È possibile convertire una directory di tipo Altra directory, che include gli utenti e i gruppi sincronizzati da Workspace ONE UEM, in una directory di tipo Active Directory su LDAP o Active Directory su Autenticazione integrata di Windows, che sono associate a VMware Identity Manager Connector. Dopo la conversione della directory, per sincronizzare utenti e gruppi della directory aziendale con il servizio VMware Identity Manager viene utilizzato VMware Identity Manager Connector anziché ACC.
Prerequisiti
- Installare e attivare VMware Identity Manager Connector.
Per utilizzare alcune funzionalità, è necessario aggiungere Windows Server al dominio e installare il componente VMware Identity Manager Connector come utente del dominio che fa parte del gruppo di amministratori in Windows Server, nonché scegliere di eseguire il servizio IDM Connector come utente del dominio di Windows.
Questo requisito si applica ai casi seguenti.
- Se si intende convertire la directory di tipo Altra directory in Active Directory su Autenticazione integrata di Windows
- Se si intende utilizzare l'autenticazione Kerberos
- Sono necessarie le informazioni seguenti relative ad Active Directory:
- Se si esegue la conversione in Active Directory su LDAP, è necessario specificare il DN di base, nonché il DN e la password dell'utente di binding.
L'utente di binding deve disporre delle seguenti autorizzazioni in Active Directory per garantire l'accesso a oggetti utente e gruppo:
- Lettura
- Lettura di tutte le proprietà
- Autorizzazioni di lettura
È consigliabile utilizzare un account utente di binding con una password che non scada mai.
- Per la conversione ad Active Directory su Autenticazione integrata di Windows, sono necessari il nome utente e la password dell'utente di binding che dispone dell'autorizzazione per eseguire query in utenti e gruppi per i domini richiesti.
L'utente di binding deve disporre delle seguenti autorizzazioni in Active Directory per garantire l'accesso a oggetti utente e gruppo:
- Lettura
- Lettura di tutte le proprietà
- Autorizzazioni di lettura
È consigliabile utilizzare un account utente di binding con una password che non scada mai.
- Se Active Directory richiede l'accesso su SSL/TLS, sono necessari i certificati intermedi (se in uso) e CA root dei controller di dominio per tutti i domini di Active Directory pertinenti. Se i controller di dominio dispongono di certificati provenienti da più autorità di certificazione che utilizzano certificati intermedi e root, sono necessari tutti i certificati intermedi e CA root.
- Per Active Directory su Autenticazione integrata di Windows, se sono configurate più foreste di Active Directory e il gruppo Dominio locale contiene membri di domini di altre foreste, assicurarsi che l'utente di binding sia aggiunto al gruppo Amministratori del dominio in cui si trova il gruppo Dominio locale. In caso contrario, tali membri risulteranno mancanti dal gruppo Dominio locale.
- Per Active Directory (autenticazione integrata di Windows):
- Per tutti i controller di dominio elencati nei record SRV e i controller di dominio di sola lettura nascosti, nslookup del nome host e indirizzo IP dovrebbero funzionare.
- Tutti i controller di dominio devono essere raggiungibili in termini di connettività di rete.
- Se si esegue la conversione in Active Directory su LDAP, è necessario specificare il DN di base, nonché il DN e la password dell'utente di binding.
Procedura
Operazioni successive
Interrompere la sincronizzazione della directory da Workspace ONE UEM alla directory convertita.