2. Configurare le autorizzazioni di accesso

Dopo aver aggiunto il client LDAP, devi configurare le autorizzazioni di accesso per il client. La pagina Autorizzazioni di accesso, visualizzata automaticamente dopo l'aggiunta del client LDAP, include tre sezioni in cui puoi eseguire le seguenti operazioni:

  • Specifica il livello di accesso del client LDAP per la verifica delle credenziali utente: quando un utente tenta di accedere all'applicazione, questa impostazione specifica a quali unità organizzative può accedere il client LDAP per verificare le credenziali dell'utente. Gli utenti che non si trovano in un'unità organizzativa selezionata non possono accedere all'applicazione.
  • Specifica il livello di accesso del client LDAP per la lettura delle informazioni utente: questa impostazione specifica a quali unità organizzative e gruppi il client LDAP può accedere per recuperare ulteriori informazioni utente.
  • Specifica se il client LDAP può leggere le informazioni sui gruppi: questa impostazione specifica se il client LDAP può leggere i dettagli dei gruppi e controllare le appartenenze di un utente a un gruppo per scopi quali il ruolo dell'utente nell'applicazione.

In un secondo momento, puoi tornare alla pagina Autorizzazioni di accesso per apportare modifiche a queste impostazioni. Per altri dettagli e istruzioni, vedi le sezioni seguenti.

Importante:alcuni client LDAP come Atlassian Jira e SSSD eseguono una ricerca utente per ottenere maggiori informazioni su un utente durante l'autenticazione. Per assicurarti che l'autenticazione utente funzioni correttamente per questi client LDAP, devi attivare l'opzione Leggi informazioni utente per tutte le unità organizzative in cui è attiva l'opzione Verifica credenziali utente.

Specifica il livello di accesso del client LDAP per la verifica delle credenziali utente

Utilizza questa opzione se il client LDAP deve autenticare gli utenti in Cloud Directory.

Quando un utente tenta di accedere all'applicazione, l'impostazione Verifica le credenziali utente specifica gli account utente all'interno delle unità organizzative e dei gruppi selezionati a cui il client LDAP può accedere per verificare le credenziali dell'utente. Gli utenti che non fanno parte di un'unità organizzativa o di un gruppo selezionati OPPURE gli utenti della categoria Escludi gruppi non possono accedere all'applicazione. Puoi configurare le autorizzazioni di accesso per includere o escludere gruppi.

Per impostazione predefinita, questa impostazione è impostata su Nessun accesso per le unità organizzative e i gruppi. Se questo client LDAP viene utilizzato dall'intera azienda, puoi modificare l'impostazione in Intero dominio per consentire l'accesso agli utenti di tutto il dominio oppure puoi scegliere unità organizzative o gruppi specifici.

Nota:l'applicazione delle modifiche apportate a questa impostazione può richiedere fino a 24 ore.

Per scegliere le unità organizzative a cui un client LDAP può accedere per verificare le credenziali utente:

  1. In Verifica le credenziali utente, fai clic su Unità organizzative, gruppi e gruppi esclusi selezionati.
  2. Nella sezione Unità organizzative incluse, fai clic su Aggiungi o Modifica.
  3. Nella finestra Unità organizzative incluse, scegli le unità organizzative specifiche che vuoi includere.
  4. Fai clic su SALVA.

Per includere i gruppi a cui un client LDAP può accedere per verificare le credenziali utente:

  1. In Verifica le credenziali utente, fai clic su Unità organizzative, gruppi e gruppi esclusi selezionati.
  2. Nella sezione Gruppi inclusi, fai clic su Aggiungi o Modifica.
  3. Nella finestra Trova e seleziona gruppi, scegli i gruppi specifici che vuoi includere.
  4. Fai clic su FINE.

Per escludere i gruppi dalla verifica delle credenziali utente:

  1. In Verifica le credenziali utente, fai clic su Unità organizzative, gruppi e gruppi esclusi selezionati.
  2. Nella sezione Gruppi esclusi, fai clic su Aggiungi o Modifica.
  3. Nella finestra Trova e seleziona gruppi, scegli i gruppi specifici che vuoi escludere.
  4. Fai clic su FINE.

