suivante sera exécutée en fonction de l'intervalle défini pour le domaine via la page de configuration. Elle peut également être déclenchée manuellement.

Etant donné que la synchronisation incrémentielle lit uniquement les données modifiées, celle-ci peut être très rapide et il peut sembler que le message Aucune synchronisation active ne disparaisse jamais. Vous pouvez toujours vérifier le dernier statut de synchronisation à partir de la page Importer pour ce domaine particulier.

Déplacement du contrôleur de domaine vers une autre machine

Lorsque vous déplacez le contrôleur de domaine de sa machine actuelle vers une autre machine, vous pouvez vérifier que tout fonctionne correctement.

Le déplacement du contrôleur de domaine ne doit entraîner aucun problème. Vérifiez la connectivité du contrôleur de domaine à l'aide de l'option Tester la connectivité dans l'interface utilisateur du pont AD. Si la communication (LDAP) entre le pont AD et le contrôleur de domaine présente un problème, cliquez sur Détecter le contrôleur de domaine pour déterminer plus précisément si le contrôleur de domaine est accessible.

Les captures d'écran suivantes sont des exemples de tests de connexion réussis.

Affiche un message de test réussi

Affiche un message de test réussi

Mise à jour des informations d'identification du client de pont AD

Lorsque vous avez modifié vos informations d'identification utilisateur pour vous connecter à Active Directory, procédez comme suit pour modifier les informations d'identification dans le client de pont Active Directory.

Après la version 21.3.1 de pont AD, cette fonctionnalité est disponible dans l'interface utilisateur. Téléchargez et installez la dernière version de pont AD.

Remarque

Vous n'avez pas besoin de désinstaller les fichiers binaires en cours. L'installation les met à niveau. Reportez-vous à Mettre à jour les informations d'identification AD dans la capture d'écran suivante.

Informations d'identification utilisateur

Les utilisateurs synchronisés ne peuvent pas se connecter

Les utilisateurs sont synchronisés, mais ils ne peuvent pas se connecter.

La cause dépend de la méthode d'authentification utilisée pour la connexion des utilisateurs Active Directory (AD) sur les trois répertoriées ci-dessous. Ces méthodes peuvent être modifiées à l'aide de la page de configuration de domaine. La fonctionnalité de connexion fonctionne différemment dans chaque cas.

  • Authentification locale (par défaut) : après la synchronisation, les utilisateurs reçoivent une notification de bienvenue leur indiquant de modifier le mot de passe de leur compte. Ils doivent se servir du nom utilisateur fourni (à partir d'AD) et du mot de passe qu'ils ont défini pour se connecter à leur compte.

    Action à effectuer : vérifiez si l'utilisateur existe dans IAM. (La synchronisation de l'utilisateur peut avoir échoué en raison de données non valides.) Si l'utilisateur existe, essayez de réinitialiser le mot de passe à partir d'IAM.

  • Authentification déléguée : avec l'authentification locale, vous pouvez activer la délégation à partir d'AD. Avec l'authentification déléguée, les utilisateurs ne créent pas de mot de passe mais emploient leur mot de passe AD existant pour se connecter. IAM délègue l'authentification utilisateur à AD via le pont AD.

    Action à effectuer : vérifiez si l'utilisateur existe dans IAM. Vérifiez également si l'utilisateur est actif dans AD et que le mot de passe n'est pas arrivé à expiration.

  • Authentification fédérée : cette méthode passe par un service tiers comme Microsoft AD FS pour authentifier l'utilisateur.

    Action à effectuer : vérifiez la configuration du service tiers.

Aidez-vous des captures d'écran suivantes.

Utilisateur synchronisé Utilisateur synchronisé

Impossible d'activer Federation

Lorsque vous ne parvenez pas à activer la fédération, vérifiez si l'authentification déléguée est activée. Si l'authentification déléguée est activée, l'authentification fédérée ne peut pas l'être. Pour l'activer, procédez comme suit :

  1. Désactiver l'authentification déléguée. Reportez-vous à Désactivation de l'authentification déléguée.
  2. Dans les intégrations Directory, activez l'authentification fédérée.
  3. Effectuez un import complet.

