LDAP-Integration

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 4 Minuten Lesedauer
  • Eine LDAP-Integration ermöglicht es Ihrer Instanz, Ihren vorhandenen LDAP-Server als primäre Quelle für Benutzerdaten zu verwenden.

    Administratoren integrieren ein LDAP-Verzeichnis (Lightweight Directory Access Protocol), um den Benutzeranmeldungsprozess zu optimieren und administrative Aufgaben wie das Erstellen von Benutzern und das Zuweisen von Rollen zu automatisieren. Eine LDAP-Integration ermöglicht es dem System, Ihren vorhandenen LDAP-Server als primäre Quelle für Benutzerdaten zu verwenden. Normalerweise ist eine LDAP-Integration auch Teil einer Single Sign-on-Implementierung.

    Die Integration verwendet die Anmeldeinformationen des LDAP-Servicekontos, um den eindeutigen Namen (Distinguished Name, DN) des Benutzers vom LDAP-Server abzurufen. Wenn der DN-Wert für den Benutzer angegeben ist, wird die Integration mit dem DN und dem Passwort des Benutzers erneut an LDAP gebunden. Das vom Benutzer eingegebene Passwort ist vollständig in der HTTPS-Sitzung enthalten. Die Integration speichert niemals LDAP-Passwörter.

    Die Integration verwendet eine schreibgeschützte Verbindung, die nie in das LDAP-Verzeichnis schreibt. Die Integration fragt nur Informationen ab und aktualisiert dann die interne Datenbank entsprechend.

    Hinweis:
    Ausführliche Informationen zum Einrichten der Integration finden Sie unter Setup der LDAP-Integration.
    Hinweis:
    Wenn Ihre Instanz eine LDAP-Integration verwendet und die Active Directory-Einstellungen erfordern, dass Benutzer ihr Passwort bei der Anmeldung zurücksetzen, können sich Ihre Benutzer nicht bei der Instanz anmelden. Die Instanz kann das Active Directory-Passwort eines Anwenders nicht ändern.

    Funktionen der LDAP-Integration

    Zu den Funktionen der LDAP-Integration gehören die folgenden.

    Geplante LDAP-Aktualisierung

    Ein geplanter Scan Ihres LDAP-Servers wird normalerweise einmal pro Nacht ausgeführt. Sie fragt die Attribute aller zutreffenden Benutzerdatensätze ab und vergleicht sie mit dem Account auf unseren Servern. Wenn es einen Unterschied gibt, ändern wir unseren Benutzerdatensatz mit dem geänderten Attribut. Die Belastung des LDAP-Servers während der Aktualisierung hängt davon ab, wie viele Datensätze abgefragt werden und wie viele Attribute verglichen werden. Wir empfehlen, die Aktualisierung außerhalb der Spitzenzeiten zu planen. Ein großer Aktualisierungsvorgang kann sich auf andere geplante Vorgänge auswirken, z. B. auf das Ausführen von Berichten, und sollte so geplant werden, dass Konflikte so gering wie möglich gehalten werden.

    LDAP-Listener

    Der LDAP-Listener ist unsere Version einer persistenten Abfrage (oder persistenten Suche). Wir geben eine ständige Abfrage für Änderungen an Ihrem LDAP-Server aus und lauschen ständig auf eine Antwort. Vorausgesetzt, Ihr Server unterstützt eine persistente Suche, werden alle an einem Ihrer zutreffenden LDAP-Konten vorgenommenen Änderungen an den LDAP-Listener zurückgegeben und innerhalb von etwa 10 Sekunden an Ihre Instanz gesendet. Dies ist ein äußerst nützliches Tool, mit dem wir nahezu in Echtzeit eine Kopie der Account-Details Ihrer Anwender erhalten, ohne auf die nächste geplante Aktualisierung warten zu müssen.

    LDAP-Anmeldung bei Bedarf

    Nachdem eine LDAP-Integration eingerichtet wurde, kann die Instanz neuen Benutzern erlauben, sich beim System anzumelden, auch wenn sie noch kein Konto in der Instanz haben. Wenn ein neuer Benutzer versucht, sich bei der Instanz anzumelden, prüft die Integration, ob dieser Benutzer über ein Konto in der Instanz verfügt. Wenn die Integration kein vorhandenes Benutzerkonto findet, wird der eingegebene Benutzername automatisch vom LDAP-Server abgefragt. Wenn ein passender LDAP-Account gefunden wird, versucht die Integration, sich mit dem vom Benutzer eingegebenen Passwort zu authentifizieren. Wenn das Passwort gültig ist, erstellt die Instanz einen Account für den Benutzer, füllt den Account mit allen zutreffenden LDAP-Informationen und meldet den Benutzer bei der Instanz an.

