Configurar un directorio LDAP
Ir a Administración > Proveedor de identidad > LDAP.
Configuración básica
- Host: dirección del servidor LDAP
- Port: puerto usado para comunicarse con el directorio LDAP
- TLS: marcar si la comunicación hacia el LDAP usa el protocolo TLS
- Basename: DN base usado para buscar en el directorio LDAP
Cuenta de consulta LDAP
Estos elementos permiten a Cyberwatch verificar el grupo de los usuarios en el directorio LDAP
- dn: DistinguishedName de la cuenta que permite consultar el directorio LDAP
Para un Active Directory de Microsoft, los grupos del usuario username pueden encontrarse con los comandos:
Import-Module ActiveDirectory
Get-ADUser username | Select-Object DistinguishedName
- Contraseña: contraseña de la cuenta de consulta LDAP
Ajustes de identificación
- Campo usado como identificador: campo LDAP usado por Cyberwatch para crear el login de los usuarios. Por defecto el campo usado es uid
Restriccion del acceso a la aplicación a grupos LDAP
Para un Active Directory de Microsoft, los grupos del usuario username pueden encontrarse con los comandos:
Import-Module ActiveDirectory
(Get-ADUser username -Properties MemberOf | Select-Object MemberOf).MemberOf
- Grupos de usuarios estándar: lista de grupos del directorio que estaran autorizados a acceder a Cyberwatch como usuario estándar
- Grupos de administradores: lista de grupos del directorio que estaran autorizados a acceder a Cyberwatch como administrador
Introducir al menos uno de estos parámetros es obligatorio para poder usar Cyberwatch con un directorio LDAP.
Asignación de proyectos según los grupos LDAP
Cyberwatch puede asignar automáticamente proyectos a los usuarios en función de sus grupos LDAP.
- Correspondencia de proyectos: debe introducirse en formato YAML. Cada entrada asocia el DN de un grupo del directorio con la lista de proyectos que se asignarán a los miembros de ese grupo. Por ejemplo:
cn=auditors,dc=example,dc=com:
- Proyecto1
cn=production,dc=example,dc=com:
- Proyecto2
- Proyecto3
Un usuario que sea miembro de ambos grupos recibirá los tres proyectos.
Los proyectos mencionados deben existir en Cyberwatch; de lo contrario, se rechaza el guardado de la configuración.
Depurar la configuración del directorio LDAP
Para mostrar los logs de los errores encontrados por Cyberwatch
- Usar el procedimiento para Consultar los logs de Cyberwatch
Filtrar los logs para conservar solo los errores relacionados con LDAP:
sudo cyberwatch logs web 2>&1| grep ERROR | grep LDAP