В консоли администрирования укажите сведения, необходимые для подключения к Active Directory, и выберите пользователей и группы, которые необходимо синхронизировать с каталогом VMware Identity Manager.
Для подключения Active Directory можно использовать Active Directory с протоколом LDAP или встроенную проверку подлинности Windows в Active Directory. Подключение «Active Directory по LDAP» поддерживает функцию поиска места расположения службы DNS. В случае применения встроенной системы проверки подлинности Windows Active Directory необходимо настроить домен, к которому нужно присоединиться.
Необходимые условия
- Выберите обязательные атрибуты и при необходимости добавьте дополнительные атрибуты на странице «Атрибуты пользователя». См. раздел Выбор атрибутов для синхронизации с каталогом.
Важно!: Если планируется синхронизировать ресурсы XenApp с VMware Identity Manager, необходимо сделать distinguishedName обязательным атрибутом. Это необходимо сделать до создания каталога, поскольку атрибуты нельзя сделать обязательными после создания каталога.
- Список групп и пользователей Active Directory, которые нужно синхронизировать из Active Directory.
- Для подключения к Active Directory по протоколу LDAP необходимо указать такую информацию, как базовое различающееся имя, различающееся имя для подключения и пароль для различающегося имени для подключения.
Примечание: Рекомендуется использовать учетную запись пользователя различающегося имени для подключения с паролем без срока действия.
- Для встроенной проверки подлинности Windows в Active Directory необходимо указать такую информацию, как адрес и пароль UPN пользователя привязки домена.
Примечание: Рекомендуется использовать учетную запись пользователя различающегося имени для подключения с паролем без срока действия.
- Если для Active Directory необходим доступ по протоколу SSL или STARTTLS, требуется сертификат корневого центра сертификации контроллера домена Active Directory.
- Если для встроенной проверки подлинности Windows в Active Directory настроена служба Active Directory с несколькими лесами, а локальная группа домена содержит участников из доменов в разных лесах, обязательно добавьте пользователя привязки в группу администраторов домена, в котором находится локальная группа домена. Если не сделать этого, эти участники не будут входить в локальную группу домена.
Процедура
Результаты
Подключение к Active Directory устанавливается, а пользователи и группы синхронизируются с Active Directory в каталог VMware Identity Manager. У пользователя различающегося имени для подключения есть роль администратора в VMware Identity Manager по умолчанию.
Дальнейшие действия
- При создании каталога, который поддерживает поиск размещения службы DNS, создается файл domain_krb.properties, куда автоматически добавляется список контроллеров домена. Просмотрите файл, чтобы проверить или изменить список контроллеров домена. См. раздел Выбор контроллера домена (файл domain_krb.properties).
- Настройте методы проверки подлинности. После синхронизации пользователей и групп с каталогом, если для проверки подлинности также используется соединитель, в нем можно настроить дополнительные методы проверки подлинности. Если поставщиком удостоверений для проверки подлинности является сторонняя организация, настройте этого поставщика в соединителе.
- Проанализируйте политику доступа по умолчанию. Политика доступа по умолчанию настроена так, чтобы все устройства во всех сетевых диапазонах могли получать доступ к веб-браузеру с заданным временем ожидания сеанса (восемь часов) или получать доступ к клиентскому приложению с временем ожидания сеанса 2160 часов (или 90 дней). Политику доступа по умолчанию можно изменить, а при добавлении веб-приложений в каталог можно создать новые политики доступа.
- Примените пользовательскую фирменную символику на консоли администрирования, на страницах пользовательского портала и на экране входа в систему.