    Bei der Anmeldung bei Bedarf wird die LDAP-Benutzerimport-Transformationszuordnung verwendet. Weitere Informationen zu Anforderungen für Transformationszuordnungen finden Sie unter LDAP-Transformationszuordnungen.

    LDAP-Datenauffüllung
    Hinweis:
    Die in dieser Integration beschriebene Funktionalität ist standardmäßig nicht verfügbar. Diese Integration umfasst eine Anpassung nach der Bereitstellung, die von einem erfahrenen Administrator oder von ServiceNow professionellen Serviceberatern durchgeführt wird.

    Eine Integration mit den LDAP-Servern ermöglicht es Ihnen, die Datenbank der Instanz schnell und einfach mit Benutzerdatensätzen aus der vorhandenen LDAP-Datenbank zu füllen. Um Dateninkonsistenzen zu vermeiden, können Sie eingehende LDAP-Datensätze erstellen, ignorieren oder überspringen.

    Sie können auch die Daten begrenzen, die die Integration importiert, indem Sie LDAP-Attribute angeben, sodass nur die Daten importiert werden, die Sie für eine Instanz verfügbar machen möchten. Normalerweise werden die von Ihnen angegebenen LDAP-Attribute Teil der Integrationstransformationszuordnung. Wenn Sie keine LDAP-Attribute angeben, importiert die Integration alle verfügbaren Objektattribute vom LDAP-Server. Die Instanz speichert importierte LDAP-Daten in temporären Import Set-Tabellen. Je mehr Attribute Sie importieren, desto länger ist die Importzeit. Weitere Informationen finden Sie unter Geben Sie die LDAP-Attribute an.

    LDAP-Authentifizierung
    Verwenden Sie die LDAP-Authentifizierung für den Zugriff mit LDAP-Anmeldeinformationen.
    Wenn ein Benutzer auf der Anmeldeseite Netzwerkanmeldeinformationen eingibt:
    1. Die Instanz übergibt die Anmeldeinformationen an einen LDAP-Server, um die Instanz zu finden.
    2. Bei RDNs wird die DN-Zeichenfolge des Benutzers validiert. Sie validiert nur, ob für mindestens eine der LDAP-OU-Konfigurationen mit table=sys_user ein RDN konfiguriert ist.
    3. Der LDAP-Server antwortet mit einer autorisierten oder nicht autorisierten Nachricht, anhand derer das System bestimmt, ob der Zugriff gewährt werden soll.

    Durch die Authentifizierung bei Ihrem LDAP-Server greifen Benutzer mit denselben Anmeldeinformationen auf die Plattform zu, die sie für andere interne Ressourcen in Ihrer Netzwerkdomäne verwenden. Außerdem können Sie vorhandene Passwörter und Sicherheitsrichtlinien wiederverwenden, die bereits vorhanden sind. Beispielsweise verfügt der LDAP-Server möglicherweise bereits über Richtlinien für Kontosperrung und Passwortablauf.

    Wenn Sie LDAP aktivieren, aktualisiert das System Benutzerdatensätze mit diesen Feldern.

    Tabelle : 1. LDAP-Benutzerdatensatz aktualisiert
    Feld Beschreibung
    Quelle Gibt an, ob LDAP zur Validierung eines Benutzers verwendet wird. Wenn die Quelle mit ldap beginnt, wird der Benutzer über LDAP validiert. Wenn die Quelle nicht mit ldap beginnt, wird das Passwort im Benutzerdatensatz verwendet, um den Benutzer bei der Anmeldung zu validieren.
    LDAP-Server Gibt an, welcher LDAP-Server den Benutzer authentifiziert, wenn mehrere LDAP-Server vorhanden sind.
    Hinweis:
    Das System unterstützt keine LDAP-Passwortauthentifizierung über einen MID-Server. Eine Instanz muss in der Lage sein, eine direkte Verbindung mit einem LDAP-Server herzustellen, um die Passwortauthentifizierung zu unterstützen.