Impossible d'activer l'authentification déléguée

Lorsque vous ne pouvez pas activer l'authentification déléguée, procédez comme suit :

  1. Sur la page Intégrations Directory, assurez-vous que l'option Activer l'authentification locale est sélectionnée.
  2. Si l'authentification fédérée est activée, désactivez-la.
  3. Accédez ensuite aux paramètres d'authentification déléguée et activez-la pour le domaine de votre choix.

Remplacer le nom d'utilisateur par une adresse électronique

Pour remplacer votre nom d'utilisateur de connexion par une adresse électronique, procédez comme suit :

Mettez en correspondance l'attribut mail d'Active Directory (AD) avec User Name dans la correspondance entrante IAM, comme illustré dans la capture d'écran ci-dessous.

Modifier les correspondances d'attributs

Remarque

Vous pouvez configurer soit sAMAccountName soit mail avec User Name, mais pas les deux en même temps. Si les utilisateurs sont déjà synchronisés, vous devez déclencher un import complet après avoir modifié cette correspondance d'attributs. Un import complet synchronise à nouveau tous les utilisateurs et stocke cette fois mail d'AD avec User Name dans IAM.

Les utilisateurs ne se synchronisent pas dans IAM lors du travail de synchronisation programmé

Le pont AD est configuré pour synchroniser les utilisateurs dans IAM. Parfois, quelques utilisateurs ne se synchronisent pas dans IAM pendant le travail de synchronisation programmé, mais se synchronisent si vous exécutez l'import complet.

Le pont AD enregistre les mises à jour dans Active Directory à l'aide de jetons de synchronisation et d'un numéro de séquence de mise à jour. La valeur de numéro de séquence de mise à jour la plus élevée précédente est stockée, et chaque fois qu'une synchronisation incrémentielle est exécutée, IAM lit les données du numéro stocké et les transmet au dernier numéro.

Parfois, en raison de facteurs tels qu'une modification de contrôleur de domaine, les numéros de séquence de mise à jour sont endommagés (si le numéro de séquence de mise à jour d'un nouveau contrôleur de domaine est supérieur à celui du contrôleur précédent), ce qui empêche la synchronisation des utilisateurs. Une synchronisation complète n'implique pas de jetons, c'est pourquoi les utilisateurs apparaissent en cas de synchronisation complète.

Effectuez une mise à niveau vers le dernier pont AD pour résoudre ce problème.

Le client de pont AD peut-il être synchronisé avec Azure AD ?

Azure AD n'est pas pris en charge via le pont AD. Le pont AD fonctionne uniquement avec les annuaires Active Directory sur site.

Azure AD est pris en charge via l'intégration Microsoft Azure, ainsi que via le connecteur Azure AD.

Modifier le mappage des attributs

Les correspondances d'attributs peuvent être modifiées à tout moment. Veillez à effectuer une synchronisation complète après avoir enregistré la nouvelle configuration. Les données utilisateur sont mises à jour par la synchronisation complète. Si vous n'effectuez pas de synchronisation complète, les données utilisateur existantes restent identiques et les nouveaux utilisateurs disposent de données mises à jour.

Remarque

Il n'est PAS recommandé de modifier fréquemment les correspondances d'attributs.

La synchronisation n'est pas terminée

Lorsque vous remarquez que la synchronisation ne s'est pas terminée depuis des jours, mettez fin à celle-ci en procédant comme suit :

  1. Utilisez l'option Abandonner de la page Importer pour abandonner le travail qui ne répond pas. Cette synchronisation bloquée est marquée comme en échec.
  2. Soumettez une nouvelle synchronisation, puis vérifiez la connectivité à IAM à partir de Windows Server (où le pont AD est installé).
    Si le problème persiste, contactez le support technique Oracle.

Supprimer des notifications

Vous pouvez supprimer certains courriels et notifications générés automatiquement.

