Ponte do AD da Microsoft

Saiba como solucionar problemas comuns do Active Directory (AD).

Cliente da Ponte do Active Directory (AD) Estabelecendo Conexão com um Domínio Incorreto

Quando você vê que o cliente da Ponte do AD está se conectando a outro domínio.

O domínio ao qual o cliente da Ponte do AD está conectado é determinado pelo domínio do usuário conectado que está instalando o cliente da Ponte do AD no Windows Server.

Verifique se o usuário está presente no domínio correto por meio do utilitário Active Directory Users and Computers.

É isso que você vê quando DummyUser está presente no domínio adfs.fed.oracle.com.

Usuário presente no ADFS

Não é Possível Estabelecer Conexão com o Active Directory na Porta SSL

Quando não é possível estabelecer conexão com o Active Directory em uma porta SSL.

O Active Directory deve ser configurado para uma Conexão SSL. Tente conectar o ldp.exe ao Active Directory no SSL. Para verificar a conexão SSL:

  1. Certifique-se de que as Ferramentas de Suporte do Windows estejam instaladas na máquina do Active Directory.
    1. Selecione Iniciar, Todos os Programas, Ferramentas de Suporte do Windows e Prompt de Comando.
    2. Inicie a ferramenta ldp digitando ldp no prompt de comando.
  2. Na janela ldp, selecione Connection | Connect e forneça o nome do host e o número da porta (636). Além disso, marque a caixa de seleção SSL.
    1. Se a conexão for bem-sucedida, uma janela será exibida listando as informações relacionadas à conexão SSL do Active Directory.
    2. Se a conexão não for bem-sucedida, reinicie o sistema e repita esse procedimento. Se o Active Directory ainda não estabelecer conexão, execute as seguintes instruções para ativar o SSL Ativar LDAP sobre SSL com uma autoridade de certificação de terceiros.

Notificação de Conectividade com a Ponte do AD Restaurada

Quando você recebe uma notificação por e-mail de que a conectividade com a Ponte do AD foi restaurada

o servidor da Ponte do AD pode ser desconectado do serviço IAM por causa de problemas de conectividade de rede. Depois que a conectividade for restaurada, uma notificação por e-mail será enviada.

Observação

Qualquer problema de conectividade atrasa a sincronização. Quaisquer novos dados serão sincronizados após a restauração da conectividade.

Se você não quiser receber essas notificações por e-mail, altere as definições de Notificações na Console de Administração do IAM. Consulte Sobre Notificações por E-mail para acessar notificações do Administrador. Você pode optar por ativar as seguintes notificações de conectividade da Ponte do AD do Administrador:

  • Resumo do job de sincronização
  • Notifique um administrador quando a conectividade entre o AD, a Ponte do AD e o servidor de domínio de identidades for interrompida.
  • Notifique um administrador quando a conectividade entre o AD, a Ponte do AD e o servidor de domínio de identidades for restaurada.
  • Atualização de ponte disponível
  • Notifique um administrador quando a sincronização entre o AD, a Ponte do AD e o servidor de domínio de identidades tiver falhado.
  • Notifique um administrador quando a sincronização entre o AD, a Ponte do AD e o servidor de domínio de identidades tiver falhado.

O Arquivo de Log mostra o Servidor LDAP Indisponível

Quando você vir um erro "Servidor LDAP indisponível" no arquivo de log, use as seguintes etapas

O erro "Servidor LDAP indisponível" ocorre quando o servidor no qual o cliente da Ponte do AD instalado não consegue estabelecer conexão com o Controlador de Domínio do Active Directory por meio de LDAP. Verifique se os serviços do Active Directory estão em execução (Na lista Serviços do Windows, verifique o status do serviço AD DS Domain Controller.) e tente a conexão usando o utilitário cliente ldp.exe.

  1. Abra uma janela de execução a no menu Iniciar.
  2. Digite ldp para abrir o utilitário cliente.
  3. Selecione Connection e, em seguida, New Connection. Preencha os detalhes e verifique se a conexão foi bem-sucedida.

