Intégrez votre annuaire d’entreprise avec VMware Identity Manager pour synchroniser les utilisateurs et les groupes de l’annuaire d’entreprise au service VMware Identity Manager.

Les types d'annuaires suivants sont pris en charge.

  • Active Directory via LDAP

  • Active Directory, authentification Windows intégrée

  • Annuaire LDAP

Conditions préalables

  • Passez en revue la rubrique Intégration d'annuaire avec VMware Identity Manager pour les exigences et limitations.

  • Vos informations sur l'annuaire Active Directory ou LDAP.

  • Lorsqu'une instance d'Active Directory à forêts multiples est configurée et que le groupe local du domaine contient des membres de domaines situés dans différentes forêts, l'utilisateur de Bind DN utilisé sur la page de l'annuaire VMware Identity Manager doit être ajouté au groupe d'administrateurs du domaine dans lequel réside le groupe local du domaine. Sinon, ces membres ne seront pas présents dans le groupe local du domaine.

    Note:

    Le service VMware Identity Manager doit être configuré pour s'exécuter en tant qu'utilisateur de domaine Windows pour utiliser Active Directory à forêts multiples.

  • La liste des attributs utilisateur à utiliser comme filtres et une liste des groupes à ajouter à VMware Identity Manager.

Procédure

  1. Connectez-vous à la console VMware Identity Manager en tant qu'utilisateur admin, à l'aide du mot de passe que vous avez défini.

    Vous êtes connecté en tant qu'administrateur local. La page Annuaires s'affiche. Avant d'ajouter un annuaire, veillez à passer en revue la section Intégration d'annuaire avec VMware Identity Manager pour les exigences et limitations.

  2. Cliquez sur l'onglet Identité et gestion de l'accès.
  3. Cliquez sur Configuration > Attributs utilisateur pour sélectionner les attributs utilisateur à synchroniser avec l'annuaire.

    Les attributs par défaut sont répertoriés et vous pouvez sélectionner ceux qui sont obligatoires. Si un attribut est marqué comme requis, seuls les utilisateurs avec cet attribut sont synchronisés avec le service. Vous pouvez également ajouter d'autres attributs.

    Important:

    Une fois l'annuaire créé, il n'est pas possible de modifier un attribut pour le faire passer à l'état obligatoire. Vous devez faire cette sélection maintenant.

    Notez que les paramètres de la page Attributs utilisateur s'appliquent à tous les annuaires du service. Lorsque vous marquez un attribut comme requis, tenez compte de l'effet sur les autres annuaires. Si un attribut est marqué comme requis, les utilisateurs sans cet attribut ne sont pas synchronisés avec le service.

    Important:

    Si vous prévoyez de synchroniser des ressources XenApp avec VMware Identity Manager, vous devez faire de distinguishedName un attribut obligatoire.

  4. Cliquez sur Enregistrer.
  5. Cliquez sur l'onglet Identité et gestion de l'accès.
  6. Sur la page Annuaires, cliquez sur Ajouter un annuaire et sélectionnez Ajouter un annuaire Active Directory sur LDAP/IWA ou Ajouter un annuaire LDAP, en fonction du type d'annuaire que vous intégrez.

    Vous pouvez également créer un répertoire local dans le service. Pour plus d'informations sur l'utilisation des annuaires locaux, consultez le Guide d'administration de VMware Identity Manager.

  7. Pour Active Directory, suivez ces étapes.
    1. Entrez un nom pour l'annuaire que vous créez dans VMware Identity Manager et sélectionnez le type d'annuaire, Active Directory sur LDAP ou Active Directory (authentification Windows intégrée).
    2. Fournissez les informations de connexion.

      Option

      Description

      Active Directory via LDAP

      1. Dans la zone de texte Connecteur de synchronisation, sélectionnez le connecteur à utiliser pour synchroniser des utilisateurs et des groupes d'Active Directory avec l'annuaire VMware Identity Manager.

        Un composant de connecteur est toujours disponible avec le service VMware Identity Manager par défaut. Ce connecteur apparaît dans le menu déroulant. Si vous installez plusieurs dispositifs VMware Identity Manager pour la haute disponibilité, le composant de connecteur de chaque dispositif apparaît dans la liste.

      2. Dans la zone de texte Authentification, sélectionnez Oui si vous voulez utiliser cet annuaire Active Directory pour authentifier des utilisateurs.