IAM offre un contrôle total sur les notifications. Accédez à Paramètres, puis à Notifications. Trois onglets sont disponibles :

  • Configurer : sélectionnez les notifications à envoyer.
  • Destinataires : permet de limiter les utilisateurs auxquels envoyer les notifications. N'apportez pas de modification ici si vous avez des doutes.
  • Modèles de courriel : modifiez la conception ou le contenu du courriel envoyé aux clients.

Rechercher des échecs de synchronisation

Les échecs peuvent être suivis via les journaux de pont AD. Vous pouvez trouver les fichiers journaux à partir de l'interface utilisateur du client de pont AD. Recherchez le nom utilisateur ou le nom de groupe pour connaître les échecs survenus lors de la synchronisation.

L'exemple suivant montre un utilisateur qui a été synchronisé et un autre dont la synchronisation a échoué.

Statut de synchronisation

Utilisateurs dont le lien a été annulé

IAM conserve une correspondance de tous les utilisateurs AD (identificateur IAM mis en correspondance avec l'identificateur AD). Lorsqu'un utilisateur est enlevé de la synchronisation active en raison, par exemple, d'une nouvelle condition de filtre, l'enregistrement dans IAM est conservé et seule la correspondance est enlevée. La suppression de la correspondance est appelée dissociation.

Elle est différente de la suppression car l'utilisateur n'est pas supprimé d'AD. Si les filtres sont réinitialisés, l'utilisateur est à nouveau lié.

Installation de plusieurs ponts AD

Afin de connaître le nombre de ponts AD que vous pouvez installer pour votre type de domaine d'identité, reportez-vous à Limites d'objet de domaine d'identité IAM.

Un seul pont peut être installé sur le même ordinateur Windows Server. Un seul pont peut être installé. Pour utiliser la haute disponibilité, vous avez besoin de plusieurs ordinateurs connectés au même domaine AD.

Mise à niveau du client de pont AD

Lorsqu'une nouvelle version du client de pont AD est disponible :

  • Vous devez toujours effectuer la mise à niveau.
  • Assurez-vous que vous ne réutilisez pas la version en cours. La réinstallation de la version en cours enlève le pont existant, et peut entraîner des échecs d'authentification et de synchronisation.

Vous n'avez pas besoin de désinstaller le pont AD existant pour effectuer une mise à niveau vers une version plus récente.

Vous pouvez vérifier le numéro de version dans l'interface utilisateur du pont AD.

Version AD

Les données existantes ne sont pas affectées en raison d'une mise à niveau et vous pouvez effectuer une synchronisation incrémentielle. La programmation de la synchronisation n'est pas non plus affectée et la prochaine synchronisation est effectuée selon la configuration.

Mise à niveau du client de pont AD

Nous vous déconseillons de rétrograder votre client de pont AD.

Si vous décidez de rétrograder le client, vous devez désinstaller le client de pont AD en cours, ce qui peut entraîner un temps d'inactivité des services (synchronisation, authentification déléguée, etc.).

Vous pouvez ensuite installer la version souhaitée.

Les utilisateurs/groupes ne sont pas synchronisés

Lorsque vous remarquez que certains utilisateurs ou groupes ne sont pas synchronisés, utilisez ces informations pour les résoudre.

  • Vérifiez la configuration d'unité organisationnelle sur la page Intégrations Directory. Vous devez sélectionner les unités organisationnelles pour les groupes et les utilisateurs séparément. Même si la même unité organisationnelle concerne les groupes et les utilisateurs, sélectionnez-la pour chaque cas. Veillez à enregistrer la page de configuration après avoir apporté les modifications.
  • Confirmez le filtre employé dans les utilisateurs/groupes sur la page de configuration. Utilisez PowerShell pour exécuter le filtre et vérifier si vos utilisateurs sont visibles.
  • Vérifiez la connectivité réseau du client de pont AD à IAM. (Uniquement en cas d'échec de tous les enregistrements)
  • Consultez le fichier journal IDBridge (option Afficher les journaux de l'interface utilisateur de pont AD). Recherchez une erreur semblable à la suivante :

