在 Workspace ONE Access 中,您可以将“其他”类型的目录(存储从 Workspace ONE UEM 中同步的用户和组)转换为“通过 LDAP 访问的 Active Directory”或“通过集成 Windows 身份验证访问的 Active Directory”类型的目录(与 Workspace ONE Access Connector 相关联)。在转换目录后,将使用 Workspace ONE Access Connector 的目录同步服务将企业目录中的用户和组同步到 Workspace ONE Access 服务,而不是使用 ACC。
前提条件
- 安装目录同步服务和用户身份验证服务,从版本 20.01.0.0 开始,这两项服务将作为 Workspace ONE Access Connector 的组件提供。请参阅最新版本的《安装 VMware Workspace ONE Access Connector》以了解相关信息。
- 需要使用以下 Active Directory 信息:
- 如果要转换为“通过 LDAP 访问的 Active Directory”,则需要基本 DN,以及绑定用户 DN 和密码。
绑定用户必须在 Active Directory 中拥有以下权限,才能授予对用户和组对象的访问权限:
- 读取
- 读取所有属性
- 读取权限
建议使用具有不过期密码的绑定用户帐户。
- 如果要转换为“通过集成 Windows 身份验证访问的 Active Directory”,则需要有权对所需域的用户和组进行查询的绑定用户的用户名和密码。
绑定用户必须在 Active Directory 中拥有以下权限,才能授予对用户和组对象的访问权限:
- 读取
- 读取所有属性
- 读取权限
建议使用具有不过期密码的绑定用户帐户。
- 如果 Active Directory 要求通过 SSL/TLS 进行访问,则需要所有相关 Active Directory 域的域控制器的中间 CA 证书(如果使用)和根 CA 证书。如果域控制器具有来自多个中间证书颁发机构和根证书颁发机构的证书,则需要所有中间 CA 证书和根 CA 证书。
- 对于通过集成 Windows 身份验证访问的 Active Directory,如果配置了多林 Active Directory 并且“域本地”组包含来自不同林中的域的成员,请确保将绑定用户添加到“域本地”组所在域的“管理员”组中。如果未执行此操作,“域本地”组中将缺少这些成员。
- 对于通过集成 Windows 身份验证访问的 Active Directory:
- 对于 SRV 记录中列出的所有域控制器以及隐藏的 RODC,主机名和 IP 地址的 nslookup 应当可以正常执行。
- 就网络连接方面而言,所有域控制器都必须可以访问。
- 如果要转换为“通过 LDAP 访问的 Active Directory”,则需要基本 DN,以及绑定用户 DN 和密码。
过程
下一步做什么
停止从 Workspace ONE UEM 到转换的目录的目录同步。