Après avoir ajouté le client LDAP, vous devez configurer les autorisations d'accès pour le client. La page Autorisations d'accès, qui s'affiche automatiquement après l'ajout du client LDAP, comporte trois sections dans lesquelles vous pouvez effectuer les opérations suivantes :
- Spécifiez le niveau d'accès du client LDAP pour valider les identifiants de l'utilisateur : lorsque l'utilisateur tente de se connecter à l'application, ce paramètre spécifie les unités organisationnelles auxquelles le client LDAP peut accéder pour valider les identifiants de l'utilisateur. Les utilisateurs qui ne font pas partie d'une unité organisationnelle sélectionnée ne peuvent pas se connecter à l'application.
- Spécifiez le niveau d'accès du client LDAP pour la lecture des informations utilisateur : ce paramètre indique les unités organisationnelles et les groupes auxquels le client LDAP peut accéder pour récupérer des informations utilisateur supplémentaires.
- Indiquer si le client LDAP peut lire les informations concernant les groupes : ce paramètre permet de spécifier si le client LDAP peut lire les informations concernant les groupes et vérifier l'appartenance d'un utilisateur à un ou plusieurs groupes afin, par exemple, de déterminer son rôle dans l'application.
Vous pourrez ensuite revenir à la page Autorisations d'accès pour modifier ces paramètres. Pour en savoir plus et obtenir des instructions, consultez les sections ci-dessous.
Important : Certains clients LDAP, tels qu'Atlassian Jira et SSSD, effectuent une recherche d'utilisateur pour obtenir plus d'informations sur un utilisateur lors de l'authentification. Pour vous assurer que l'authentification des utilisateurs fonctionne correctement pour ces clients LDAP, vous devez activer l'option Lire les informations utilisateur pour toutes les unités organisationnelles où l'option Valider les identifiants utilisateur est activée.
Spécifiez le niveau d'accès du client LDAP pour vérifier les identifiants utilisateur.
Utilisez cette option si le client LDAP doit authentifier les utilisateurs auprès de Cloud Directory.
Lorsqu'un utilisateur tente de se connecter à l'application, le paramètre Vérifier les identifiants de l'utilisateur spécifie les comptes utilisateur dans les unités organisationnelles et les groupes sélectionnés auxquels le client LDAP peut accéder pour vérifier les identifiants de l'utilisateur. Les utilisateurs qui n'appartiennent pas à une unité organisationnelle ou à un groupe sélectionnés, OU les utilisateurs de la catégorie Groupes à exclure, ne peuvent pas se connecter à l'application. (Vous pouvez configurer les autorisations d'accès pour inclure ou exclure des groupes.)
Par défaut, ce paramètre est défini sur Aucun accès pour les unités organisationnelles et les groupes. Si ce client LDAP est utilisé par l'ensemble de votre entreprise, vous pouvez définir le paramètre sur Domaine entier pour autoriser l'accès aux utilisateurs de l'ensemble du domaine. Vous pouvez également choisir des unités organisationnelles ou des groupes spécifiques.
Remarque : Un délai maximal de 24 heures peut être nécessaire pour que les modifications apportées à ce paramètre soient prises en compte.
Pour choisir les unités organisationnelles auxquelles un client LDAP peut accéder pour valider les identifiants utilisateur :
- Sous Valider les identifiants utilisateur, cliquez sur Unités organisationnelles, groupes et groupes exclus sélectionnés.
- Sous Unités organisationnelles incluses, cliquez sur Ajouter ou Modifier.
- Dans la fenêtre Unités organisationnelles incluses, sélectionnez les unités organisationnelles spécifiques que vous souhaitez inclure.
- Cliquez sur ENREGISTRER.
Pour inclure les groupes auxquels un client LDAP peut accéder afin de valider les identifiants de l'utilisateur :
- Sous Valider les identifiants utilisateur, cliquez sur Unités organisationnelles, groupes et groupes exclus sélectionnés.
- Sous Groupes inclus, cliquez sur Ajouter ou Modifier.
- Dans la fenêtre Rechercher et sélectionner des groupes, choisissez les groupes spécifiques que vous souhaitez inclure.
- Cliquez sur OK.
Pour exclure des groupes de la validation des identifiants utilisateur :
- Sous Valider les identifiants utilisateur, cliquez sur Unités organisationnelles, groupes et groupes exclus sélectionnés.
- Sous Groupes exclus, cliquez sur Ajouter ou Modifier.
