L'integrazione della directory aziendale con VMware Identity Manager consente di sincronizzare utenti e gruppi della directory aziendale con il servizio VMware Identity Manager.
Sono supportati i seguenti tipi di directory.
- Active Directory su LDAP
- Active Directory, Autenticazione integrata di Windows
- Directory LDAP.
Prerequisiti
- Rivedere Integrazione della directory con VMware Identity Manager per i requisiti e le limitazioni.
- Informazioni su Active Directory o sulla directory LDAP.
- Se si configurano più foreste di Active Directory e il gruppo locale di dominio contiene membri di domini di foreste diverse, l'utente Bind DN utilizzato nella pagina della directory di VMware Identity Manager deve essere aggiunto al gruppo Amministratori del dominio in cui si trova il gruppo locale di dominio. In caso contrario, tali membri risulteranno mancanti dal gruppo Dominio locale.
Nota: Per utilizzare più foreste di Active Directory, il servizio VMware Identity Manager deve essere configurato per l'esecuzione come utente del dominio Windows.
- L'elenco di attributi utente che si desidera utilizzare come filtri e un elenco dei gruppi che si desidera aggiungere a VMware Identity Manager.
Procedura
- Accedere alla console di VMware Identity Manager come utente amministratore utilizzando la password configurata.
L'utente sarà collegato come Amministratore locale. Verrà visualizzata la pagina Directory. Prima di aggiungere una directory, consultare Integrazione della directory con VMware Identity Manager per conoscere requisiti e limitazioni.
- Fare clic sulla scheda Gestione identità e accessi.
- Fare clic su Configura > Attributi utente per selezionare gli attributi utente per la sincronizzazione con la directory.
Verranno visualizzati gli attributi predefiniti e potranno essere selezionati quelli necessari. Se un attributo è contrassegnato come obbligatorio, soltanto gli utenti con quell'attributo saranno sincronizzati con il servizio. Sarà inoltre possibile aggiungere altri attributi.Importante: Una volta creata una directory, non sarà possibile modificare un attributo in modo che sia obbligatorio. È necessario definire questa impostazione ora.
Si tenga presente che le impostazioni nella pagina Attributi utente vengono applicate a tutte le directory nel servizio. Quando si contrassegna un attributo come obbligatorio, considerarne l'effetto su altre directory. Se un attributo è contrassegnato come obbligatorio, gli utenti senza quell'attributo non saranno sincronizzati con il servizio.
Importante: Se si prevede di sincronizzare le risorse di XenApp con VMware Identity Manager, è necessario impostare distinguishedName come attributo obbligatorio. - Fare clic su Salva.
- Fare clic sulla scheda Gestione identità e accessi.
- Sulla pagina Directory, fare clic su Aggiungi directory e selezionare Aggiungi Active Directory su LDAP/IWA o Aggiungi directory LDAP, in base al tipo di directory che si sta integrando.
È inoltre possibile creare una directory locale nel servizio. Per ulteriori informazioni sull'utilizzo delle directory locali, vedere la guida all'amministrazione di VMware Identity Manager.
- Per Active Directory, effettuare le operazioni riportate di seguito.
- Immettere un nome per la directory che si sta creando in VMware Identity Manager quindi selezionare il tipo di directory, Active Directory su LDAP o Active Directory (Autenticazione integrata di Windows).
- Specificare le informazioni sulla connessione.
Opzione Descrizione Active Directory su LDAP - Nella casella di testo Connettore di sincronizzazione, selezionare il connettore che si desidera utilizzare per sincronizzare gli utenti e i gruppi di Active Directory con la directory di VMware Identity Manager.
Per impostazione predefinita, un componente del connettore è sempre disponibile con il servizio VMware Identity Manager. Questo connettore verrà visualizzato nel menu a discesa. Se si installano più appliance di VMware Identity Manager per la disponibilità elevata, nell'elenco verrà visualizzato il componente del connettore di ciascuna appliance.
