Éditions compatibles avec cette fonctionnalité : Frontline Standard et Frontline Plus ; Business Plus ; Enterprise Standard et Enterprise Plus ; Education Fundamentals, Education Standard et Education Plus ; Enterprise Essentials Plus. Comparer votre édition
Que se passe-t-il si je suspends le compte utilisateur Cloud Identity ou Google Workspace ?
Le service LDAP sécurisé utilise Cloud Directory comme base pour l'authentification, l'autorisation et les recherches dans l'annuaire. Les comptes suspendus ne peuvent se connecter à aucune application associée à Cloud Identity/Google Workspace, y compris les applications LDAP. Les comptes suspendus ne pourront pas valider leur mot de passe avec LDAP, mais un service client pourra toujours les rechercher avec une recherche LDAP.
Que se passe-t-il si je configure un fournisseur d'identité ou d'authentification unique tiers dans Google Workspace ou Cloud Identity ?
L'utilisation du protocole LDAP sécurisé pour l'authentification, l'autorisation et les recherches dans l'annuaire n'est pas affectée, car les fournisseurs d'identité tiers ne concernent que les transactions HTTP, telles que l'authentification basée sur SAML.
Remarque : Si vous souhaitez que vos utilisateurs puissent s'authentifier auprès des applications connectées à LDAP sécurisé, assurez-vous qu'ils connaissent leur nom d'utilisateur et leur mot de passe Google, car ce sont ces identifiants (et non ceux de leur fournisseur d'identité tiers) qui sont nécessaires pour l'authentification. Les utilisateurs ne peuvent pas accéder aux applications LDAP sécurisé en se connectant via un IdP tiers à l'aide de l'authentification unique.
Pourquoi ai-je besoin à la fois d'un certificat et d'identifiants d'accès pour authentifier les clients LDAP ?
Seul le certificat permet d'authentifier le client LDAP. Les identifiants d'accès n'existent que si le client insiste pour envoyer également un nom d'utilisateur et un mot de passe. En soi, les identifiants d'accès ne donnent aucun accès au serveur LDAP ni aux données utilisateur, mais ils doivent être gardés secrets pour éviter qu'ils ne soient utilisés pour se connecter à certains clients LDAP.
Dans le cas où un client LDAP nécessite des identifiants d'accès, nous authentifions les clients LDAP avec des certificats et des identifiants d'accès.
Si mon application LDAP n'accepte pas les certificats TLS, existe-t-il une autre solution ?
Oui. Vous pouvez utiliser stunnel comme proxy entre votre application et le LDAP sécurisé. Pour en savoir plus et obtenir des instructions, consultez Utiliser stunnel comme proxy.
J'ai généré des identifiants d'accès par le passé et je ne me souviens plus du mot de passe, alors que je souhaite configurer une autre instance de mon client LDAP. Puis-je générer un autre ensemble d'identifiants d'accès ?
En tant qu'administrateur, vous pouvez générer un autre ensemble d'identifiants d'accès, qui se composera d'une paire nom d'utilisateur/mot de passe distincte. Vous pouvez conserver un maximum de deux identifiants actifs simultanément. Si des identifiants sont compromis ou ne sont plus utilisés, vous pouvez les supprimer.
Si je soupçonne un problème de sécurité vis-à-vis d'un client LDAP, comment puis-je le désactiver immédiatement ?
Si vous suspectez un problème de sécurité avec un client LDAP (par exemple, si des certificats ou des identifiants sont compromis), vous pouvez désactiver immédiatement le client en supprimant tous les certificats numériques qui lui sont associés. Il s'agit du meilleur moyen de désactiver immédiatement un client, car il peut s'écouler jusqu'à 24 heures avant qu'un client ne soit désactivé après que l'état du service a été défini sur Désactivé.
Pour obtenir des instructions, consultez Supprimer des certificats.
Si vous souhaitez activer le client ultérieurement, vous devrez générer de nouveaux certificats et les importer dans votre client LDAP.
Mes ordinateurs Linux exécutant Google Compute Engine ne disposent pas d'adresses IP externes. Puis-je quand même me connecter au service LDAP sécurisé ?
Oui. Si vous utilisez le module SSSD sur des ordinateurs Linux sans adresse IP externe sur Google Compute Engine, vous pouvez toujours vous connecter au service LDAP sécurisé à condition que l'accès interne aux services Google soit activé. En savoir plus sur la configuration de l'accès privé Pour en savoir plus, consultez Configurer l'accès privé à Google.