LDAP-Integration

  • Freigeben Version: Xanadu
  • Aktualisiert 1. August 2024
  • 4 Minuten Lesedauer
  • Mit einer LDAP-Integration kann Ihre -Instanz Ihren vorhandenen LDAP-Server als primäre Quelle für Benutzerdaten verwenden.

    Administratoren integrieren mit einem LDAP-Verzeichnis (Leighted Directory Access Protocol), um den Benutzeranmeldungsprozess zu optimieren und administrative Aufgaben wie das Erstellen und Zuweisen von Rollen für Benutzer zu automatisieren. Eine LDAP-Integration ermöglicht es dem System, Ihren vorhandenen LDAP-Server als primäre Quelle für Benutzerdaten zu verwenden. Normalerweise ist eine LDAP-Integration auch Teil einer Single Sign-on-Implementierung.

    Die Integration verwendet die Anmeldeinformationen des LDAP-Servicekontos, um den Benutzernamen (DN) vom LDAP-Server abzurufen. Angesichts des DN-Werts für den Benutzer führt die Integration dann eine erneute Bindung an LDAP mit dem DN und Passwort des Benutzers durch. Das vom Benutzer eingegebene Passwort ist vollständig in der HTTPS-Sitzung enthalten. Die Integration speichert niemals LDAP-Passwörter.

    Die Integration verwendet eine schreibgeschützte Verbindung, die nie in das LDAP-Verzeichnis schreibt. Die Integration fragt nur Informationen ab und aktualisiert dann ihre interne Datenbank entsprechend.

    Hinweis:
    Ausführliche Informationen zum Einrichten der Integration finden Sie unter Setup der LDAP-Integration.
    Hinweis:
    Wenn Ihre Instanz eine LDAP-Integration verwendet und die Active Directory-Einstellungen erfordern, dass Anwender ihr Passwort bei der Anmeldung zurücksetzen, können sich Ihre Anwender nicht bei der Instanz anmelden. Die Instanz kann das Active Directory-Passwort eines Anwenders nicht ändern.

    Funktionen der LDAP-Integration

    Die Funktionen der LDAP-Integration umfassen Folgendes.

    Geplante LDAP-Aktualisierung

    Ein geplanter Scan Ihres LDAP-Servers wird normalerweise einmal pro Nacht ausgeführt. Fragt die Attribute aller zutreffenden Anwenderdatensätze ab und vergleicht sie mit dem Account auf unseren Servern. Bei einem Unterschied ändern wir unseren Benutzerdatensatz mit dem geänderten Attribut. Die Belastung des LDAP-Servers während der Aktualisierung hängt davon ab, wie viele Datensätze abgefragt werden und wie viele Attribute verglichen werden. Wir empfehlen, die Aktualisierung außerhalb von Spitzenzeiten zu planen. Ein umfangreicher Aktualisierungsvorgang kann sich auf andere geplante Vorgänge auswirken, z. B. das Ausführen von Berichten, und sollte so geplant werden, dass Konflikte so gering wie möglich gehalten werden.

    LDAP-Listener

    Der LDAP-Listener ist unsere Version einer persistenten Abfrage (oder persistenten Suche). Wir stellen eine Dauerabfrage für Änderungen, die an Ihrem LDAP-Server vorgenommen wurden, und warten ständig nach einer Antwort. Vorausgesetzt, Ihr Server unterstützt eine persistente Suche, werden alle an einem Ihrer zutreffenden LDAP-Accounts vorgenommenen Änderungen an den LDAP-Listener zurückgegeben und innerhalb von etwa 10 Sekunden an Ihre Instanz gesendet. Dies ist ein äußerst nützliches Tool, mit dem wir eine Kopie der Accountdetails Ihrer Anwender nahezu in Echtzeit erstellen können, ohne auf die nächste geplante Aktualisierung warten zu müssen.

    LDAP-Anmeldung bei Bedarf

    Nachdem eine LDAP-Integration eingerichtet wurde, kann die Instanz neuen Benutzern erlauben, sich beim System anzumelden, auch wenn sie noch keinen Account bei der Instanz haben. Wenn ein neuer Benutzer versucht, sich bei der Instanz anzumelden, prüft die Integration, ob dieser Benutzer über einen Account in der Instanz verfügt. Wenn die Integration keinen vorhandenen Anwenderaccount findet, fragt sie automatisch den LDAP-Server nach dem eingegebenen Anwendernamen ab. Wenn ein passender LDAP-Account gefunden wird, versucht die Integration, sich mit dem vom Anwender eingegebenen Passwort zu authentifizieren. Wenn das Passwort gültig ist, erstellt die Instanz einen Account für den Anwender, füllt den Account mit allen zutreffenden LDAP-Informationen aus und meldet den Anwender bei der Instanz an.