- Dans la fenêtre Rechercher et sélectionner des groupes, choisissez les groupes spécifiques que vous souhaitez exclure.
- Cliquez sur OK.
Remarque : Pour afficher rapidement la liste des unités organisationnelles incluses ou la liste des groupes inclus ou exclus, pointez sur les paramètres ci-dessus.
Spécifier le niveau d'accès du client LDAP pour la lecture des informations utilisateur
Utilisez cette option si le client LDAP nécessite un accès en lecture seule pour effectuer des recherches d'utilisateurs.
Le paramètre Lire les informations utilisateur spécifie les unités organisationnelles auxquelles le client LDAP peut accéder pour récupérer des informations utilisateur supplémentaires. Par défaut, ce paramètre est défini sur Aucun accès. Vous pouvez définir le paramètre sur Domaine entier ou sélectionner Unités organisationnelles sélectionnées.
Pour choisir les unités organisationnelles auxquelles le client LDAP peut accéder pour récupérer des informations utilisateur supplémentaires :
- Sous Lire les informations relatives à l'utilisateur, cliquez sur Unités organisationnelles sélectionnées.
Effectuez l'une des opérations suivantes :
Cliquez sur Ajouter. Dans la fenêtre Unités organisationnelles incluses, cochez les cases correspondant aux unités organisationnelles spécifiques. Vous pouvez également utiliser le champ de recherche en haut de la fenêtre pour rechercher des unités organisationnelles.
--OU--
Cliquez sur Copier les données du panneau "Vérifier des identifiants utilisateurs".
(Facultatif) Spécifiez les attributs auxquels ce client peut accéder pour lire les informations d'un utilisateur. Choisissez parmi les attributs système, les attributs personnalisés publics et les attributs personnalisés privés. Pour en savoir plus, consultez Spécifier les attributs que vous souhaitez rendre disponibles pour le client LDAP.
Cliquez sur ENREGISTRER.
Spécifiez les attributs que vous souhaitez rendre disponibles pour le client LDAP.
Il existe trois types d'attributs :
Attributs système : attributs utilisateur par défaut disponibles pour tous les comptes utilisateur (par exemple, nom, adresse e-mail et téléphone).
Remarque : vous ne pouvez pas désactiver cette option.
Attributs personnalisés publics : attributs utilisateur personnalisés marqués comme visibles par l'organisation.
Attributs utilisateur personnalisés privés : attributs utilisateur personnalisés marqués comme visibles uniquement par l'utilisateur et les administrateurs. Soyez prudent lorsque vous utilisez des attributs personnalisés privés, car vous exposez des informations privées au client LDAP.
Exigences et consignes concernant les noms d'attributs personnalisés :
- Le nom des attributs personnalisés ne peut contenir que des caractères alphanumériques et des tirets.
- Il ne doit pas exister de noms d'attribut en double dans les schémas personnalisés.
- Si le nom de l'attribut personnalisé correspond à un attribut système existant, nous renverrons la valeur de l'attribut système.
Important : Si les noms d'attributs ne respectent pas les consignes ci-dessus, les valeurs d'attributs en question sont exclues de la réponse LDAP.
Pour en savoir plus et obtenir des instructions sur la configuration d'attributs personnalisés, consultez Créer des attributs personnalisés pour les profils utilisateur.
Indiquer si le client LDAP peut lire les informations concernant les groupes
Utilisez cette option si le client LDAP nécessite un accès en lecture seule pour effectuer des recherches de groupes.
Le paramètre Lire les informations sur les groupes permet de spécifier si le client LDAP peut vérifier l'appartenance d'un utilisateur à un ou plusieurs groupes afin, par exemple, de déterminer son rôle dans l'application.
Important : Certains clients LDAP, tels qu'Atlassian Jira et SSSD, effectuent une recherche de groupe pour obtenir plus d'informations sur l'appartenance d'un utilisateur à un groupe lors de l'authentification/autorisation de l'utilisateur. Pour vous assurer que l'authentification des utilisateurs fonctionne correctement pour ces clients LDAP, vous devez activer l'option Lire les informations sur les groupes.
Étapes suivantes
Une fois la configuration des autorisations d'accès terminée, cliquez sur AJOUTER UN CLIENT LDAP.
Vous devez ensuite télécharger le certificat généré, connecter le client LDAP au service LDAP sécurisé, puis définir l'état du service sur Activer pour le client LDAP.
Pour connaître la suite de la procédure, consultez 3. Téléchargez le certificat généré.