Integration von Lightweight Directory Access Protocol
Mit einer LDAP-Integration kann Ihre Instanz Ihren vorhandenen LDAP-Server als primäre Quelle von Anwenderdaten verwenden.
Administratoren integrieren ein LDAP-Verzeichnis (Lightweight Directory Access Protocol), um den Anwenderanmeldeprozess zu optimieren und administrative Aufgaben wie das Erstellen von Anwendern und das Zuweisen von Rollen zu automatisieren. Eine LDAP-Integration ermöglicht es dem System, Ihren vorhandenen LDAP-Server als primäre Quelle von Anwenderdaten zu verwenden. Normalerweise ist eine LDAP-Integration auch Teil einer Single Sign-on-Implementierung.
Die Integration verwendet die Anmeldeinformationen des LDAP-Service-Accounts, um den eindeutigen Anwendernamen (DN) vom LDAP-Server abzurufen. Bei Angabe des DN-Werts für den Anwender wird die Integration dann mit LDAP mit dem DN und dem Passwort des Anwenders erneut gebunden. Das vom Anwender eingegebene Passwort ist vollständig in der HTTPS-Sitzung enthalten. Die Integration speichert nie LDAP-Passwörter.
Die Integration verwendet eine schreibgeschützte Verbindung, die nie in das LDAP-Verzeichnis schreibt. Die Integration fragt nur Informationen ab und aktualisiert dann die interne Datenbank entsprechend.
Funktionen der LDAP-Integration
Die LDAP-Integrationsfunktionen umfassen Folgendes.
- Geplante LDAP-Aktualisierung
Ein geplanter Scan Ihres LDAP-Servers wird normalerweise einmal pro Nacht ausgeführt. Es fragt die Attribute aller anwendbaren Anwenderdatensätze ab und vergleicht sie mit dem Account auf unseren Servern. Wenn ein Unterschied besteht, ändern wir unseren Anwenderdatensatz mit dem geänderten Attribut. Die Last, die während der Aktualisierung auf den LDAP-Server gesetzt wird, hängt davon ab, wie viele Datensätze abgefragt werden und wie viele Attribute verglichen werden. Wir empfehlen, die Aktualisierung außerhalb der Spitzenzeiten zu planen. Ein großer Aktualisierungsvorgang kann sich auf andere geplante Vorgänge auswirken, z. B. das Ausführen von Berichten, und sollte geplant werden, um Konflikte zu minimieren.
- LDAP-Listener
LDAP-Listener ist unsere Version einer persistenten Abfrage (oder persistenten Suche). Wir stellen eine Dauerabfrage für Änderungen an Ihrem LDAP-Server aus und warten ständig auf eine Antwort. Vorausgesetzt, Ihr Server unterstützt eine persistente Suche, werden alle Änderungen, die an einem Ihrer anwendbaren LDAP-Accounts vorgenommen wurden, an den LDAP-Listener zurückgegeben und innerhalb von etwa 10 Sekunden an Ihre Instanz gesendet. Dies ist ein äußerst nützliches Tool, mit dem wir nahezu in Echtzeit die Accountdetails Ihrer Anwender abrufen können, ohne auf die nächste geplante Aktualisierung warten zu müssen.
- LDAP-Anmeldung bei Bedarf
Nachdem eine LDAP-Integration eingerichtet wurde, kann die Instanz neuen Anwendern ermöglichen, sich beim System anzumelden, auch wenn sie noch keinen Account in der Instanz haben. Wenn ein neuer Anwender versucht, sich bei der Instanz anzumelden, überprüft die Integration, ob dieser Anwender über einen Account in der Instanz verfügt. Wenn die Integration keinen vorhandenen Anwenderaccount findet, fragt sie den LDAP-Server automatisch nach dem eingegebenen Anwendernamen ab. Wenn ein übereinstimmender LDAP-Account gefunden wird, versucht die Integration, sich mit dem vom Anwender eingegebenen Passwort zu authentifizieren. Wenn das Passwort gültig ist, erstellt die Instanz einen Account für den Anwender, füllt den Account mit allen anwendbaren LDAP-Informationen aus und meldet den Anwender bei der Instanz an.
