Integração do Lightweight Directory Access Protocol
Uma integração LDAP permite que sua instância use seu servidor LDAP existente como origem primária de dados do usuário.
Os administradores se integram a um diretório LDAP (Lightweight Directory Access Protocol) para simplificar o processo de login do usuário e automatizar tarefas administrativas, como a criação de usuários e a atribuição de funções a eles. Uma integração LDAP permite que seu sistema use seu servidor LDAP existente como origem primária de dados do usuário. Normalmente, uma integração LDAP também faz parte de uma implementação Single Sign-on.
A integração usa as credenciais da conta de serviço LDAP para recuperar o nome diferenciado (DN) do usuário do servidor LDAP. Dado o valor de DN do usuário, a integração é religada LDAP com o DN e a senha do usuário. A senha que o usuário insere está contida inteiramente na sessão HTTPS. A integração nunca armazena senhas LDAP.
A integração usa uma conexão somente leitura que nunca grava no diretório LDAP. A integração apenas consulta informações e, em seguida, atualiza seu banco de dados interno conforme necessário.
Recursos de integração LDAP
Os recursos de integração LDAP incluem o seguinte.
- Atualização agendada LDAP
Uma verificação agendada do servidor LDAP geralmente é executada uma vez por noite. Ela consulta todos os atributos de registros do usuário aplicáveis e os compara com a conta em nossos servidores. Se houver uma diferença, modificaremos nosso registro de usuário com o atributo alterado. A carga imposta ao servidor LDAP durante a atualização depende de quantos registros são consultados e do número de atributos que estão sendo comparados. Recomendamos que atualizações sejam Agendadas fora dos horários de pico. Operações extensas de atualização podem afetar outras operações Agendadas, como a execução de relatórios, e devem ser planejadas de modo a minimizar conflitos.
- Ouvinte LDAP
O ouvinte LDAP é a nossa versão de uma consulta persistente (ou pesquisa persistente). Emitimos uma consulta permanente para mudanças feitas no servidor LDAP e ouvimos constantemente em busca de uma resposta. Supondo que seu servidor suporte uma pesquisa persistente, todas as alterações feitas em qualquer uma das suas contas LDAP aplicáveis são retornadas ao ouvinte LDAP e enviadas para sua instância em aproximadamente 10 segundos. Esta é uma ferramenta extremamente útil que permite obter uma cópia quase em tempo real dos detalhes da conta de seus usuários, sem a necessidade de esperar pela próxima atualização agendada.
- Login LDAP sob demanda
Depois que uma integração LDAP é estabelecida, a instância pode permitir que novos usuários façam login no sistema, mesmo que eles ainda não tenham uma conta. Quando um novo usuário tenta fazer login na instância, a integração verifica se ele tem uma conta. Se não encontrar uma conta de usuário existente, a integração consultará automaticamente o servidor LDAP para obter o nome de usuário inserido. Se uma conta LDAP correspondente for encontrada, a integração tentará autenticar com a senha inserida pelo usuário. Se a senha for válida, a instância criará uma conta para o usuário, preencherá a conta com todas as informações LDAP aplicáveis e fará o login do usuário na instância.
O login sob demanda usa o mapa de transformação de importação de usuário LDAP. Para obter mais informações sobre os requisitos do mapa de transformação, consulte Mapas de transformação LDAP.
- Preenchimento de dados LDAP
- Nota:A funcionalidade descrita nesta integração não está disponível por padrão. Esta integração envolve personalização pós-implantação realizada por um administrador experiente ou ServiceNow consultores de serviços profissionais.
Uma integração com os servidores LDAP permite que você preencha de forma rápida e fácil o banco de dados da instância com registros de usuário do banco de dados LDAP existente. Para evitar inconsistências de dados, você pode criar, ignorar ou omitir os registros de entrada LDAP.
Você também pode limitar os dados importados pela integração, especificando atributos LDAP para importar somente os dados que deseja expor para uma instância. Normalmente, os atributos LDAP especificados por você se tornam parte do mapa de transformaçãoda integração. Se você não especificar nenhum atributo LDAP, a integração importará todos os atributos de objeto disponíveis do servidor LDAP. A instância armazena dados LDAP importados em tabelas de conjunto para importação temporária. Consequentemente, quanto mais atributos você importar, maior será o tempo de importação. Para obter mais informações, consulte Especificar os atributos LDAP.
- Autenticação LDAP
- Use a autenticação LDAP para obter acesso usando credenciais LDAP.Quando um usuário insere credenciais de rede na página de login:
- A instância passa as credenciais para que um servidor LDAP encontre a instância.
- Com RDNs, ela valida a cadeia de caracteres DN do usuário. Ela somente fornece validação se pelo menos uma das configurações de OU LDAP com
table = sys_usertiver um RDN configurado. - O servidor LDAP responde com uma mensagem de autorização ou negativa de autorização usada pelo sistema para determinar se o acesso deve ser concedido.
Ao fazer uma autenticação contra o servidor LDAP, os usuários acessam a plataforma com as mesmas credenciais que usam para outros recursos internos em seu domínio de rede. Além disso, é possível reutilizar qualquer senha e política de segurança existentes que já estejam em vigor. Por exemplo, o servidor LDAP pode já ter políticas de expiração de senha e bloqueio de conta.
Ao habilitar o LDAP, o sistema atualiza os registros do usuário com esses campos.
Tabela 1. Atualizações do registro de usuário LDAP Campo Descrição Origem Identifica se o LDAP será ou não usado para validar um usuário. Se a origem iniciar com ldap, o usuário será validado via LDAP. Se a origem não iniciar com ldap, a senha no registro do usuário será usada para validar o usuário no login. Servidor LDAP Identifica qual servidor LDAP autentica o usuário quando vários servidores LDAP estiverem disponíveis. Nota:O sistema não oferece suporte à autenticação de senha LDAP por meio de um MID Server. Uma instância deve ser capaz de se conectar diretamente a um servidor LDAP para oferecer suporte à autenticação de senha.