지금 지원 담당자와 채팅
지원 담당자와 채팅

Identity Manager 8.1.5 - Administrationshandbuch für die Anbindung einer LDAP-Umgebung

Verwalten einer LDAP-Umgebung Synchronisieren eines LDAP Verzeichnisses
Einrichten der Initialsynchronisation mit einem LDAP Verzeichnis Anpassen einer Synchronisationskonfiguration Ausführen einer Synchronisation Aufgaben nach einer Synchronisation Fehleranalyse
Basisdaten zur Konfiguration LDAP Domänen LDAP Benutzerkonten LDAP Gruppen LDAP Containerstrukturen LDAP Computer Berichte über LDAP Objekte Konfigurationsparameter für die Verwaltung einer LDAP-Umgebung Standardprojektvorlagen für LDAP Einstellungen des generischen LDAP Konnektors

Verwalten einer LDAP-Umgebung

Der One Identity Manager gestattet die Administration der in einem LDAP Verzeichnis verwalteten Objekte, wie beispielsweise Personen, Gruppen, organisatorische Einheiten. Die LDAP-Abbildung innerhalb des One Identity Manager ist als Vorschlag zu sehen und wird in den seltensten Fällen der Abbildung der Eigenschaften in einem kundenspezifischen LDAP Verzeichnis entsprechen. Ob und wie die angebotenen Eigenschaften genutzt werden, ist vom jeweils eingesetzten LDAP Schema abhängig und muss kundenspezifisch konfiguriert werden.

Die Standardauslieferung des One Identity Manager konzentriert sich auf die Verwaltung der Personen mit ihren Benutzerkonten, der Benutzergruppen und der organisatorischen Einheiten eines LDAP Verzeichnisses. Im Datenmodell des One Identity Manager ist die Verwaltung von Computern und Servern eines LDAP Verzeichnisses vorgesehen.

Der One Identity Manager liefert Vorlagen für die  Synchronisation mit verschiedenen Serversystemen. Die Anbindung an die Synchronisation muss jedoch in jedem Fall kundenspezifisch vorgenommen werden.

Um im One Identity Manager die Personen eines Unternehmens mit den benötigten Benutzerkonten zu versorgen, können unterschiedliche Mechanismen für die Verbindung der Personen mit ihren Benutzerkonten genutzt werden. Ebenso können die Benutzerkonten getrennt von Personen verwaltet und somit administrative Benutzerkonten eingerichtet werden. Um den Benutzern die benötigten Berechtigungen zur Verfügung zu stellen, werden im One Identity Manager LDAP Gruppen administriert. Im One Identity Manager können Sie weiterhin organisatorische Einheiten in einer hierarchischen Struktur verwalten. Organisatorische Einheiten (Geschäftsstellen oder Abteilungen) werden dazu genutzt, Objekte des LDAP Verzeichnisses wie Benutzerkonten und Gruppen logisch zu organisieren und somit die Verwaltung der Objekte zu erleichtern.

Architekturüberblick

Für die Verwaltung einer LDAP-Umgebung spielen im One Identity Manager folgende Server eine Rolle:

  • LDAP Server

    LDAP Server, der das LDAP Verzeichnis hält. Dieser Server ist ein ausgewählter produktiver Server mit guter Netzwerkanbindung zum Synchronisationsserver. Der Synchronisationsserver verbindet sich gegen diesen Server, um auf die LDAP Objekte zuzugreifen.

  • Synchronisationsserver

    Synchronisationsserver für den Abgleich zwischen der One Identity Manager-Datenbank und der LDAP-Umgebung. Auf diesem Server ist der One Identity Manager Service mit dem LDAP Konnektor installiert. Der Synchronisationsserver verbindet sich gegen den LDAP Server.

Der LDAP Konnektor wird für die Synchronisation und Provisionierung der LDAP-Umgebung eingesetzt. Der LDAP Konnektor kommuniziert direkt mit einem LDAP Server.

Abbildung 1: Architektur für die Synchronisation

One Identity Manager Benutzer für die Verwaltung einer LDAP-Umgebung

In die Einrichtung und Verwaltung einer LDAP-Umgebung sind folgende Benutzer eingebunden.

Tabelle 1: Benutzer
Benutzer Aufgaben
Zielsystemadministratoren

Die Zielsystemadministratoren müssen der Anwendungsrolle Zielsysteme | Administratoren zugewiesen sein.

Benutzer mit dieser Anwendungsrolle:

  • Administrieren die Anwendungsrollen für die einzelnen Zielsystemtypen.

  • Legen die Zielsystemverantwortlichen fest.

  • Richten bei Bedarf weitere Anwendungsrollen für Zielsystemverantwortliche ein.

  • Legen fest, welche Anwendungsrollen für Zielsystemverantwortliche sich ausschließen.

  • Berechtigen weitere Personen als Zielsystemadministratoren.

  • Übernehmen keine administrativen Aufgaben innerhalb der Zielsysteme.

Zielsystemverantwortliche

Die Zielsystemverantwortlichen müssen der Anwendungsrolle Zielsysteme | LDAP oder einer untergeordneten Anwendungsrolle zugewiesen sein.