- Nella casella di testo Autenticazione, selezionare Sì se si desidera utilizzare questa istanza di Active Directory per eseguire l'autenticazione degli utenti.
Se si desidera utilizzare un provider di identità di terze parti per autenticare gli utenti, fare clic su No. Dopo aver configurato la connessione a Active Directory per sincronizzare utenti e gruppi, passare alla pagina Gestione identità e accessi > Gestione > Provider di identità per aggiungere il provider di identità di terze parti per l'autenticazione.
- Nella casella di testo Attributo di ricerca directory, selezionare l'attributo dell'account contenente il nome utente.
- Se Active Directory utilizza la ricerca DNS posizione servizio, effettuare le selezioni riportate di seguito.
- Nella sezione Posizione server, selezionare la casella di controllo Questa directory supporta la posizione servizio DNS.
- Se Active Directory richiede la crittografia STARTTLS, selezionare la casella di spunta Questa directory richiede che tutte le connessioni utilizzino SSL nella sezione Certificati e copiare e incollare il certificato CA root di Active Directory nella casella di testo Certificato SSL.
Assicurarsi che il certificato sia in formato PEM e includere le righe "BEGIN CERTIFICATE" e "END CERTIFICATE".
Nota: Se Active Directory richiede STARTTLS e non si fornisce il certificato, non sarà possibile creare la directory.
- Se Active Directory non utilizza la ricerca posizione servizio DNS, effettuare le selezioni riportate di seguito.
- Nella sezione Posizione server, verificare che la casella di controllo Questa directory supporta posizione servizio DNS non sia selezionata ed immettere il nome host e il numero di porta del server Active Directory.
Per configurare la directory come catalogo globale, vedere la sezione dell'ambiente Active Directory a singola foresta multidominio in "Ambienti Active Directory" in Integrazione della directory con VMware Identity Manager.
- Se Active Directory richiede l'accesso tramite SSL, selezionare la casella di controllo Questa directory richiede che tutte le connessioni utilizzino SSL nella sezione Certificati e copiare e incollare il certificato CA root di Active Directory nel campo Certificato SSL.
Assicurarsi che il certificato sia in formato PEM e includere le righe "BEGIN CERTIFICATE" e "END CERTIFICATE".
Nota: Se Active Directory richiede SSL e non si fornisce il certificato, non sarà possibile creare la directory.
- Nella sezione Posizione server, verificare che la casella di controllo Questa directory supporta posizione servizio DNS non sia selezionata ed immettere il nome host e il numero di porta del server Active Directory.
- Nella sezione Consenti modifica password selezionare Attiva modifica password se si desidera che gli utenti possano reimpostare le loro password dalla pagina di accesso a VMware Identity Manager se la password scade o se l'amministratore di Active Directory la reimposta.
- Nella casella di testo Nome distinto di base, immettere il nome distinto da cui iniziare le ricerche degli account. Ad esempio, OU=myUnit,DC=myCorp,DC=com.
- Nella casella di testo Nome distinto di binding, immettere l'account che può cercare gli utenti. Ad esempio, CN=binduser,OU=myUnit,DC=myCorp,DC=com.
Nota: L'uso di un utente Nome distinto di binding con una password che non ha scadenza è consigliato.
- Dopo aver immesso la password di binding, fare clic su Test della connessione per verificare che la propria directory possa collegarsi a Active Directory.
Active Directory (autenticazione integrata di Windows) - Nella casella di testo Connettore di sincronizzazione, selezionare il connettore che si desidera utilizzare per sincronizzare gli utenti e i gruppi di Active Directory con la directory di VMware Identity Manager.
Per impostazione predefinita, un componente del connettore è sempre disponibile con il servizio VMware Identity Manager. Questo connettore verrà visualizzato nell'elenco a discesa. Se si installano più appliance di VMware Identity Manager per la disponibilità elevata, nell'elenco verrà visualizzato il componente del connettore di ciascuna appliance.