        Si vous voulez utiliser un fournisseur d'identité tiers pour authentifier des utilisateurs, cliquez sur Non. Après avoir configuré la connexion Active Directory pour synchroniser les utilisateurs et les groupes, accédez à la page Identité et gestion de l'accès > Gérer > Fournisseurs d'identité pour ajouter le fournisseur d'identité tiers à des fins d'authentification.

      3. Dans la zone de texte Attribut de recherche d'annuaire, sélectionnez l'attribut de compte qui contient le nom d'utilisateur.

      4. Si l'annuaire Active Directory utilise la recherche de l'emplacement du service DNS, faites les sélections suivantes.

        • Dans la section Emplacement du serveur, cochez la case Ce répertoire prend en charge l'emplacement du service DNS.

        • Si l'annuaire Active Directory requiert le chiffrement STARTTLS, cochez la case Cet annuaire exige que toutes les connexions utilisent SSL dans la section Certificats, puis copiez et collez le certificat d'autorité de certification racine Active Directory dans la zone de texte Certificat SSL.

          Vérifiez que le certificat est au format PEM et incluez les lignes « BEGIN CERTIFICATE » et « END CERTIFICATE ».

          Note:

          Si l'annuaire Active Directory requiert STARTTLS et que vous ne fournissez pas le certificat, vous ne pouvez pas créer l'annuaire.

      5. Si l'annuaire Active Directory n'utilise pas la recherche de l'emplacement du service DNS, faites les sélections suivantes.

        • Dans la section Emplacement du serveur, vérifiez que la case Cet annuaire prend en charge l'emplacement du service DNS n'est pas cochée et entrez le nom d'hôte et le numéro de port du serveur Active Directory.

          Pour configurer l'annuaire comme catalogue global, reportez-vous à la section Environnement Active Directory multi-domaines à forêt unique, dans « Environnements Active Directory » dans la rubrique Intégration d'annuaire avec VMware Identity Manager.

        • Si l'annuaire Active Directory requiert un accès via SSL, cochez la case Cet annuaire a besoin de toutes les connexions pour pouvoir utiliser SSL dans la section Certificats, puis copiez et collez le certificat d'autorité de certification racine Active Directory dans la zone de texte Certificat SSL.

          Vérifiez que le certificat est au format PEM et incluez les lignes « BEGIN CERTIFICATE » et « END CERTIFICATE ».

          Note:

          Si l'annuaire Active Directory requiert SSL et que vous ne fournissez pas le certificat, vous ne pouvez pas créer l'annuaire.

      6. Dans la section Autoriser la modification du mot de passe, sélectionnez Activer la modification du mot de passe si vous voulez autoriser les utilisateurs à réinitialiser leurs mots de passe sur la page de connexion de VMware Identity Manager si le mot de passe expire ou si l'administrateur Active Directory réinitialise le mot de passe de l'utilisateur.

      7. Dans la zone de texte DN de base, entrez le nom unique à partir duquel vous souhaitez lancer les recherches de comptes. Par exemple : OU=myUnit,DC=myCorp,DC=com.

      8. Dans la zone de texte Bind DN, entrez le compte pouvant rechercher des utilisateurs. Par exemple : CN=binduser,OU=myUnit,DC=myCorp,DC=com.

        Note:

        Il est recommandé d'utiliser un compte d'utilisateur de Bind DN avec un mot de passe sans date d'expiration.

      9. Après avoir entré le mot de passe Bind, cliquez sur Tester la connexion pour vérifier que l'annuaire peut se connecter à votre annuaire Active Directory.

      Active Directory (authentification Windows intégrée)

      1. Dans la zone de texte Connecteur de synchronisation, sélectionnez le connecteur à utiliser pour synchroniser des utilisateurs et des groupes d'Active Directory avec l'annuaire VMware Identity Manager.

        Un composant de connecteur est toujours disponible avec le service VMware Identity Manager par défaut. Ce connecteur apparaît dans la liste déroulante. Si vous installez plusieurs dispositifs VMware Identity Manager pour la haute disponibilité, le composant de connecteur de chaque dispositif apparaît dans la liste.

      2. Dans la zone de texte Authentification, si vous voulez utiliser cet annuaire Active Directory pour authentifier des utilisateurs, cliquez sur Oui.