    Conexão LDAP bem-sucedida

ADBridge Erro Inacessível

Quando você vir a mensagem "ADBridge Inacessível" na interface do usuário, use as informações abaixo para determinar a causa.

A Ponte do AD tem comunicação unidirecional com o serviço IAM. Isso significa que o serviço IAM não pode se comunicar diretamente com o servidor no qual a Ponte do AD está instalada. Em vez disso, a Ponte do AD frequentemente sonda o serviço IAM para verificar se alguma operação (como sincronização) está pendente. Uma mensagem "Ponte do AD Inacessível" significa que a sondagem não está sendo executada. Veja a seguir alguns motivos pelos quais a Ponte do AD pode estar inacessível.

  • A Ponte do AD não está instalada.
  • A Ponte do AD está instalada, mas não pode acessar o serviço IAM pela internet.
    • Verifique suas definições de conexão/proxy.
    • Teste a conectividade usando a interface do usuário da Ponte do AD.
  • O serviço em segundo plano foi interrompido.
    • Inicie o Identity Cloud Service Microsoft Active Directory Bridge Service nos Serviços do Windows.
    • Certifique-se de que o Tipo de inicialização seja Automático.

Depois de determinar a causa, reinicie o serviço Ponte do AD, na interface do usuário da Ponte do AD (botões Interromper/Iniciar) ou nos Serviços do Windows.

Observação

Antes de reiniciar o serviço Ponte do AD, faça um dump de thread do processo do serviço IAM e compartilhe-o com a Equipe de Suporte Técnico da Oracle. Consulte 30. Como fazer dump de thread do serviço Ponte do AD na máquina da Ponte do AD?

Você deve resolver esse problema para que a Ponte do AD funcione corretamente. Se você não corrigir esse problema, as funcionalidades da Ponte do AD, incluindo Sincronização e Autenticação Delegada, não funcionarão corretamente.

Nenhuma Mensagem de Sincronização Ativa

Quando você vir a mensagem "Nenhuma sincronização ativa" na Console, poderá ignorá-la com segurança.

Essa mensagem não indica que há um problema. Isso significa que atualmente uma sincronização não está em andamento. A próxima sincronização será executada de acordo com o intervalo definido para o domínio por meio da página de configuração. Ou pode ser acionada manualmente.

Como a sincronização incremental lê apenas dados alterados, uma sincronização pode acontecer muito rapidamente e pode parecer que a mensagem "Nenhuma sincronização ativa". nunca desapareça. Você sempre pode verificar o último status de sincronização na página Importar desse domínio específico.

Movendo Controlador de Domínio para Outra Máquina

Quando você move o Controlador de Domínio de sua máquina atual para outra máquina, pode verificar se tudo está funcionando corretamente.

A movimentação do Controlador de Domínio não deve causar problemas. Verifique a conectividade do Controlador de Domínio usando a opção Testar Conectividade na interface de usuário da Ponte do AD. Se houver um problema na comunicação entre a Ponte do AD e o Controlador de Domínio (LDAP), clique em Detectar Controlador de Domínio para detectar melhor se o Controlador de Domínio está acessível.

As capturas de tela a seguir são exemplos de testes de conexão bem-sucedidos.

Mostra uma mensagem de teste bem-sucedido

Mostra uma mensagem de teste bem-sucedido

Atualizando Credenciais no Cliente da Ponte do AD

Quando você tiver selecionado suas credenciais de usuário para estabelecer conexão com o Active Directory, será assim que você alterará as credenciais no cliente da Ponte do Active Directory.

Após a versão 21.3.1 da Ponte do AD, esse recurso está disponível na interface do usuário. Faça download e instale a versão mais recente da Ponte do AD.

Observação

Você não precisa desinstalar os binários atuais. A instalação faz o upgrade deles. Consulte "Atualizar credenciais do AD" na captura de tela a seguir.

Credenciais do usuário

Usuários sincronizados não podem entrar

Os usuários são sincronizados, mas não conseguem acessar.

A causa depende de quais dos três métodos de autenticação (listados abaixo) estão sendo usados para acessar usuários do AD (Active Directory). Esses métodos podem ser alterados usando a página de configuração de domínio. A funcionalidade de acesso funciona de forma diferente em cada caso.