- Nella casella di testo Autenticazione, fare clic su Sì se si desidera utilizzare questa istanza di Active Directory per eseguire l'autenticazione degli utenti.
Se si desidera utilizzare un provider di identità di terze parti per autenticare gli utenti, fare clic su No. Dopo aver configurato la connessione a Active Directory per sincronizzare utenti e gruppi, passare alla pagina Gestione identità e accessi > Gestione > Provider di identità per aggiungere il provider di identità di terze parti per l'autenticazione.
- Nella casella di testo Attributo di ricerca directory, selezionare l'attributo dell'account contenente il nome utente.
- Se Active Directory richiede la crittografia STARTTLS, selezionare la casella di spunta Questa directory richiede che tutte le connessioni utilizzino STARTTLS nella sezione Certificati e copiare e incollare il certificato CA root di Active Directory nella casella di testo Certificato SSL.
Assicurarsi che il certificato sia in formato PEM e includere le righe "BEGIN CERTIFICATE" e "END CERTIFICATE".
Se la directory ha più domini, aggiungere i certificati CA root per tutti i domini, uno alla volta.
Nota: Se Active Directory richiede STARTTLS e non si fornisce il certificato, non sarà possibile creare la directory. - Nella sezione Consenti modifica password selezionare Attiva modifica password se si desidera che gli utenti possano reimpostare le loro password dalla pagina di accesso a VMware Identity Manager se la password scade o se l'amministratore di Active Directory la reimposta.
- Nella casella di testo UPN utente di binding, immettere il nome dell'entità utente che si autenticherà nel dominio. Ad esempio [email protected].
Nota: L'uso di un utente Nome distinto di binding con una password che non ha scadenza è consigliato.
- Specificare la password dell'utente Nome distinto di binding.
- Nella casella di testo Connettore di sincronizzazione, selezionare il connettore che si desidera utilizzare per sincronizzare gli utenti e i gruppi di Active Directory con la directory di VMware Identity Manager.
- Fare clic su Salva e avanti.
Verrà visualizzata la pagina con l'elenco di domini.
- Per le directory LDAP, effettuare le operazioni riportate di seguito.
- Specificare le informazioni sulla connessione.
Opzione Descrizione Nome directory Un nome per la directory che si sta creando in VMware Identity Manager. Sincronizzazione e autenticazione directory - Nella casella di testo Connettore di sincronizzazione, selezionare il connettore che si desidera utilizzare per sincronizzare gli utenti e i gruppi dalla directory LDAP alla directory VMware Identity Manager.
Per impostazione predefinita, un componente del connettore è sempre disponibile con il servizio VMware Identity Manager. Questo connettore verrà visualizzato nell'elenco a discesa. Se si installano più appliance di VMware Identity Manager per la disponibilità elevata, nell'elenco verrà visualizzato il componente del connettore di ciascuna appliance.
Non è necessario un connettore separato per una directory LDAP. Un connettore può supportare più directory, indipendentemente dal fatto che siano Active Directory o directory LDAP.
- Nella casella di testo Autenticazione, selezionare Sì se si desidera utilizzare questa directory LDAP per eseguire l'autenticazione degli utenti.
Se si desidera utilizzare un provider di identità di terze parti per autenticare gli utenti, fare clic su No. Dopo aver configurato la connessione alla directory per sincronizzare utenti e gruppi, passare alla pagina Gestione identità e accessi > Gestione > Provider di identità per aggiungere il provider di identità di terze parti per l'autenticazione.
- Nella casella di testo Attributo di ricerca directory specificare l'attributo della directory LDAP da utilizzare per il nome utente. Se l'attributo non è presente, selezionare Personalizzato e immettere il nome dell'attributo. Ad esempio, cn.
Posizione server Immettere l'host del server e il numero di porta della directory LDAP. Per l'host del server, è possibile specificare sia il nome di dominio completo che l'indirizzo IP. Ad esempio, serverLDAP.esempio.com o 100.00.00.0. Se è presente un cluster di server con il bilanciamento del carico, immettere invece le informazioni sul bilanciamento.
