Workspace ONE Access 콘솔에서 디렉토리를 생성하고 Active Directory에 연결하는 데 필요한 정보를 입력하고 Workspace ONE Access 디렉토리와 동기화할 사용자 및 그룹을 선택합니다. Active Directory 연결 옵션은 [LDAP를 통한 Active Directory] 또는 [Windows 통합 인증을 통한 Active Directory]입니다. [LDAP를 통한 Active Directory] 연결은 DNS 서비스 위치 조회를 지원합니다.
사전 요구 사항
- 버전 20.01.0.0으로 시작하는 Workspace ONE Access Connector의 구성 요소로 사용할 수 있는 디렉토리 동기화 서비스를 설치합니다. 자세한 내용은 "VMware Workspace ONE Access Connector 설치" 의 최신 버전을 참조하십시오.
사용자 인증 서비스를 사용하여 디렉토리의 사용자를 인증하려는 경우 사용자 인증 서비스 구성 요소도 설치합니다.
- Workspace ONE Access 콘솔의 페이지에서 필수 사용자 특성을 선택하고 필요한 경우 사용자 지정 특성을 더 추가합니다. Workspace ONE Access에서 사용자 특성 관리의 내용을 참조하십시오. 다음 고려 사항에 유의하십시오.
- 사용자 특성이 필요한 경우 동기화하려는 모든 사용자에 대해 해당 값을 설정해야 합니다. 해당 특성에 대한 값이 없는 사용자는 동기화되지 않습니다.
- 특성은 모든 디렉토리에 적용됩니다.
- 하나 이상의 디렉토리가 Workspace ONE Access 서비스에서 구성되고 나면 특성을 더 이상 필수로 표시할 수 없습니다.
- Active Directory에서 동기화할 사용자 및 그룹의 목록을 만듭니다. 그룹 이름이 즉시 디렉토리로 동기화됩니다. 그룹의 멤버는 그룹이 리소스에 대한 사용 권한을 받거나 정책 규칙에 추가될 때까지 동기화되지 않습니다. 그룹 사용 권한을 구성하기 전에 인증해야 하는 사용자를 초기 구성 동안 추가해야 합니다.
- [글로벌 카탈로그] 옵션을 사용하여 LDAP를 통한 Active Directory 유형의 디렉토리를 생성하는 경우 Workspace ONE Access 테넌트의 다른 디렉토리가 글로벌 카탈로그 디렉토리와 동일한 도메인의 사용자를 동기화되지 않도록 해야 합니다. 충돌로 인해 동기화가 실패할 수 있습니다.
- [LDAP를 통한 Active Directory]의 경우 기본 DN, 바인딩 사용자 DN, 암호가 필요합니다.
바인딩 사용자는 사용자 및 그룹 개체에 대한 액세스 권한을 부여하려면 Active Directory에서 다음 사용 권한이 있어야 합니다.
- 읽기
- 모든 속성 읽기
- 사용 권한 읽기
참고: 만료되지 않는 암호를 사용하는 바인딩 사용자 계정을 사용하는 것이 좋습니다. - Windows 통합 인증을 통한 Active Directory의 경우 필요한 도메인에 대한 사용자 및 그룹을 쿼리하기 위한 권한이 있는 바인딩 사용자의 사용자 이름 및 암호가 필요합니다.
바인딩 사용자는 사용자 및 그룹 개체에 대한 액세스 권한을 부여하려면 Active Directory에서 다음 사용 권한이 있어야 합니다.
- 읽기
- 모든 속성 읽기
- 사용 권한 읽기
참고: 만료되지 않는 암호를 사용하는 바인딩 사용자 계정을 사용하는 것이 좋습니다. - Active Directory에 SSL/TLS를 통한 액세스가 필요한 경우 모든 관련 Active Directory 도메인에 대한 중간(사용될 경우) 및 루트 CA 인증서가 필요합니다. 도메인 컨트롤러에 여러 중간 및 루트 인증 기관의 인증서가 있는 경우 모든 중간 및 루트 CA 인증서가 필요합니다.
참고: Windows 통합 인증을 통한 Active Directory 유형 디렉토리의 경우 SASL Kerberos 바인딩이 자동으로 암호화에 사용됩니다. 인증서는 필요하지 않습니다.
- Windows 통합 인증을 통한 Active Directory의 경우, 다중 포리스트 Active Directory를 구성했고 도메인 로컬 그룹에 서로 다른 포리스트의 도메인 구성원이 포함되었다면 도메인 로컬 그룹이 상주하는 도메인의 관리자 그룹에 바인딩 사용자를 추가해야 합니다. 이렇게 하지 않으면 이러한 구성원은 도메인 로컬 그룹에서 누락됩니다.
- Windows 통합 인증을 통한 Active Directory의 경우:
- SRV 레코드에 나열된 모든 도메인 컨트롤러와 숨겨진 RODC의 경우 호스트 이름 및 IP 주소의 nslookup이 작동해야 합니다.
- 모든 도메인 컨트롤러는 네트워크에 연결될 수 있어야 합니다.
- Workspace ONE Access Connector가 FIPS 모드에서 실행 중인 경우 추가 요구 사항 및 사전 요구 사항이 적용됩니다. 커넥터 버전은 Workspace ONE Access Connector 및 FIPS 모드를 참조하십시오.
프로시저
결과
Active Directory에 대한 연결이 설정됩니다. 저장 및 동기화를 클릭한 경우 Active Directory에서 Workspace ONE Access 디렉토리로 사용자 및 그룹 이름이 동기화됩니다.
그룹이 동기화되는 방법에 대한 자세한 내용은 "VMware Workspace ONE Access 관리" 에서 "사용자 및 그룹 관리"를 참조하십시오.
다음에 수행할 작업
- 인증 옵션을 이 디렉토리에 대한 암호 인증 설정으로 설정하면 directoryname에 대한 IDP라는 ID 제공자와 암호(클라우드 배포) 인증 방법이 해당 디렉토리에 대해 자동으로 생성됩니다. 이러한 항목은 및 페이지에서 볼 수 있습니다. 커넥터 인증 방법 및 인증 방법 페이지에서 해당 디렉토리에 대한 추가 인증 방법을 생성할 수도 있습니다. 인증 방법 생성에 대한 자세한 내용은 Workspace ONE Access에서 사용자 인증 방법 관리를 참조하십시오.
- 페이지에서 기본 액세스 정책을 검토합니다.
- 기본 동기화 세이프가드 설정을 검토하고 필요한 경우 변경합니다. 자세한 정보는 Workspace ONE Access에서 디렉토리 동기화 세이프가드 설정의 내용을 참조하십시오.