  • Autenticação Local (padrão): Após a sincronização, os usuários receberão uma notificação de boas-vindas para alterar a senha da conta. Eles precisam usar o nome de usuário fornecido (no AD) e a senha definidos para acessar a conta.

    Ação a ser tomada: Verifique se o usuário está presente no serviço IAM. (A sincronização do usuário pode ter falhado por causa de dados inválidos.) Se o usuário existir, tente redefinir a senha no serviço IAM.

  • Autenticação Delegada: Com a autenticação local, você pode ativar a delegação no AD. Com a autenticação delegada, os usuários não criarão uma senha, mas usarão suas senhas do AD existentes para o acesso. O serviço IAM delega a autenticação do usuário ao AD por meio da Ponte do AD.

    Ação a ser tomada: Verifique se o usuário está presente no serviço IAM. Além disso, verifique se o usuário está ativo no AD e se a senha não expirou.

  • Autenticação Federada: Esse método usa um serviço de terceiros, como o Microsoft AD FS, para autenticar o usuário.

    Ação a ser tomada: Verifique a configuração do serviço de terceiros.

Use as seguintes capturas de tela como guia.

Usuário sincronizado Usuário sincronizado

Não é Possível Ativar o Federation

Quando não for possível ativar a federação, verifique se a Autenticação Delegada está ativada. Se a Autenticação Delegada estiver ativada, a Autenticação Federada não poderá ser ativada. Para ativá-lo, use as seguintes etapas:

  1. Desative a Autenticação Delegada. Consulte Desativando a Autenticação Delegada.
  2. Em integrações de diretório, ative a autenticação federada.
  3. Execute uma Importação Completa.

Não é Possível Ativar a Autenticação Delegada

Quando não for possível ativar a autenticação delegada, use as seguintes etapas:

  1. Na página Integrações de Diretório, certifique-se de que a opção Ativar autenticação local esteja escolhida.
  2. Se você tiver a Autenticação Federada ativada, desative-a.
  3. Em seguida, vá para as definições de Autenticação Delegada e ative-a para o domínio desejado.

Alterar Nome de Usuário para um Endereço de E-mail

Quando quiser alterar seu nome de usuário de conexão para um endereço de e-mail, use a seguinte etapa:

Mapeie o atributo mail do AD (Active Directory) para User Name no mapeamento de entrada do serviço IAM, conforme mostrado na captura de tela abaixo.

Editar mapeamentos de atributo

Observação

Você pode configurar sAMAccountName ou mail com User Name, mas não ambos ao mesmo tempo. Se os usuários já estiverem sincronizados, será necessário acionar uma Importação Completa após alterar esse mapeamento de atributo. Uma Importação Completa sincronizará todos os usuários novamente e dessa vez armazenará mail do AD para User Name no serviço IAM.

Os Usuários Não Estão Sincronizando no Serviço IAM Durante o Job de Sincronização Programado

A Ponte do AD está configurada para sincronizar usuários no serviço IAM. Às vezes, alguns usuários não estão sincronizando no serviço IAM durante o job de sincronização programado, mas serão sincronizados se você executar a importação completa.

A Ponte do AD registra atualizações no Active Directory usando tokens de sincronização e um número de sequência de atualização (USN). O valor do USN mais alto anterior é armazenado e a qualquer momento em que uma sincronização incremental é executada; o serviço IAM lê os dados do USN armazenado para o USN mais recente.

Às vezes, por causa de fatores como uma alteração no Controlador de Domínio, os números de USN são corrompidos (se um novo DC tiver um valor de USN maior que o DC anterior), fazendo com que os usuários não sejam sincronizados. Uma sincronização Completa não usa tokens, motivo pelo qual os usuários aparecem em uma sincronização Completa.

Faça upgrade para a Ponte do AD mais recente para resolver esse problema.

É Possível Sincronizar o Cliente da Ponte do AD com o Azure AD

O Azure AD não é suportado por meio da Ponte do AD. A Ponte do AD só funciona com Diretórios Ativos locais.

O Azure AD é suportado por meio da integração do Microsoft Azure e também por meio do conector do Azure AD.

