在管理主控台中,輸入連線至您的 Active Directory 所需的資訊,並選取要與 VMware Identity Manager 目錄同步的使用者和群組。
Active Directory 連線選項是 Active Directory over LDAP 或 Active Directory (整合式 Windows 驗證)。Active Directory over LDAP 連線支援 DNS 服務位置查閱。
必要條件
- (SaaS) 已安裝並啟動 連接器。
- 在 [使用者屬性] 頁面上選取必要的屬性,並新增其他屬性。請參閱選取要與目錄同步的屬性。
- 要從 Active Directory 進行同步的 Active Directory 使用者和群組清單。群組名稱會立即同步至目錄。群組成員在群組有權使用資源或新增至原則規則之前不會進行同步。需要在設定群組權利之前進行驗證的使用者應在初始設定期間新增。
- 對於 Active Directory over LDAP,所需的資訊包括基準 DN、繫結 DN 及繫結 DN 密碼。
備註: 建議您使用繫結 DN 使用者帳戶與不會到期的密碼。
- Active Directory (整合式 Windows 驗證) 所需的資訊包括網域的繫結使用者 UPN 位址和密碼。
備註: 建議您使用繫結 DN 使用者帳戶與不會到期的密碼。
- 如果 Active Directory 需要透過 SSL 或 STARTTLS 存取,則需要 Active Directory 網域控制站的根 CA 憑證。
- 對於 Active Directory (整合式 Windows 驗證),如果您已設定多樹系 Active Directory 並且網域本機群組包含來自不同樹系中網域的成員,請確保已將繫結使用者新增至網域本機群組所在網域的管理員群組。如果未這麼做,網域本機群組中會遺失這些成員。
程序
結果
Active Directory 的連線隨即建立,且使用者和群組名稱會從 Active Directory 同步至 VMware Identity Manager 目錄。依預設,繫結 DN 使用者會具有 VMware Identity Manager中的管理員角色。
後續步驟
- 如果您建立支援 DNS 服務位置的目錄,系統會建立 domain_krb.properties 檔案,並自動填入網域控制站的清單。檢視檔案來確認或編輯網域控制站的清單。請參閱關於網域控制站選項 (domain_krb.properties 檔案)。
- 設定驗證方法。當使用者和群組名稱同步到目錄後,如果連接器同樣用於驗證,則可在連接器上設定其他驗證方法。如果驗證身分識別提供者為第三方,請在連接器中設定該身分識別提供者。
- 檢閱預設的存取原則。已將預設存取原則設定為允許所有網路範圍中的所有應用裝置存取 Web 入口網站 (工作階段逾時設為八小時) 或存取用戶端應用程式 (工作階段逾時為 2160 小時,即 90 天)。您可以變更預設存取原則,且當您將 Web 應用程式新增至目錄時,可以建立新原則。
- (內部部署) 將自訂商標套用至管理主控台、使用者入口網站頁面和登入畫面。