Bei der Anmeldung bei Bedarf wird die Transformationszuordnung „LDAP-Anwenderimport“ verwendet. Weitere Informationen zu Transformationszuordnungsanforderungen finden Sie unter LDAP-Transformationszuordnungen.
- LDAP-Datenauffüllung
- Hinweis:Die in dieser Integration beschriebene Funktionalität ist standardmäßig nicht verfügbar. Diese Integration umfasst eine Anpassung nach der Bereitstellung, die von einem erfahrenen Administrator oder von durchgeführt wird ServiceNow Berater für professionelle Services.
Eine Integration in die LDAP-Server ermöglicht es Ihnen, die Datenbank der Instanz schnell und einfach mit Anwenderdatensätzen aus der vorhandenen LDAP-Datenbank zu füllen. Um Dateninkonsistenzen zu verhindern, können Sie eingehende LDAP-Datensätze erstellen, ignorieren oder überspringen.
Sie können auch die Daten einschränken, die die Integration importiert, indem Sie LDAP-Attribute angeben und dadurch nur die Daten importieren, die Sie für eine Instanz bereitstellen möchten. Normalerweise werden die von Ihnen angegebenen LDAP-Attribute Teil der Integration Transformationszuordnung . Wenn Sie keine LDAP-Attribute angeben, importiert die Integration alle verfügbaren Objektattribute vom LDAP-Server. Die Instanz speichert importierte LDAP-Daten in temporären Importsatztabellen. Je mehr Attribute Sie importieren, desto länger ist die Importzeit. Weitere Informationen finden Sie unter Geben Sie die LDAP-Attribute an.
- LDAP-Authentifizierung
- Verwenden Sie die LDAP-Authentifizierung für den Zugriff mit LDAP-Anmeldeinformationen.Wenn ein Anwender auf der Anmeldeseite Netzwerkanmeldeinformationen eingibt:
- Die Instanz übergibt die Anmeldeinformationen an einen LDAP-Server, um die Instanz zu finden.
- Mit RDNs wird die DN-Zeichenfolge des Anwenders validiert. Wird nur validiert, wenn mindestens eine der LDAP-OU-Konfigurationen mit verwendet wird
Tabelle=sys_userHat einen RDN konfiguriert. - Der LDAP-Server antwortet mit einer autorisierten oder nicht autorisierten Nachricht, die das System verwendet, um zu bestimmen, ob Zugriff gewährt werden soll.
Durch die Authentifizierung bei Ihrem LDAP-Server greifen Anwender mit denselben Anmeldeinformationen auf die Plattform zu, die sie für andere interne Ressourcen in Ihrer Netzwerkdomäne verwenden. Außerdem können Sie alle vorhandenen Passwörter und Sicherheitsrichtlinien wiederverwenden, die bereits vorhanden sind. Beispielsweise verfügt der LDAP-Server möglicherweise bereits über Richtlinien zum Sperren von Accounts und zum Ablauf von Passwörtern.
Wenn Sie LDAP aktivieren, aktualisiert das System Anwenderdatensätze mit diesen Feldern.
Tabelle : 1. Aktualisierungen des LDAP-Anwenderdatensatzes Feld Beschreibung Quelle Gibt an, ob LDAP zur Validierung eines Anwenders verwendet wird. Wenn die Quelle mit ldap beginnt, wird der Anwender über LDAP validiert. Wenn die Quelle nicht mit ldap beginnt, wird das Passwort im Anwenderdatensatz verwendet, um den Anwender bei der Anmeldung zu validieren. LDAP-Server Gibt an, welcher LDAP-Server den Anwender authentifiziert, wenn mehrere LDAP-Server vorhanden sind. Hinweis:Das System unterstützt keine LDAP-Passwortauthentifizierung über einen MID-Server. Eine Instanz muss eine direkte Verbindung mit einem LDAP-Server herstellen können, um die Passwortauthentifizierung zu unterstützen.