Workspace ONE Access 콘솔에서 Active Directory에 연결하는 데 필요한 정보를 입력하고 Workspace ONE Access 디렉토리와 동기화할 사용자 및 그룹을 선택합니다. Active Directory 연결 옵션은 [LDAP를 통한 Active Directory] 또는 [Windows 통합 인증을 통한 Active Directory]입니다. [LDAP를 통한 Active Directory] 연결은 DNS 서비스 위치 조회를 지원합니다.
사전 요구 사항
- 버전 20.01.0.0으로 시작하는 Workspace ONE Access Connector의 구성 요소로 사용할 수 있는 디렉토리 동기화 서비스를 설치합니다. 자세한 내용은 "VMware Workspace ONE Access Connector 설치" 의 최신 버전을 참조하십시오.
사용자 인증 서비스를 사용하여 디렉토리의 사용자를 인증하려는 경우 사용자 인증 서비스 구성 요소도 설치합니다.
- Workspace ONE Access 콘솔의 페이지에서 필수 사용자 특성을 선택하고 필요에 따라 다른 특성을 더 추가합니다. Workspace ONE Access에서 사용자 특성 관리의 내용을 참조하십시오. 다음 고려 사항에 유의하십시오.
- 사용자 특성이 필요한 경우 동기화하려는 모든 사용자에 대해 해당 값을 설정해야 합니다. 값 집합이 없는 사용자는 동기화되지 않습니다.
- 특성은 모든 디렉토리에 적용됩니다.
- 하나 이상의 디렉토리가 Workspace ONE Access 서비스에서 구성되고 나면 특성을 더 이상 필수로 표시할 수 없습니다.
- Active Directory에서 동기화할 Active Directory 사용자 및 그룹의 목록을 만듭니다. 그룹 이름이 즉시 디렉토리로 동기화됩니다. 그룹의 멤버는 그룹이 리소스에 대한 사용 권한을 받거나 정책 규칙에 추가될 때까지 동기화되지 않습니다. 그룹 사용 권한을 구성하기 전에 인증해야 하는 사용자를 초기 구성 동안 추가해야 합니다.
참고: Workspace ONE Access Connector 버전 19.03 및 이전 버전은 그룹의 이름 또는 distinguishedName 특성에서 / 및 $ 문자를 지원하지 않습니다. 이 제한은 그룹 DN에 추가하는 그룹과 그룹 DN에 직접 추가되지 않은 그룹에도 적용되지만 중첩된 그룹 멤버 자격이 선택되면 상위 그룹의 일부로 동기화됩니다.
그룹을 VMware Identity Manager와 동기화하고 커넥터 버전 19.03 이하 버전을 사용하는 경우 그룹의 이름 또는 distinguishedName 특성에 / 또는 $ 문자를 사용하지 마십시오.
- [글로벌 카탈로그] 옵션을 사용하여 LDAP를 통한 Active Directory 유형의 디렉토리를 생성하는 경우 Workspace ONE Access 테넌트의 다른 디렉토리가 글로벌 카탈로그 디렉토리와 동일한 도메인의 사용자를 동기화되지 않도록 해야 합니다. 충돌로 인해 동기화가 실패할 수 있습니다.
- [LDAP를 통한 Active Directory]의 경우 기본 DN, 바인딩 사용자 DN, 암호가 필요합니다.
바인딩 사용자는 사용자 및 그룹 개체에 대한 액세스 권한을 부여하려면 Active Directory에서 다음 사용 권한이 있어야 합니다.
- 읽기
- 모든 속성 읽기
- 사용 권한 읽기
참고: 만료되지 않는 암호를 사용하는 바인딩 사용자 계정을 사용하는 것이 좋습니다. - Windows 통합 인증을 통한 Active Directory의 경우 필요한 도메인에 대한 사용자 및 그룹을 쿼리하기 위한 권한이 있는 바인딩 사용자의 사용자 이름 및 암호가 필요합니다.
바인딩 사용자는 사용자 및 그룹 개체에 대한 액세스 권한을 부여하려면 Active Directory에서 다음 사용 권한이 있어야 합니다.
- 읽기
- 모든 속성 읽기
- 사용 권한 읽기
참고: 만료되지 않는 암호를 사용하는 바인딩 사용자 계정을 사용하는 것이 좋습니다. - Active Directory에 SSL/TLS를 통한 액세스가 필요한 경우 모든 관련 Active Directory 도메인에 대한 중간(사용될 경우) 및 루트 CA 인증서가 필요합니다. 도메인 컨트롤러에 여러 중간 및 루트 인증 기관의 인증서가 있는 경우 모든 중간 및 루트 CA 인증서가 필요합니다.
참고: Windows 통합 인증을 통한 Active Directory 유형 디렉토리의 경우 SASL Kerberos 바인딩이 자동으로 암호화에 사용됩니다. 인증서는 필요하지 않습니다.
- Windows 통합 인증을 통한 Active Directory의 경우, 다중 포리스트 Active Directory를 구성했고 도메인 로컬 그룹에 서로 다른 포리스트의 도메인 구성원이 포함되었다면 도메인 로컬 그룹이 상주하는 도메인의 관리자 그룹에 바인딩 사용자를 추가해야 합니다. 이렇게 하지 않으면 이러한 구성원은 도메인 로컬 그룹에서 누락됩니다.
- Windows 통합 인증을 통한 Active Directory의 경우:
- SRV 레코드에 나열된 모든 도메인 컨트롤러와 숨겨진 RODC의 경우 호스트 이름 및 IP 주소의 nslookup이 작동해야 합니다.
- 모든 도메인 컨트롤러는 네트워크에 연결될 수 있어야 합니다.
프로시저
결과
Active Directory에 대한 연결이 설정됩니다. 디렉토리 동기화를 클릭한 경우 Active Directory에서 Workspace ONE Access 디렉토리로 사용자 및 그룹 이름이 동기화됩니다.
그룹이 동기화되는 방법에 대한 자세한 내용은 "VMware Workspace ONE Access 관리" 에서 "사용자 및 그룹 관리"를 참조하십시오.
다음에 수행할 작업
- [인증] 옵션을 [예]로 설정하면 directoryname에 대한 IDP라는 ID 제공자와 암호(클라우드 배포) 인증 방법이 해당 디렉토리에 대해 자동으로 생성됩니다. 및 엔터프라이즈 인증 방법 페이지에서 이러한 항목을 볼 수 있습니다. 엔터프라이즈 인증 방법 탭에서 디렉토리에 대한 추가 인증 방법을 생성할 수도 있습니다. 인증 방법 생성에 대한 자세한 내용은 Workspace ONE Access에서 사용자 인증 방법 관리를 참조하십시오.
- 페이지에서 기본 액세스 정책을 검토합니다.
- 기본 동기화 세이프가드 설정을 검토하고 필요한 경우 변경합니다. 자세한 정보는 Workspace ONE Access에서 디렉토리 동기화 세이프가드 설정의 내용을 참조하십시오.