Alterando o Mapeamento de Atributos

Os mapeamentos de atributo podem ser alterados a qualquer momento. Certifique-se de executar uma sincronização Completa depois de salvar a nova configuração. Os dados do usuário serão atualizados pela sincronização Completa. Se você não fizer uma sincronização Completa, os dados existentes do usuário permanecerão iguais e os novos usuários terão dados atualizados.

Observação

NÃO é recomendável alterar o mapeamento de atributo com frequência.

Sincronização Não Concluída

Quando você notar que a sincronização não foi concluída por dias, encerre-a usando as seguintes etapas:

  1. Use a opção Interromper na página Importar para sair do job que não está respondendo. Isso marca sua sincronização anterior suspensa como Falha.
  2. Submeta uma nova sincronização e verifique a conectividade do Windows Server (no qual a Ponte do AD está instalada) com o serviço IAM.
    Se o problema persistir, entre em contato com o Suporte Técnico da Oracle.

Suprimir Notificações

Você pode suprimir alguns e-mails e notificações gerados automaticamente.

O serviço IAM oferece controle total sobre notificações. Vá para Definições e, em seguida, Notificações. Aqui você pode ver três guias:

  • Configurar: Selecione quais notificações enviar.
  • Destinatários: Para limitar os usuários aos quais enviar notificações. Não faça alterações aqui a menos que tenha certeza.
  • Modelos de E-mail: Altere o design ou o conteúdo do e-mail enviado aos clientes.

Localizar Falhas de Sincronização

As falhas podem ser rastreadas por meio dos Logs da Ponte do AD. Você pode localizar os arquivos de log na interface do usuário do cliente da Ponte do AD. Procure seu nome de usuário ou nome de grupo para ver quaisquer falhas que ocorreram durante a sincronização.

O exemplo a seguir mostra um usuário que foi sincronizado com sucesso e outro no qual a sincronização falhou.

Status da sincronização

Usuários Delinked

O serviço IAM mantém um mapeamento de todos os usuários do AD (identificador do serviço IAM mapeado para o identificador do AD). Quando o usuário é removido da sincronização ativa por exemplo, por causa de uma nova condição de filtro, o registro no serviço IAM é mantido e apenas o mapeamento é removido. A remoção do mapeamento é chamada desvinculação.

Esse caso é diferente da exclusão, uma vez que o usuário não é excluído do AD; se os filtros forem redefinidos, o usuário será vinculado novamente.

Instalando Várias Pontes do AD

Para descobrir quantas pontes do AD você pode instalar para seu tipo de domínio de identidades, consulte Limites de Objetos do Domínio de Identidades do Serviço IAM.

Somente uma Ponte pode ser instalada no mesmo Windows Server. Uma única Ponte pode ser instalada. Para usar Alta Disponibilidade (HA), você precisa de várias máquinas conectadas ao mesmo Domínio do AD.

Fazendo Upgrade do Cliente da Ponte do AD

Quando uma nova versão do cliente da Ponte do AD estiver disponível:

  • Você sempre deve fazer upgrade.
  • Verifique se você não usa a versão atual novamente. A reinstalação da versão atual remove a Ponte existente e pode levar a falhas de autenticação e sincronização.

Não é necessário desinstalar a Ponte do AD existente para fazer upgrade para uma versão mais recente.

Você pode verificar o número da versão na interface do usuário da Ponte do AD.

Versão do AD

Os dados existentes não são afetados por causa de um upgrade e você pode executar uma sincronização incremental. Além disso, a programação de sincronização não será afetada e a próxima sincronização será executada conforme configurado.

Fazendo Downgrade do AD Bridge Client

Não recomendamos que você faça downgrade do seu cliente da Ponte do AD.

Se você decidir fazer downgrade do cliente, desinstale o cliente atual da Ponte do AD, o que pode levar a um período de indisponibilidade de serviços (sincronização, autenticação delegada etc.).

Em seguida, você poderá instalar a versão desejada.

Usuários/Grupos Não Estão Sendo Sincronizados

Quando você perceber que alguns usuários ou grupos não estão sendo sincronizados, use essas informações para resolvê-las.