Configurazione LDAP Specificare i filtri di ricerca LDAP e gli attributi che possono essere utilizzati da VMware Identity Manager per interrogare la propria directory LDAP. I valori predefiniti sono forniti in base allo schema LDAP principale. Query LDAP
- Ottieni gruppi: il filtro di ricerca per ottenere gli oggetti gruppo.
Ad esempio: (objectClass=group)
- Ottieni utente bind: il filtro di ricerca per ottenere l'oggetto utente bind, ovvero l'utente che può collegarsi alla directory.
Ad esempio: (objectClass=person)
- Ottieni utente: il filtro di ricerca per ottenere gli utenti da sincronizzare.
Ad esempio: (&(objectClass=user)(objectCategory=person))
Attributi
- Appartenenza: questo attributo è utilizzato nella directory LDAP per definire i membri di un gruppo.
Ad esempio: member
- UUID oggetto: l'attributo utilizzato nella directory LDAP per definire l'UUID di un utente o di un gruppo.
Ad esempio: entryUUID
- DN (Distinguished Name): l'attributo utilizzato nella directory LDAP per il nome distinto (DN) di un utente o un gruppo.
Ad esempio: entryDN
Certificati Se la directory LDAP richiede l'accesso su SSL, selezionare Questa directory richiede che tutte le connessioni utilizzino SSL e copiare e incollare il certificato SSL CA root del server della directory LDAP. Assicurarsi che il certificato sia in formato PEM e includere le righe "BEGIN CERTIFICATE" e "END CERTIFICATE". Dettagli utente bind Nome distinto di base: immettere il DN da cui iniziare le ricerche. Ad esempio, cn=users,dc=example,dc=com Nome distinto di binding: immettere il nome utente da utilizzare per collegarsi alla directory LDAP.Nota: L'uso di un utente Nome distinto di binding con una password che non ha scadenza è consigliato.Password nome distinto di binding: immettere la password per l'utente Nome distinto di binding
- Nella casella di testo Connettore di sincronizzazione, selezionare il connettore che si desidera utilizzare per sincronizzare gli utenti e i gruppi dalla directory LDAP alla directory VMware Identity Manager.
- Per eseguire il test della connessione al server di directory LDAP, fare clic su Test della connessione.
Se la connessione non riesce, controllare le informazioni immesse ed apportare le modifiche necessarie.
- Fare clic su Salva e avanti.
Verrà visualizzata la pagina in cui è riportato il dominio.
- Specificare le informazioni sulla connessione.
- Per una directory LDAP, viene riportato il dominio (che non potrà essere modificato).
Per Active Directory su LDAP, vengono riportati i domini (che non possono essere modificati).
Per Active Directory (autenticazione integrata di Windows), selezionare i domini da associare a questa connessione ad Active Directory.
Nota: se si aggiunge un dominio trusting dopo aver creato la directory, il servizio non rileva automaticamente il nuovo dominio trusting. Per consentire al servizio di rilevare il dominio, connettore deve essere tolto e poi aggiunto nuovamente al dominio. Quando connettore si unisce nuovamente al dominio, il dominio trusting comparirà nell'elenco.Fare clic su Avanti.
- Verificare che i nomi di attributo di VMware Identity Manager siano mappati agli attributi di Active Directory o LDAP corretti e apportare le modifiche eventualmente necessarie.
Importante: Se si sta integrando una directory LDAP, è necessario specificare una mappatura per l'attributo domain.
- Fare clic su Avanti.
- Selezionare i gruppi che si desidera sincronizzare dalla directory di Active Directory o LDAP alla directory di VMware Identity Manager.
Opzione Descrizione Specificare i DN gruppo Per selezionare i gruppi, specificare uno o più DN e selezionare i gruppi in essi contenuti. - Fare clic su + e specificare il DN del gruppo. Ad esempio, CN=users,DC=example,DC=company,DC=com.
