2. Configurar as permissões de acesso

Depois de adicionar o cliente LDAP, você precisará configurar as permissões de acesso para ele. A página Permissões de acesso, que é mostrada automaticamente após a adição do cliente LDAP, inclui três seções em que você pode fazer o seguinte:

  • Especifique o nível de acesso do cliente LDAP para verificar as credenciais do usuário: quando um usuário tenta fazer login no aplicativo, essa configuração especifica a quais unidades organizacionais o cliente LDAP pode acessar para verificar as credenciais do usuário. Os usuários que não estão em uma unidade organizacional selecionada não podem fazer login no aplicativo.
  • Especifique o nível de acesso do cliente LDAP para ler informações do usuário: essa configuração especifica a quais unidades organizacionais e grupos o cliente LDAP pode acessar para recuperar mais informações do usuário.
  • Especificar se o cliente LDAP pode ler informações do grupo: essa configuração especifica se o cliente LDAP pode ler detalhes do grupo e verificar as associações de um usuário ao grupo para fins como a função de um usuário no aplicativo.

Depois, você pode voltar à página Permissões de acesso para fazer mudanças nessas configurações. Veja mais detalhes e instruções nas seções abaixo.

Importante:alguns clientes LDAP, como o Atlassian Jira e o SSSD, fazem uma pesquisa de usuário para receber mais informações sobre ele durante a autenticação. Para garantir que a autenticação de usuários funcione corretamente para esses clientes LDAP, ative a opção Ler informações do usuário em todas as unidades organizacionais em que a opção Verificar credenciais do usuário está ativada.

Especificar o nível de acesso do cliente LDAP para verificar as credenciais do usuário

Use essa opção se o cliente LDAP precisar autenticar usuários no Cloud Directory.

Quando um usuário tenta fazer login no aplicativo, a configuração Verificar credenciais do usuário especifica as contas de usuário nas unidades organizacionais e grupos selecionados que o cliente LDAP pode acessar para verificar as credenciais do usuário. Os usuários que não estão em uma unidade organizacional ou grupo selecionado OU que estão na categoria excluir grupos não podem fazer login no aplicativo. É possível configurar permissões de acesso para incluir ou excluir grupos.

Por padrão, essa configuração é definida como Sem acesso para unidades organizacionais e grupos. Se esse cliente LDAP for usado por toda a empresa, mude a configuração para Todo o domínio para permitir o acesso de usuários em todo o domínio ou escolha unidades organizacionais ou grupos específicos.

Observação:as mudanças feitas nessa configuração podem levar até 24 horas para entrar em vigor.

Para escolher as unidades organizacionais que um cliente LDAP pode acessar para verificar as credenciais do usuário:

  1. Em Verificar credenciais do usuário, clique em Unidades organizacionais, grupos e grupos excluídos selecionados.
  2. Em Unidades organizacionais incluídas, clique em Adicionar ou Editar.
  3. Na janela Unidades organizacionais incluídas, escolha as unidades organizacionais específicas que você quer incluir.
  4. Clique em SALVAR.

Para incluir grupos que um cliente LDAP pode acessar e verificar as credenciais do usuário:

  1. Em Verificar credenciais do usuário, clique em Unidades organizacionais, grupos e grupos excluídos selecionados.
  2. Em Grupos incluídos, clique em Adicionar ou Editar.
  3. Na janela Encontrar e selecionar grupos, escolha os grupos específicos que você quer incluir.
  4. Clique em CONCLUÍDO.

Para impedir que grupos verifiquem as credenciais do usuário:

  1. Em Verificar credenciais do usuário, clique em Unidades organizacionais, grupos e grupos excluídos selecionados.
  2. Em Grupos excluídos, clique em Adicionar ou Editar.
  3. Na janela Encontrar e selecionar grupos, escolha os grupos específicos que você quer excluir.
  4. Clique em CONCLUÍDO.

Observação:para ver rapidamente a lista de unidades organizacionais incluídas ou a lista de grupos incluídos ou excluídos, passe o cursor sobre as configurações acima.

Especificar o nível de acesso do cliente LDAP para leitura de informações do usuário

Use essa opção se o cliente LDAP exigir acesso somente leitura para realizar pesquisas de usuários.

A configuração Ler informações do usuário especifica a quais unidades organizacionais o cliente LDAP pode acessar para recuperar informações adicionais do usuário. Por padrão, essa configuração é definida como Sem acesso. Você pode mudar a configuração para Todo o domínio ou escolher Unidades organizacionais selecionadas.

Para escolher as unidades organizacionais que o cliente LDAP pode acessar e recuperar mais informações do usuário:

  1. Em Ler as informações dos usuários, clique em Unidades organizacionais selecionadas.
  2. Escolha uma destas opções:

    Clique em Adicionar. Na janela Unidades organizacionais incluídas, marque as caixas das unidades organizacionais específicas. Você também pode usar o campo de pesquisa na parte de cima da janela para pesquisar unidades organizacionais.

    --OU--

    Clique em Copiar de "Verificar as credenciais dos usuários".

  3. (Opcional) Especifique quais atributos esse cliente pode acessar para ler as informações de um usuário. Escolha entre atributos do sistema, atributos personalizados públicos e atributos personalizados particulares. Para mais detalhes, consulte Especificar quais atributos você quer disponibilizar para o cliente LDAP.

  4. Clique em SALVAR.

Especifique quais atributos você quer disponibilizar para o cliente LDAP.

Há três tipos de atributo:

  • Atributos do sistema: atributos de usuário padrão disponíveis para todas as contas de usuário, por exemplo, nome, e-mail e telefone.

    Observação: não é possível desativar essa opção.

  • Atributos personalizados públicos: atributos personalizados do usuário marcados como visíveis para a organização.

  • Atributos personalizados particulares: atributos personalizados do usuário marcados como visíveis apenas para o usuário e os administradores. Tenha cuidado ao usar atributos personalizados particulares, já que você expõe informações particulares ao cliente LDAP.

Requisitos e diretrizes para nomeação de atributos personalizados:

  • Os nomes dos atributos personalizados só podem conter texto alfanumérico e hifens.
  • Os esquemas personalizados não podem ter nomes de atributos duplicados.
  • Se o nome do atributo personalizado corresponder a um atributo do sistema, vamos retornar o valor do atributo do sistema.

Importante:se os nomes dos atributos não seguirem as diretrizes acima, os valores em questão serão excluídos da resposta do LDAP.

Para mais detalhes e instruções sobre como configurar atributos personalizados, consulte Criar atributos personalizados para perfis de usuário.

Especificar se o cliente LDAP pode ler as informações dos grupos

Use essa opção se o cliente LDAP precisar de acesso somente leitura para realizar pesquisas de grupo.

A configuração Ler informações do grupo especifica se o cliente LDAP pode verificar as associações de um usuário a grupos para fins como autorizar a função de um usuário no aplicativo.

Importante:alguns clientes LDAP, como o Atlassian Jira e o SSSD, fazem uma pesquisa de grupo para receber mais informações sobre a associação ao grupo de um usuário durante a autenticação/autorização. Para garantir que a autenticação de usuários funcione corretamente para esses clientes LDAP, ative a opção Ler informações do grupo.

Próximas etapas

Depois de concluir a configuração das permissões de acesso, clique em ADICIONAR CLIENTE LDAP.

Em seguida, você precisará baixar o certificado gerado, conectar o cliente LDAP ao serviço LDAP seguro e mudar o status do serviço para Ativado no cliente LDAP.

Confira as próximas etapas em 3. Faça o download do certificado gerado.