        Si vous voulez utiliser un fournisseur d'identité tiers pour authentifier des utilisateurs, cliquez sur Non. Après avoir configuré la connexion Active Directory pour synchroniser les utilisateurs et les groupes, accédez à la page Identité et gestion de l'accès > Gérer > Fournisseurs d'identité pour ajouter le fournisseur d'identité tiers à des fins d'authentification.

      3. Dans la zone de texte Attribut de recherche d'annuaire, sélectionnez l'attribut de compte qui contient le nom d'utilisateur.

      4. Si l'annuaire Active Directory requiert le chiffrement STARTTLS, cochez la case Cet annuaire exige que toutes les connexions utilisent STARTTLS dans la section Certificats, puis copiez et collez le certificat d'autorité de certification racine Active Directory dans la zone de texte Certificat SSL.

        Vérifiez que le certificat est au format PEM et incluez les lignes « BEGIN CERTIFICATE » et « END CERTIFICATE ».

        Si l'annuaire dispose de plusieurs domaines, ajoutez les certificats d'autorité de certification racine pour tous les domaines, un par un.

        Note:

        Si l'annuaire Active Directory requiert STARTTLS et que vous ne fournissez pas le certificat, vous ne pouvez pas créer l'annuaire.

      5. Dans la section Autoriser la modification du mot de passe, sélectionnez Activer la modification du mot de passe si vous voulez autoriser les utilisateurs à réinitialiser leurs mots de passe sur la page de connexion de VMware Identity Manager si le mot de passe expire ou si l'administrateur Active Directory réinitialise le mot de passe de l'utilisateur.

      6. Dans le champ UPN de l'utilisateur Bind, entrez le nom principal de l'utilisateur pouvant s'authentifier dans le domaine. Par exemple, username@example.com.

        Note:

        Il est recommandé d'utiliser un compte d'utilisateur de Bind DN avec un mot de passe sans date d'expiration.

      7. Entrez le mot de passe de l'utilisateur Bind DN.

    3. Cliquez sur Enregistrer et Suivant.

      La page contenant la liste de domaines apparaît.

  8. Pour les annuaires LDAP, suivez ces étapes.
    1. Fournissez les informations de connexion.

      Option

      Description

      Nom du répertoire

      Nom de l'annuaire que vous créez dans VMware Identity Manager.

      Synchronisation et authentification du répertoire

      1. Dans la zone de texte Synchroniser le connecteur, sélectionnez le connecteur que vous voulez utiliser pour synchroniser des utilisateurs et des groupes à partir de votre annuaire LDAP avec l'annuaire VMware Identity Manager.

        Un composant de connecteur est toujours disponible avec le service VMware Identity Manager par défaut. Ce connecteur apparaît dans la liste déroulante. Si vous installez plusieurs dispositifs VMware Identity Manager pour la haute disponibilité, le composant de connecteur de chaque dispositif apparaît dans la liste.

        Vous n'avez pas besoin d'un connecteur séparé pour un annuaire LDAP. Un connecteur peut prendre en charge plusieurs annuaires, qu'il s'agisse d'annuaires Active Directory ou LDAP.

      2. Dans la zone de texte Authentification, sélectionnez Oui si vous voulez utiliser cet annuaire LDAP pour authentifier des utilisateurs.

        Si vous voulez utiliser un fournisseur d'identité tiers pour authentifier des utilisateurs, sélectionnez Non. Après avoir ajouté la connexion d'annuaire pour synchroniser les utilisateurs et les groupes, accédez à la page Identité et gestion de l'accès > Gérer > Fournisseurs d'identité pour ajouter le fournisseur d'identité tiers à des fins d'authentification.

      3. Dans la zone de texte Attribut de recherche d'annuaire, spécifiez l'attribut d'annuaire LDAP à utiliser pour le nom d'utilisateur. Si l'attribut n'est pas répertorié, sélectionnez Personnalisé et entrez le nom de l'attribut. Par exemple, cn.

      Emplacement su serveur

      Entrez le numéro de port et l'hôte du serveur d'annuaire LDAP. Pour l'hôte de serveur, vous pouvez spécifier le nom de domaine complet ou l'adresse IP. Par exemple : myLDAPserver.example.com ou 100.00.00.0.