  • Verifique a configuração da OU na página Integrações de Diretório. Você precisa selecionar as OUs para grupos e usuários separadamente. Mesmo que você tenha a mesma OU para grupos e usuários, selecione-os separadamente. Certifique-se de salvar a página de configuração depois de fazer as alterações.
  • Confirme o filtro usado em usuários/grupos na página de configuração. Use o PowerShell para executar o filtro e verificar se seus usuários estão visíveis lá.
  • Verifique a conectividade de rede do cliente da Ponte do AD para o serviço IAM. (Somente se houver falha em todos os registros.)
  • Verifique o arquivo de log IDBridge ("Exibir logs" na interface do usuário da Ponte do AD). Procure um erro como este:

    Grupos não sincronizados

Ativar Log do Modo de Rastreamento da Ponte do AD

Quando quiser ativar o log do modo de rastreamento da Ponte do AD, siga estas etapas.

Observação

A alteração de nível de log NÃO exige a reinicialização do cliente da Ponte do AD.
  1. Vá até a pasta de instalação da Ponte do AD. O local padrão é: C:\Program Files\Oracle\IDBridge.
  2. Abra o arquivo log4net.config.
  3. Altere essa linha de <level value="info" /> para <level value="trace" />.
  4. Se você receber um erro de permissões, abra o editor com privilégios de Administrador. Se estiver usando o Bloco de Notas, procure Bloco de Notas no menu Iniciar, clique com o botão direito do mouse e escolha "Executar como Administrador"; em seguida, abra o arquivo de log para fazer alterações.

Obtendo Dumps de Thread do Serviço de Ponte do AD

Como eu tiro um dump de thread do serviço Ponte do AD em uma máquina da Ponte do AD?

Quando você precisar tomar um dump de thread do serviço Ponte do AD em uma máquina da Ponte do AD, siga estas etapas.

  1. Abra o Gerenciador de Tarefas em uma máquina na qual o binário do cliente da Ponte do AD está instalado.
  2. Vá para a guia Processos.
  3. Procure o processo com o nome "Identity Cloud Service Microsoft Active Directory Bridge" na lista de processos.
  4. Clique com o botão direito do mouse no processo e selecione a opção Criar arquivo de dump.

    Exemplo 1 de dump de thread

  5. Após alguns segundos, o local do dump de exibição e o nome do arquivo de dump são exibidos.

    Exemplo 2 de dump de thread

Alterando o Filtro

Quando você alterar seu filtro, use as informações a seguir para garantir que novos usuários e grupos sejam sincronizados.

Os filtros podem impedir que novos usuários e grupos sejam sincronizados no serviço IAM.

Execute as seguintes tarefas antes de adicionar ou modificar filtros:

  • Verifique os filtros executando-os com os comandos do PowerShell. Certifique-se de que todos os dados estejam incluídos.
  • Sempre execute uma sincronização Completa após alterar os filtros. Isso garantirá que todas as entradas ignoradas anteriormente sejam sincronizadas. Além disso, isso limpará os mapeamentos redundantes existentes.
  • Os usuários/grupos existentes não serão excluídos. Mesmo que eles estejam fora do filtro, eles serão desvinculados, mas mantidos no serviço IAM.

Falha nas Solicitações de Autenticação Delegadas

As Solicitações de Autenticação Delegada falham quando qualquer uma delas é verdadeira:

  • O cliente da Ponte do AD está inativo
  • O cliente da Ponte do AD NÃO pode estabelecer conexão com o serviço IAM
  • O Active Directory está inativo
  • O cliente da Ponte do AD está ocupado processando outras solicitações de autenticação delegada

Em todos esses casos, a solicitação de autenticação falha, a menos que o cache de senha esteja ativado e que a senha esteja disponível no cache.

Nos três primeiros cenários, o serviço será recuperado quando o problema de conectividade/sistema downstream for resolvido.

No último cenário, o serviço será recuperado após a redução da carga de solicitação simultânea.