Benutzer mit dieser Anwendungsrolle:

  • Übernehmen die administrativen Aufgaben für das Zielsystem.

  • Erzeugen, ändern oder löschen die Zielsystemobjekte, wie beispielsweise Benutzerkonten oder Gruppen.

  • Bearbeiten Kennwortrichtlinien für das Zielsystem.

  • Bereiten Gruppen zur Aufnahme in den IT Shop vor.

  • Können Personen anlegen, die eine andere Identität haben als den Identitätstyp Primäre Identität.

  • Konfigurieren im Synchronization Editor die Synchronisation und definieren das Mapping für den Abgleich von Zielsystem und One Identity Manager.

  • Bearbeiten Zielsystemtypen sowie die ausstehenden Objekte einer Synchronisation.

  • Berechtigen innerhalb ihres Verantwortungsbereiches weitere Personen als Zielsystemverantwortliche und erstellen bei Bedarf weitere untergeordnete Anwendungsrollen.

One Identity Manager Administratoren
  • Erstellen bei Bedarf im Designer kundenspezifische Rechtegruppen für Anwendungsrollen für die rollenbasierte Anmeldung an den Administrationswerkzeugen.

  • Erstellen bei Bedarf im Designer Systembenutzer und Rechtegruppen für die nicht-rollenbasierte Anmeldung an den Administrationswerkzeugen.

  • Aktivieren oder deaktivieren im Designer bei Bedarf zusätzliche Konfigurationsparameter.

  • Erstellen im Designer bei Bedarf unternehmensspezifische Prozesse.

  • Erstellen und konfigurieren bei Bedarf Zeitpläne.

  • Erstellen und konfigurieren bei Bedarf Kennwortrichtlinien.

Administratoren für den IT Shop

Die Administratoren müssen der Anwendungsrolle Request & Fulfillment | IT Shop | Administratoren zugewiesen sein.

Benutzer mit dieser Anwendungsrolle:

  • Weisen Gruppen an IT Shop-Strukturen zu.

Administratoren für Organisationen

Die Administratoren müssen der Anwendungsrolle Identity Management | Organisationen | Administratoren zugewiesen sein.

Benutzer mit dieser Anwendungsrolle:

  • Weisen Gruppen an Abteilungen, Kostenstellen und Standorte zu.

Administratoren für Geschäftsrollen

Die Administratoren müssen der Anwendungsrolle Identity Management | Geschäftsrollen | Administratoren zugewiesen sein.

Benutzer mit dieser Anwendungsrolle:

  • Weisen Gruppen an Geschäftsrollen zu.

Synchronisieren eines LDAP Verzeichnisses

Der One Identity Manager unterstützt die Synchronisation mit LDAP Version 3 konformen Verzeichnisservern.

HINWEIS:

  • Der LDAP Konnektor erfordert, dass sich die Verzeichnisserver RFC-konform verhalten. Insbesondere sind die Anforderung von RFC 4514 (String Representation of Distinguished Names) und RFC 4512 (Directory Information Models) zu gewährleisten.

  • Auf einigen LDAP Systemen können Schreiboperationen auf Einträge, die nicht RFC-konform sind, Fehlerzustände verursachen.

  • Der angebundene LDAP Server sollte die referentielle Integrität von Einträgen selbst verwalten. Ein Beispiel wäre das Refint-Plugin von OpenLDAP (Overlays: Referential Integrity). Unterstützt der Server diese Mechanismen nicht oder sind diese nicht aktiviert, können durch Löschung oder Namensänderungen verwaiste Einträge auf Referenzeigenschaften (beispielsweise Member) entstehen.

Für den Abgleich der Informationen zwischen der One Identity Manager-Datenbank und einem LDAP Verzeichnis sorgt der One Identity Manager Service.

Informieren Sie sich hier:

  • wie Sie die Synchronisation einrichten, um initial Daten aus einer LDAP Domäne in die One Identity Manager-Datenbank einzulesen,

  • wie Sie eine Synchronisationskonfiguration anpassen, beispielsweise um verschiedene LDAP Domänen mit ein und demselben Synchronisationsprojekt zu synchronisieren,

  • wie Sie die Synchronisation starten und deaktivieren,

  • wie Sie die Synchronisationsergebnisse auswerten.

TIPP: Bevor Sie die Synchronisation mit einer LDAP Domäne einrichten, machen Sie sich mit dem Synchronization Editor vertraut. Ausführliche Informationen über dieses Werkzeug finden Sie im One Identity Manager Referenzhandbuch für die Zielsystemsynchronisation.

Detaillierte Informationen zum Thema
셀프 서비스 도구
지식 기반
공지 및 알림
제품 지원
소프트웨어 다운로드
기술 설명서
사용자 포럼
비디오 자습서
RSS 피드
문의처
라이센싱 지원가져오기
기술 지원
모두 보기
관련 문서

The document was helpful.

평가 결과 선택

I easily found the information I needed.

평가 결과 선택