    Bei der bedarfsgesteuerten Anmeldung wird die Transformationszuordnung LDAP-Anwenderimport verwendet. Weitere Informationen zu Anforderungen für Transformationszuordnungen finden Sie unter LDAP-Transformationszuordnungen.

    LDAP-Datenauffüllung
    Hinweis:
    Die in dieser Integration beschriebene Funktionalität ist standardmäßig nicht verfügbar. Diese Integration umfasst Anpassungen nach der Bereitstellung, die von einem erfahrenen Administrator oder von ServiceNow Professional Services-Beratern durchgeführt werden.

    Eine Integration mit den LDAP-Servern ermöglicht Ihnen, die Datenbank der Instanz schnell und einfach mit Benutzerdatensätzen aus der vorhandenen LDAP-Datenbank zu füllen. Um Inkonsistenzen bei Daten zu vermeiden, können Sie eingehende LDAP-Datensätze erstellen, ignorieren oder überspringen.

    Sie können auch die von der Integration importierten Daten begrenzen, indem Sie LDAP-Attribute angeben, wodurch nur die Daten importiert werden, die Sie für eine Instanz verfügbar machen möchten. Normalerweise werden die von Ihnen angegebenen LDAP-Attribute Teil der Integrationstransformationszuordnung. Wenn Sie keine LDAP-Attribute angeben, importiert die Integration alle verfügbaren Objektattribute vom LDAP-Server. Die Instanz speichert importierte LDAP-Daten in temporären Importsatztabellen. Je mehr Attribute Sie importieren, desto länger dauert der Import. Weitere Informationen finden Sie unter Geben Sie die LDAP-Attribute an.

    LDAP-Authentifizierung
    Verwenden Sie die LDAP-Authentifizierung für den Zugriff mit LDAP-Anmeldeinformationen.
    Wenn ein Benutzer auf der Anmeldeseite Netzwerkanmeldeinformationen eingibt:
    1. Die Instanz übergibt die Anmeldeinformationen an einen LDAP-Server, um die Instanz zu finden.
    2. Bei RDNs validiert sie die DN-Zeichenfolge des Benutzers. Sie wird nur validiert, wenn für mindestens eine der LDAP-OU-Konfigurationen mit „table=sys_user“ ein RDN konfiguriert ist.
    3. Der LDAP-Server antwortet mit einer autorisierten oder nicht autorisierten Nachricht, die vom System verwendet wird, um zu bestimmen, ob der Zugriff gewährt werden soll.

    Durch die Authentifizierung bei Ihrem LDAP-Server greifen Benutzer mit denselben Anmeldeinformationen auf die Plattform zu, die sie für andere interne Ressourcen in Ihrer Netzwerkdomäne verwenden. Außerdem können Sie vorhandene Passwort- und Sicherheitsrichtlinien wiederverwenden, die bereits vorhanden sind. Beispielsweise können für den LDAP-Server bereits Richtlinien für Kontosperrung und Passwortablauf gelten.

    Wenn Sie LDAP aktivieren, aktualisiert das System die Anwenderdatensätze mit diesen Feldern.

    Tabelle : 1. Aktualisierungen des LDAP-Benutzerdatensatzes
    Feld Beschreibung
    Quelle Gibt an, ob LDAP zur Validierung eines Anwenders verwendet wird oder nicht. Wenn die Quelle mit LDAP beginnt, wird der Benutzer über LDAP validiert. Wenn die Quelle nicht mit LDAP beginnt, wird das Passwort im Benutzerdatensatz verwendet, um den Benutzer bei der Anmeldung zu validieren.
    LDAP-Server Gibt an, welcher LDAP-Server den Anwender authentifiziert, wenn mehrere LDAP-Server vorhanden sind.
    Hinweis:
    Das System unterstützt keine LDAP-Passwortauthentifizierung über einen MID Server. Eine Instanz muss in der Lage sein, eine direkte Verbindung mit einem LDAP-Server herzustellen, um die Passwortauthentifizierung zu unterstützen.