    Groupes non synchronisés

Activer la journalisation en mode trace du pont AD

Pour activer la journalisation en mode trace de pont AD, procédez comme suit :

Remarque

La modification de niveau de journalisation n'exige PAS le redémarrage du client de pont AD.
  1. Accédez au dossier d'installation du pont AD. L'emplacement par défaut est C:\Program Files\Oracle\IDBridge.
  2. Ouvrez le fichier log4net.config.
  3. Remplacez la ligne <level value="info" /> par <level value="trace" />.
  4. Si vous obtenez une erreur de droits d'accès, ouvrez l'éditeur avec les privilèges d'administrateur. Si vous utilisez le bloc-notes, recherchez-le dans le menu Démarrer, cliquez avec le bouton droit de la souris, choisissez Exécuter en tant qu'administrateur, puis ouvrez le fichier journal pour apporter vos modifications.

Vidages de thread du service de pont AD

Comment effectuer un vidage de thread du service de pont AD sur l'ordinateur de pont AD ?

Lorsque vous devez effectuer un vidage de thread du service de pont AD sur une machine de pont AD, procédez comme suit.

  1. Ouvrez le gestionnaire des tâches sur un ordinateur sur lequel le fichier binaire client de pont AD est installé.
  2. Accédez à l'onglet Processus.
  3. Recherchez le processus nommé Pont Microsoft Active Directory Identity Cloud Service dans la liste des processus.
  4. Faites un clic droit sur le processus et sélectionnez l'option Créer un fichier de vidage.

    Exemple de vidage de thread 1

  5. Au bout de quelques secondes, l'emplacement de vidage et le nom du fichier dump sont affichés.

    Exemple de vidage de thread 2

Modification du filtre

Lorsque vous modifiez votre filtre, utilisez les informations suivantes pour vous assurer que les nouveaux utilisateurs et groupes se synchronisent.

Les filtres peuvent empêcher la synchronisation de nouveaux utilisateurs et groupes vers IAM.

Effectuez les tâches suivantes avant d'ajouter ou de modifier des filtres :

  • Vérifiez les filtres en les exécutant à l'aide des commandes PowerShell. Assurez-vous que toutes les données sont incluses.
  • Exécutez toujours une synchronisation complète après avoir modifié les filtres. Ainsi, toutes les entrées précédemment ignorées sont synchronisées. Cela permet également de nettoyer les correspondances redondantes existantes.
  • Les utilisateurs/groupes existants ne sont pas supprimés. Même s'ils ne sont pas concernés par le filtre, ils sont dissociés, mais conservés dans IAM.

Echec des demandes d'authentification déléguée

Les demandes d'authentification déléguée échouent lorsque l'une des conditions suivantes est vérifiée :

  • Le client de pont AD est arrêté.
  • Le client de pont AD ne peut PAS se connecter à IAM.
  • Active Directory est arrêté.
  • Le client de pont AD est occupé à traiter d'autres demandes d'authentification déléguées.

Dans tous ces cas, la demande d'authentification échoue, sauf si la mise en cache des mots de passe est activée et que le mot de passe est disponible dans le cache.

Pour les trois premiers scénarios, le service est récupéré lorsque le problème de connectivité/système en aval est résolu.

Pour le dernier scénario, le service est récupéré une fois la charge de demandes simultanées réduite.

Quel mot de passe est utilisé pour l'authentification déléguée

Si j'ai activé la mise en cache des mots de passe, quel est le mot de passe utilisé pour l'authentification déléguée ?

  • Le mot de passe mis en cache
  • Mot de passe stocké dans Active Directory

Tout d'abord, le mot de passe stocké dans Active Directory est utilisé pour authentifier les utilisateurs. La demande est envoyée à Active Directory via le pont AD et le mot de passe stocké IAM n'est pas utilisé.

Toutefois, si cette demande échoue pour l'une des raisons mentionnées dans Echec des demandes d'authentification déléguées, l'authentification est tentée à l'aide du mot de passe mis en cache stocké.