      Si vous disposez d'un cluster de serveurs derrière un équilibrage de charge, entrez les informations de ce dernier à la place.

      Configuration LDAP

      Spécifiez les filtres et les attributs de recherche LDAP que VMware Identity Manager peut utiliser pour interroger votre annuaire LDAP. Les valeurs par défaut sont fournies en fonction du schéma LDAP principal.

      Requêtes LDAP

      • Obtenir des groupes : filtre de recherche pour obtenir des objets de groupe.

        Par exemple : (objectClass=group)

      • Obtenir l'utilisateur Bind : filtre de recherche pour obtenir l'objet d'utilisateur Bind, c'est-à-dire l'utilisateur pouvant établir la liaison à l'annuaire.

        Par exemple : (objectClass=person)

      • Obtenir l'utilisateur : filtre de recherche pour obtenir des utilisateurs à synchroniser.

        Par exemple :(&(objectClass=user)(objectCategory=person))

      Attributs

      • Appartenance : attribut utilisé dans votre annuaire LDAP pour définir les membres d'un groupe.

        Par exemple : membre

      • UUID d'objet : attribut utilisé dans votre annuaire LDAP pour définir l'UUID d'un utilisateur ou d'un groupe.

        Par exemple : entryUUID

      • Nom unique : attribut utilisé dans votre annuaire LDAP pour le nom unique d'un utilisateur ou d'un groupe.

        Par exemple : entryDN

      Certificats

      Si votre annuaire LDAP requiert un accès sur SSL, sélectionnez Cet annuaire exige que toutes les connexions utilisent SSL, copiez et collez le certificat SSL d'autorité de certification racine du serveur d'annuaire LDAP. Vérifiez que le certificat est au format PEM et incluez les lignes « BEGIN CERTIFICATE » et « END CERTIFICATE ».

      Détails de l'utilisateur Bind

      DN de base : entrez le nom unique à partir duquel vous souhaitez lancer les recherches. Par exemple, cn=users,dc=example,dc=com

      Bind DN : entrez le nom d'utilisateur à utiliser pour établir la liaison à l'annuaire LDAP.

      Note:

      Il est recommandé d'utiliser un compte d'utilisateur de Bind DN avec un mot de passe sans date d'expiration.

      Mot de passe du Bind DN : entrez le mot de passe de l'utilisateur de Bind DN.

    2. Pour tester la connexion au serveur d'annuaire LDAP, cliquez sur Tester la connexion.

      Si la connexion échoue, vérifiez les informations que vous avez entrées et effectuez les modifications nécessaires.

    3. Cliquez sur Enregistrer et Suivant.

      La page répertoriant le domaine s'affiche.

  9. Pour un annuaire LDAP, le domaine est répertorié et ne peut pas être modifié.

    Pour Active Directory sur LDAP, les domaines sont répertoriés et ne peuvent pas être modifiés.

    Pour Active Directory (authentification Windows intégrée), sélectionnez les domaines qui doivent être associés à cette connexion Active Directory.

    Note:

    Si vous ajoutez un domaine d'approbation après la création de l'annuaire, le service ne le détecte pas automatiquement. Pour activer le service afin de détecter le domaine, le connecteur doit quitter, puis rejoindre le domaine. Lorsque le connecteur rejoint le domaine, le domaine d'approbation apparaît dans la liste.

    Cliquez sur Suivant.

  10. Vérifiez que les noms d'attribut de VMware Identity Manager sont mappés sur les bons attributs d'Active Directory ou LDAP et apportez des modifications, si nécessaire.
    Important:

    Si vous intégrez un annuaire LDAP, vous devez spécifier un mappage pour l'attribut domain.

  11. Cliquez sur Suivant.
  12. Sélectionnez les groupes que vous souhaitez synchroniser entre l'annuaire Active Directory ou LDAP et l'annuaire VMware Identity Manager.

    Option

    Description

    Indiquer les ND du groupe

    Pour sélectionner des groupes, spécifiez un ou plusieurs ND de groupe et sélectionnez les groupes situés en dessous.

    1. Cliquez sur + et spécifiez le ND du groupe. Par exemple, CN=users,DC=example,DC=company,DC=com.

      Important:

      Spécifiez des DN du groupe qui se trouvent sous le DN de base que vous avez entré. Si un nom unique de groupe se trouve en dehors du DN de base, les utilisateurs de ce nom unique seront synchronisés, mais ne pourront pas se connecter.

