Nella console di amministrazione, immettere le informazioni richieste per collegarsi ad Active Directory e selezionare gli utenti e i gruppi da sincronizzare con la directory di VMware Identity Manager.
Le opzioni di connessione di Active Directory sono Active Directory su LDAP o Active Directory (autenticazione integrata di Windows). Una connessione Active Directory su LDAP supporta la ricerca posizione servizio DNS.
Prerequisiti
- (SaaS) Connettore installato e attivato.
- Nella pagina Attributi utente, selezionare quali attributi sono obbligatori e aggiungere altri attributi. Vedere Selezione degli attributi per la sincronizzazione con la directory.
- Elenco di utenti e gruppi di Active Directory da sincronizzare da Active Directory. I nomi dei gruppi vengono sincronizzati con la directory immediatamente. I membri di un gruppo non vengono sincronizzati fino a quando il gruppo non viene autorizzato per le risorse o aggiunto a una regola del criterio. Gli utenti che devono autenticarsi prima che siano configurati i permessi del gruppo, devono essere aggiunti durante la configurazione iniziale.
- Per Active Directory su LDAP, le informazioni obbligatorie includono Nome distinto di base, Nome distinto di binding e Password nome distinto di binding.
Nota: L'uso di un utente Nome distinto di binding con una password che non ha scadenza è consigliato.
- Per Active Directory (autenticazione integrata di Windows), le informazioni obbligatorie includono l'indirizzo UPN utente Bind del dominio e la relativa password.
Nota: L'uso di un utente Nome distinto di binding con una password che non ha scadenza è consigliato.
- Se Active Directory richiede l'accesso su SSL o STARTTLS, il certificato CA root del controller del dominio di Active Directory è obbligatorio.
- Per Active Directory (autenticazione integrata di Windows), se sono configurate più foreste di Active Directory e il gruppo Dominio locale contiene membri di domini di altre foreste, assicurarsi che l'utente di binding sia aggiunto al gruppo Administrators del dominio in cui si trova il gruppo Dominio locale. In caso contrario, tali membri risulteranno mancanti dal gruppo Dominio locale.
Procedura
risultati
La connessione ad Active Directory viene stabilita e i nomi di gruppi e utenti vengono sincronizzati da Active Directory alla directory di VMware Identity Manager. Per impostazione predefinita, l'utente Nome distinto di binding ha un ruolo da amministratore in VMware Identity Manager.
Operazioni successive
- Se è stata creata una directory che supporta la posizione servizio DNS, viene creato un file domain_krb.properties completato automaticamente con un elenco di controller del dominio. Visualizzare il file per verificare o modificare l'elenco di controller del dominio. Vedere Informazioni sulla selezione dei controller di dominio (file domain_krb.properties).
- Impostare i metodi di autenticazione. Dopo la sincronizzazione dei nomi di gruppi e utenti con la directory, se il connettore è utilizzato anche per l'autenticazione, è possibile impostare metodi di autenticazione aggiuntivi sul connettore. Se il provider di identità di autenticazione è di terze parti, configurare quel provider di identità nel connettore.
- Riesaminare il criterio di accesso predefinito. Il criterio di accesso predefinito è configurato per consentire a tutte le appliance in tutti gli intervalli di rete di accedere al portale Web, con un timeout di sessione impostato su otto ore, oppure di accedere a un'app client con un timeout di sessione di 2.160 ore (90 giorni). È possibile modificare il criterio di accesso predefinito e creare nuovi criteri quando si aggiungono applicazioni Web al catalogo.
- (In locale) Applicare un branding personalizzato alla console di amministrazione, alle pagine del portale degli utenti e alla schermata di accesso.