Vous pouvez activer ou désactiver le basculement vers le mot de passe mis en cache IAM à partir des paramètres d'authentification déléguée.

Mots de passe mis en cache dans IAM

Fonctionnement de la mise en cache des mots de passe dans IAM.

Si la mise en cache des mots de passe est activée et qu'il n'y a pas de mot de passe mis en cache ou si le mot de passe du cache est arrivé à expiration, le mot de passe est stocké lors de la prochaine connexion de l'utilisateur au système.

L'expiration par défaut d'un mot de passe est de cinq jours, mais vous pouvez la modifier dans les paramètres d'authentification déléguée.

Echec de l'installation du pont AD

Lorsque l'installation du pont AD échoue, cela est dû à :

  • Dépassement du nombre de domaines d'identité pour votre type de domaine d'identité.
  • Dépassement du nombre de clients de pont AD pour votre type de domaine d'identité.

Afin de connaître le nombre de domaines d'identité ou de ponts AD que vous pouvez installer pour votre type de domaine d'identité, reportez-vous à Limites d'objet de domaine d'identité IAM.

Fichiers journaux d'installation

Lorsque vous rencontrez des problèmes d'installation, utilisez les fichiers journaux pour identifier ce qui ne va pas.

Les journaux du programme d'installation se trouvent dans le dossier %TEMP% de l'ordinateur Windows sur lequel l'installation a été tentée. Dans le menu Démarrer de Windows, ouvrez l'invite d'exécution et entrez %TEMP%.

Trois fichiers sont affichés par installation :

  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log

Lorsque vous soumettez une demande d'assistance, fournissez les dernières versions de ces fichiers au support technique Oracle.

Impossible de voir les attributs AD

Lorsque vous ne pouvez pas voir les attributs AD dans la section Configurer le mappage d'attributs, utilisez les informations ci-dessous pour résoudre la situation.

L'entrée d'attribut utilisateur Directory n'est pas une sélection déroulante, mais une zone de texte de suggestion. Vous pouvez écrire ce que vous voulez dans la zone de texte, même si cet attribut n'est pas présent dans votre instance AD.

Veillez à saisir l'attribut de manière correcte et exacte (y compris les caractères majuscules et minuscules) tel qu'il apparaît dans Active Directory.

Si vous ne le faites pas, vous ne verrez pas d'erreur lors de l'enregistrement du mappage, mais votre synchronisation AD sera impactée et ne pourra pas extraire cet attribut d'Active Directory.

Les suggestions sont basées uniquement sur les attributs AD fréquemment utilisés. Les attributs IAM sont sélectionnés dans une liste déroulante qui propose tous les attributs.

Reportez-vous aux captures d'écran suivantes :

  1. Ecrivez le nom de l'attribut, par exemple someAdAttribute.

    Exemple de configuration de correspondance d'attributs 1

  2. Sauvegardez la ligne.

    Exemple de configuration de correspondance d'attributs 2

Domaine partiellement configuré

Lorsque vous constatez que votre domaine indique qu'il est partiellement configuré et que l'option d'importation est désactivée, suivez ces étapes.

Un domaine partiellement configuré indique qu'aucune unité organisationnelle n'est sélectionnée sur la page de configuration. La sélection d'unités organisationnelles pour les utilisateurs et/ou les groupes est requise afin de configurer le domaine pour la synchronisation. Sans cela, il n'y a rien à importer et l'import reste désactivé.

  1. Cliquez sur le domaine pour l'ouvrir.
  2. Sélectionnez des unités organisationnelles à partir desquelles extraire les utilisateurs et les groupes.
    Remarque

    La sélection des unités organisationnelles des utilisateurs et des groupes doit être effectuée séparément.
  3. Vous pouvez choisir des ensembles d'unités organisationnelles différents pour les utilisateurs et les groupes.
  4. Toute sélection d'unités organisationnelles pour un utilisateur OU un groupe active l'option d'import.

    Option d'import désactivée