    2. Cliquez sur Rechercher des groupes.

      La colonne Groupes à synchroniser répertorie le nombre de groupes trouvés dans le ND.

    3. Pour sélectionner tous les groupes dans le ND, cliquez sur Sélectionner tout, sinon cliquez sur Sélectionner et sélectionnez les groupes spécifiques à synchroniser.

      Note:

      Si vous disposez de plusieurs groupes avec le même nom dans votre annuaire LDAP, vous devez spécifier des noms uniques dans VMware Identity Manager. Vous pouvez modifier le nom lors de la sélection du groupe.

    Note:

    Lorsque vous synchronisez un groupe, les utilisateurs ne disposant pas d'Utilisateurs de domaine comme groupe principal dans Active Directory ne sont pas synchronisés.

    Synchroniser les membres du groupe imbriqué

    L'option Synchroniser les membres du groupe imbriqué est activée par défaut. Lorsque cette option est activée, tous les utilisateurs qui appartiennent directement au groupe que vous sélectionnez, ainsi que les utilisateurs qui appartiennent à des groupes imbriqués sous ce groupe, sont synchronisés. Notez que les groupes imbriqués ne sont pas synchronisés ; seuls les utilisateurs qui appartiennent aux groupes imbriqués le sont. Dans l'annuaire VMware Identity Manager, ces utilisateurs seront des membres du groupe parent que vous avez sélectionné pour la synchronisation.

    Si l'option Synchroniser les membres du groupe imbriqué est désactivée, lorsque vous spécifiez un groupe à synchroniser, tous les utilisateurs qui appartiennent directement à ce groupe sont synchronisés. Les utilisateurs qui appartiennent à des groupes imbriqués sous ce groupe ne sont pas synchronisés. La désactivation de cette option est utile pour les configurations Active Directory importantes pour lesquelles parcourir une arborescence de groupes demande beaucoup de ressources et de temps. Si vous désactivez cette option, veillez à sélectionner tous les groupes dont vous voulez synchroniser les utilisateurs.

  13. Cliquez sur Suivant.
  14. Spécifiez des utilisateurs supplémentaires à synchroniser, si nécessaire.
    1. Cliquez sur + et entrez les ND d'utilisateur. Par exemple, entrez CN=username,CN=Users,OU=myUnit,DC=myCorp,DC=com.
      Important:

      Spécifiez des DN d'utilisateur qui se trouvent sous le DN de base que vous avez entré. Si un nom unique d'utilisateur est en dehors du DN de base, les utilisateurs de ce nom unique sont synchronisés, mais ne peuvent pas se connecter.

    2. (Facultatif) Pour exclure des utilisateurs, créez un filtre permettant d'exclure certains types d'utilisateurs.

      Vous pouvez sélectionner un attribut utilisateur à filtrer, la règle de requête et sa valeur.

  15. Cliquez sur Suivant.
  16. Examinez la page pour voir combien d'utilisateurs et de groupes se synchroniseront avec l'annuaire et pour voir le planning de synchronisation.

    Pour apporter des modifications aux utilisateurs et aux groupes, ou à la fréquence de synchronisation, cliquez sur les liens Modifier.

  17. Cliquez sur Synchroniser l'annuaire pour démarrer la synchronisation d'annuaire.

Résultats

Note:

Si une erreur de mise en réseau se produit et si le nom d'hôte ne peut pas être résolu de manière unique à l'aide de la résolution DNS inverse, le processus de configuration s'arrête. Vous devez corriger les problèmes de mise en réseau et redémarrer le dispositif virtuel. Vous pouvez ensuite poursuivre le processus de déploiement. Les nouveaux paramètres réseau ne seront disponibles qu'après le redémarrage du dispositif virtuel.

Que faire ensuite

Pour plus d'informations sur la configuration d'un équilibrage de charge ou de la haute disponibilité, reportez-vous au Déploiement de la machine VMware Identity Manager derrière un équilibrage de charge.

Vous pouvez personnaliser le catalogue de ressources des applications de votre organisation et activer l'accès utilisateur à ces ressources. Vous pouvez également configurer d'autres ressources, y compris les applications View, ThinApp et Citrix. Consultez le document Configuration des ressources dans VMware Identity Manager.