Importante: Specificare i DN dei gruppi contenuti nel DN di base inserito. Se il DN di un gruppo si trova al di fuori del DN di base, gli utenti di tale DN vengono sincronizzati ma non potranno eseguire l'accesso.
- Fare clic su Trova gruppi.
Nella colonna Gruppi da sincronizzare, è presente il numero di gruppi trovati nel DN.
- Per selezionare tutti i gruppi nel DN, fare clic su Seleziona tutto oppure fare clic su Seleziona e selezionare i gruppi specifici da sincronizzare.
Nota: Se nella directory LDAP sono presenti più gruppi con lo stesso nome, è necessario specificare nomi univoci per tali gruppi in VMware Identity Manager. È possibile modificare il nome mentre si seleziona il gruppo.
Nota: Quando si sincronizza un gruppo, gli utenti che non hanno Utenti di dominio come gruppo primario in Active Directory non vengono sincronizzati.Sincronizza membri del gruppo nidificati Per impostazione predefinita, l'opzione Sincronizza membri del gruppo nidificati è abilitata. Quando questa opzione è abilitata, tutti gli utenti che appartengono direttamente al gruppo selezionato così come gli utenti che appartengono ai gruppi nidificati al di sotto di esso vengono sincronizzati. Tenere presente che i gruppi nidificati non vengono sincronizzati; sono sincronizzati solo gli utenti che appartengono ai gruppi. Nella directory di VMware Identity Manager, questi utenti saranno membri del gruppo principale selezionato per la sincronizzazione.
Se l'opzione Sincronizza membri del gruppo nidificati è disabilitata, quando si specifica un gruppo da sincronizzare, tutti gli utenti che appartengono direttamente a tale gruppo verranno sincronizzati. Gli utenti che appartengono ai gruppi nidificati al di sotto di esso non saranno sincronizzati. La disabilitazione di questa opzione è utile per configurazioni di Active Directory di grosse dimensioni dove l'attraversamento di una struttura di gruppi implica un uso intensivo di risorse e tempo. Se si disabilita questa opzione, assicurarsi di selezionare tutti i gruppi per cui si desidera sincronizzare gli utenti.
- Fare clic su + e specificare il DN del gruppo. Ad esempio, CN=users,DC=example,DC=company,DC=com.
- Fare clic su Avanti.
- Specificare altri utenti da sincronizzare, se necessario.
- Fare clic su + e inserire i DN degli utenti. Ad esempio, CN=username,CN=Users,OU=myUnit,DC=myCorp,DC=com.
Importante: Specificare i DN degli utenti contenuti nel DN di base immesso. Se il DN di un utente si trova al di fuori del DN di base, gli utenti di tale DN vengono sincronizzati ma non possono eseguire l'accesso.
- (Facoltativo) Per escludere utenti, creare un filtro con cui escludere alcuni tipi di utenti.
È possibile selezionare l'attributo da utilizzare per filtrare gli utenti, la regola di query e il valore.
- Fare clic su + e inserire i DN degli utenti. Ad esempio, CN=username,CN=Users,OU=myUnit,DC=myCorp,DC=com.
- Fare clic su Avanti.
- Rivedere la pagina per verificare quanti utenti e gruppi verranno sincronizzati con la directory e visualizzare la pianificazione della sincronizzazione.
Per apportare modifiche a utenti e gruppi o alla frequenza di sincronizzazione, fare clic sul collegamento Modifica.
- Fare clic su Sincronizza directory per iniziare la sincronizzazione della directory.
risultati
Operazioni successive
Per informazioni sull'impostazione di un bilanciamento del carico o di una configurazione ad alta disponibilità, vedere Distribuzione della macchina VMware Identity Manager dietro un programma di bilanciamento del carico.
È possibile personalizzare il catalogo delle risorse per le applicazioni della propria organizzazione e consentire l'accesso utente a tali risorse. È inoltre possibile configurare altre risorse, tra cui le View, ThinApp e le applicazioni basate su Citrix. Vedere Impostazione delle risorse in VMware Identity Manager.