Qual Senha é Usada para Autenticação Delegada

Se eu tiver ativado o cache de senha, qual senha será usada para autenticação delegada:

  • A senha em cache
  • A senha armazenada no Active Directory

Primeiro, a senha armazenada no Active Directory é usada para autenticar os usuários. A solicitação vai para o Active Directory por meio da Ponte do AD e a senha armazenada do serviço IAM não é usada.

Mas, se essa solicitação falhar por qualquer um dos motivos mencionados em Falha nas Solicitações de Autenticação Delegadas, a autenticação será tentada usando a senha armazenada no cache.

Você pode ativar ou desativar o fallback para a senha armazenada no cache do serviço IAM nas definições de Autenticação Delegada.

Senhas Armazenadas em Cache no Serviço IAM

Como o armazenamento em cache de senha funciona no serviço IAM.

Se o cache de senha estiver ativado e não houver uma senha armazenada no cache ou se a senha do cache estiver expirada, a próxima vez que o usuário efetuar log-in com sucesso no sistema, a senha será armazenada.

A expiração padrão de uma senha é de cinco dias, mas você pode alterar isso nas definições de autenticação delegada.

Falha na Instalação da Ponte do AD

Quando a instalação da ponte do AD falha, isso ocorre devido a:

  • Excedendo o número de domínios de identidades para seu tipo de domínio de identidades.
  • Excedendo o número de clientes da Ponte do AD para seu tipo de domínio de identidades.

Para descobrir quantos domínios de identidade ou pontes do AD você pode instalar para seu tipo de domínio de identidades, consulte Limites de Objetos do Domínio de Identidades do Serviço IAM.

Arquivos de Log de Instalação

Quando tiver problemas com a instalação, use os arquivos de log para identificar o que deu errado.

Os logs do instalador ficam na pasta %TEMP% na máquina Windows em que a instalação foi tentada. No menu Iniciar do Windows, abra o prompt de execução e digite %TEMP%.

Você verá três arquivos por instalação:

  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_Internal.log
  • Identity_Cloud_Service_Microsoft_Active_Directory_Bridge_<timestamp>_ad_id_bridge.msi.log

Quando você gerar uma solicitação de serviço, forneça as versões mais recentes desses arquivos para o suporte técnico da Oracle.

Não é Possível Ver os Atributos do AD

Quando você não conseguir ver os atributos do AD na seção Configurar Mapeamento de Atributos, use as informações abaixo para resolver a situação.

Observe que a entrada Atributo de Usuário de Diretório não é uma seleção drop-down, mas uma caixa de texto sugestiva. Você pode escrever qualquer coisa na caixa de texto, mesmo que esse atributo não esteja presente no AD.

Certifique-se de digitar o atributo correto com exatidão (incluindo os caracteres maiúsculos e minúsculos) da forma como o nome do atributo aparece no Active Directory.

Se você não fizer isso, não verá um erro no tempo de salvamento do mapeamento, mas sua sincronização do AD será impactada e não poderá extrair esse atributo do Active Directory.

A sugestão é baseada somente em atributos do AD usados com frequência. Os atributos do serviço IAM são uma seleção drop-down e você verá todos os atributos lá.

Consulte as seguintes capturas de tela:

  1. Escreva seu nome de atributo, por exemplo, someAdAttribute.

    Exemplo 1 de configuração de mapeamento de atributo

  2. Salvar a linha.

    Exemplo 2 de configuração de mapeamento de atributo

Domínio parcialmente configurado

Quando você vir que seu domínio mostra que ele está parcialmente configurado e a opção de importação está desativada, use estas etapas.

Um domínio parcialmente configurado indica que nenhuma OU está selecionada na página de configuração. Qualquer seleção de OU para usuários e/ou grupos é necessária para configurar o domínio para sincronização. Até então, não haverá nada a ser importado e a importação permanecerá desativada.

  1. Clique no domínio para abri-lo.
  2. Selecione qualquer OU da qual extrair usuários e grupos.
    Observação

    A seleção de OU de usuários e grupos deve ser feita separadamente.
  3. Você pode escolher outro conjunto de OUs para usuários e grupos.
  4. Qualquer seleção de OU para um usuário OU grupo ativa a opção de importação.

    Opção de importação desativada