Nota:per visualizzare rapidamente l'elenco delle unità organizzative incluse o l'elenco dei gruppi inclusi o esclusi, passa il mouse sopra le impostazioni indicate sopra.

Specifica il livello di accesso del client LDAP per la lettura delle informazioni utente

Utilizza questa opzione se il client LDAP richiede l'accesso in sola lettura per eseguire le ricerche degli utenti.

L'impostazione Leggi informazioni utente specifica a quali unità organizzative può accedere il client LDAP per recuperare ulteriori informazioni sugli utenti. Per impostazione predefinita, questa impostazione è impostata su Nessun accesso. Puoi modificare l'impostazione in Intero dominio oppure scegliere Unità organizzative selezionate.

Per scegliere le unità organizzative a cui il client LDAP può accedere per recuperare ulteriori informazioni sugli utenti:

  1. In Lettura informazioni degli utenti, fai clic su Unità organizzative selezionate.
  2. Esegui una di queste operazioni:

    Fai clic su Aggiungi. Nella finestra Unità organizzative incluse, seleziona le caselle delle unità organizzative specifiche. Puoi anche utilizzare il campo di ricerca nella parte superiore della finestra per cercare le unità organizzative.

    --OPPURE--

    Fai clic su Copia da "Verifica credenziali utente".

  3. (Facoltativo) Specifica a quali attributi questo client può accedere per leggere le informazioni di un utente. Scegli tra attributi di sistema, attributi personalizzati pubblici e attributi personalizzati privati. Per maggiori dettagli, vedi Specificare gli attributi che vuoi rendere disponibili per il client LDAP.

  4. Fai clic su SALVA.

Specifica gli attributi che vuoi rendere disponibili per il client LDAP

Esistono tre tipi di attributi:

  • Attributi di sistema: attributi utente predefiniti disponibili per tutti gli account utente, ad esempio Nome, Email e Telefono.

    Nota: questa opzione non può essere disattivata.

  • Attributi personalizzati pubblici: attributi utente personalizzati contrassegnati come visibili all'organizzazione.

  • Attributi personalizzati privati: attributi utente personalizzati contrassegnati come visibili solo all'utente e agli amministratori. Fai attenzione quando utilizzi attributi personalizzati privati, in quanto esponi informazioni private al client LDAP.

Requisiti e linee guida per la denominazione degli attributi personalizzati:

  • I nomi degli attributi personalizzati possono contenere solo testo alfanumerico e trattini.
  • Non devono esistere nomi di attributi duplicati in tutti gli schemi personalizzati.
  • Se il nome dell'attributo personalizzato corrisponde a un attributo di sistema esistente, restituiremo il valore dell'attributo di sistema.

Importante:se i nomi degli attributi non rispettano le linee guida riportate sopra, i valori degli attributi in questione vengono esclusi dalla risposta LDAP.

Per maggiori dettagli e istruzioni sulla configurazione degli attributi personalizzati, vedi Creare attributi personalizzati per i profili utente.

Specifica se il client LDAP può leggere le informazioni sui gruppi

Utilizza questa opzione se il client LDAP richiede l'accesso in sola lettura per eseguire ricerche di gruppi.

L'impostazione Leggi informazioni gruppo specifica se il client LDAP può controllare le appartenenze ai gruppi di un utente per scopi quali l'autorizzazione del ruolo di un utente nell'applicazione.

Importante:alcuni client LDAP come Atlassian Jira e SSSD eseguono una ricerca dei gruppi per ottenere maggiori informazioni sull'iscrizione di un utente a un gruppo durante l'autenticazione/autorizzazione dell'utente. Per assicurarti che l'autenticazione utente funzioni correttamente per questi client LDAP, devi attivare l'opzione Leggi informazioni gruppo.

Passaggi successivi

Al termine della configurazione delle autorizzazioni di accesso, fai clic su AGGIUNGI CLIENT LDAP.

Successivamente, devi scaricare il certificato generato, connettere il client LDAP al servizio LDAP sicuro, quindi impostare lo stato del servizio su Attivo per il client LDAP.

Per i passaggi successivi, vedi 3. Scarica il certificato generato.