Perguntas frequentes: serviço LDAP seguro

Edições que podem usar este recurso: Frontline Standard e Frontline Plus; Business Plus; Enterprise Standard e Enterprise Plus; Education Fundamentals, Education Standard e Education Plus; Enterprise Essentials Plus. Comparar sua edição

O que acontece se eu suspender a conta de usuário do Cloud Identity ou do Google Workspace?

O serviço LDAP seguro usa o Cloud Directory como base para autenticação, autorização e pesquisas no diretório. As contas suspensas não podem fazer login em nenhum aplicativo relacionado ao Cloud Identity/Google Workspace, incluindo aplicativos LDAP. Embora as contas suspensas não possam verificar as senhas com o LDAP, elas ainda podem ser pesquisadas por um serviço de cliente com uma pesquisa LDAP.

O que acontece se eu configurar um provedor de identidade / SSO terceirizado no Google Workspace ou no Cloud Identity?

Não há impacto no uso do LDAP seguro para autenticação, autorização e pesquisas no diretório, porque os provedores de identidade de terceiros afetam apenas transações baseadas em HTTP, como a autenticação baseada em SAML.

Observação:se você quiser que os usuários possam se autenticar com aplicativos conectados ao LDAP seguro, verifique se eles sabem o nome de usuário e a senha do Google, já que essas credenciais (e não as do provedor de identidade terceirizado) são necessárias para a autenticação. Os usuários não podem acessar aplicativos do LDAP seguro fazendo login por um IdP de terceiros usando o SSO.

Por que preciso de um certificado e de credenciais de acesso para autenticar clientes LDAP?

Apenas o certificado autentica o cliente LDAP. As credenciais de acesso só existem se o cliente insistir em enviar também um nome de usuário e uma senha. Sozinhas, as credenciais de acesso não concedem acesso ao servidor LDAP ou aos dados do usuário, mas precisam ser mantidas em segredo para evitar que sejam usadas para fazer login em determinados clientes LDAP.

No caso em que um cliente LDAP exige credenciais de acesso, autenticamos clientes LDAP com certificados e credenciais de acesso.

Quando meu aplicativo LDAP não permite o uso de certificados TLS, existe outra alternativa?

Sim. Você pode usar o stunnel como um proxy entre seu aplicativo e o LDAP seguro. Para mais detalhes e instruções, consulte Usar o stunnel como um proxy.

Gerei credenciais de acesso e não me lembro da senha para configurar outra instância do meu cliente LDAP. Posso gerar novas credenciais de acesso?

Como administrador, você pode gerar outro conjunto de credenciais de acesso, que consistirá em um par de nome de usuário/senha diferente. Você pode manter no máximo duas credenciais ativas simultaneamente. Se uma credencial for comprometida ou não estiver mais em uso, você poderá excluí-la.

Se eu suspeitar de um problema de segurança em um cliente LDAP, como posso desativá-lo imediatamente?

Se você suspeitar de um problema de segurança com um cliente LDAP (por exemplo, se certificados ou credenciais forem comprometidos), desative imediatamente o cliente excluindo todos os certificados digitais associados a ele. Essa é a melhor maneira de desativar um cliente imediatamente, já que pode levar até 24 horas para que um cliente seja desativado depois de mudar o status do serviço para Desativado.

Para instruções, consulte Excluir certificados.

Se quiser ativar o cliente depois, gere novos certificados e faça upload deles no cliente LDAP.

Meus computadores Linux no Google Compute Engine não têm endereços IP externos. Ainda posso me conectar ao serviço LDAP seguro?

Sim. Se você estiver usando o módulo SSSD em computadores Linux sem endereços IP externos no Google Compute Engine, ainda poderá se conectar ao serviço LDAP seguro, desde que tenha acesso interno aos serviços do Google ativado. Saiba mais sobre como configurar o acesso privado. Para mais detalhes, consulte Como configurar o Acesso privado do Google.