Domande frequenti: servizio LDAP sicuro

Versioni supportate per questa funzionalità: Frontline Standard e Frontline Plus; Business Plus; Enterprise Standard ed Enterprise Plus; Education Fundamentals, Education Standard ed Education Plus; Enterprise Essentials Plus. Confronta la tua versione

Cosa succede se sospendo l'account utente Cloud Identity o Google Workspace?

Il servizio Secure LDAP utilizza Cloud Directory come base per l'autenticazione, l'autorizzazione e le ricerche nella directory. Gli account sospesi non possono accedere ad alcuna applicazione correlata a Cloud Identity/Google Workspace, incluse le applicazioni LDAP. Anche se gli account sospesi non potranno verificare le proprie password con LDAP, possono comunque essere cercati da un servizio client con una ricerca LDAP.

Cosa succede se configuro un provider di identità / SSO di terze parti in Google Workspace o Cloud Identity?

L'utilizzo di LDAP sicuro per l'autenticazione, l'autorizzazione e le ricerche di directory non ha alcun impatto, perché i provider di identità di terze parti influiscono solo sulle transazioni basate su HTTP, come l'autenticazione basata su SAML.

Nota:se vuoi che i tuoi utenti possano autenticarsi con le applicazioni connesse a Secure LDAP, assicurati che conoscano il nome utente e la password di Google, poiché queste credenziali (non quelle del provider di identità di terze parti) sono necessarie per l'autenticazione. Gli utenti non possono accedere alle applicazioni Secure LDAP accedendo tramite un IdP di terze parti utilizzando l'SSO.

Perché per l'autenticazione dei client LDAP sono necessari sia il certificato sia le credenziali di accesso?

L'autenticazione di client LDAP richiede soltanto il certificato. Le credenziali di accesso esistono solo se il client insiste per inviare anche un nome utente e una password. Di per sé, le credenziali di accesso non conferiscono alcun accesso al server LDAP o ai dati utente, ma devono essere mantenute segrete per evitare che vengano utilizzate per accedere a determinati client LDAP.

Nel caso in cui un client LDAP richieda le credenziali di accesso, autentichiamo i client LDAP con certificati e credenziali di accesso.

Se un'applicazione LDAP non supporta i certificati TLS, esiste un'alternativa?

Sì. Puoi utilizzare stunnel come proxy tra l'applicazione e LDAP sicuro. Per dettagli e istruzioni, vedi Utilizzare stunnel come proxy.

Ho generato credenziali di accesso in passato e ora non ricordo la password necessaria per impostare un'altra istanza del mio client LDAP. Posso generare un altro set di credenziali di accesso?

In qualità di amministratore, puoi generare un altro insieme di credenziali di accesso, che consisteranno in una coppia nome utente/password distinta. Puoi mantenere attive contemporaneamente un massimo di due credenziali. Se una credenziale è compromessa o non è più in uso, puoi eliminarla.

Se sospetto che si sia verificato un problema di sicurezza con un client LDAP, come faccio a disattivarlo immediatamente?

Se sospetti un problema di sicurezza con un client LDAP (ad esempio, se certificati o credenziali sono compromessi), puoi disattivare immediatamente il client eliminando tutti i certificati digitali associati. Questo è il modo migliore per disattivare immediatamente un client, poiché potrebbero essere necessarie fino a 24 ore prima che un client venga disattivato dopo aver impostato lo stato del servizio su Off.

Per istruzioni, vedi Eliminare i certificati.

In un secondo momento, se vuoi attivare il client, devi generare nuovi certificati e caricarli nel client LDAP.

I miei computer Linux su Google Compute Engine non hanno indirizzi IP esterni. Posso comunque connettermi al servizio Secure LDAP?

Sì. Se utilizzi il modulo SSSD su computer Linux senza indirizzi IP esterni su Google Compute Engine, puoi comunque connetterti al servizio Secure LDAP, a condizione che l'accesso interno ai servizi Google sia abilitato. Scopri di più sulla configurazione dell'accesso privato. Per maggiori dettagli, vedi Configurazione dell'accesso privato Google.