Configurare una directory LDAP

Accedere a Amministrazione > Provider di identità > LDAP.

Configurazione di base

  • Host: indirizzo del server LDAP
  • Porta: porta utilizzata per comunicare con la directory LDAP
  • TLS: selezionare se la comunicazione verso il server LDAP utilizza il protocollo TLS
  • Basename: DN di base utilizzato per le ricerche nella directory LDAP

Account di consultazione LDAP

Questi elementi consentono a Cyberwatch di verificare il gruppo degli utenti nella directory LDAP

  • dn: DistinguishedName dell’account che consente di consultare la directory LDAP

Per un Active Directory Microsoft, i gruppi dell’utente username possono essere individuati tramite i comandi:

Import-Module ActiveDirectory
Get-ADUser username | Select-Object DistinguishedName
  • Password: password dell’account di consultazione LDAP

Impostazioni di identificazione

  • Campo utilizzato come nome utente: campo LDAP utilizzato da Cyberwatch per creare il login degli utenti. Per impostazione predefinita, il campo utilizzato è uid

Limitazione dell’accesso all’applicazione a gruppi LDAP

Per un Active Directory Microsoft, i gruppi dell’utente username possono essere individuati tramite i comandi:

Import-Module ActiveDirectory
(Get-ADUser username Properties MemberOf | Select-Object MemberOf).MemberOf
  • Gruppi degli utenti standard: elenco dei gruppi della directory autorizzati ad accedere a Cyberwatch come utente standard
  • Gruppi degli amministratori: elenco dei gruppi della directory autorizzati ad accedere a Cyberwatch come amministratore

È obbligatorio inserire almeno uno di questi parametri per poter utilizzare Cyberwatch con una directory LDAP.

Assegnazione dei progetti in base ai gruppi LDAP

Cyberwatch può assegnare automaticamente dei progetti agli utenti in base ai rispettivi gruppi LDAP.

  • Corrispondenza dei progetti: da inserire in formato YAML. Ogni voce associa il DN di un gruppo della directory all’elenco dei progetti da assegnare ai membri di tale gruppo. Ad esempio:
cn=auditors,dc=example,dc=com:
- Projet1
cn=production,dc=example,dc=com:
- Projet2
- Projet3

A un utente membro di entrambi i gruppi verranno assegnati tutti e tre i progetti.

I progetti indicati devono esistere in Cyberwatch, altrimenti il salvataggio della configurazione viene rifiutato.

Debug della configurazione della directory LDAP

Per visualizzare i log degli errori riscontrati da Cyberwatch:

  1. Utilizzare la procedura per consultare i log di Cyberwatch
  2. Filtrare i log per mantenere solo gli errori relativi a LDAP:

    sudo cyberwatch logs web 2>&1| grep ERROR | grep LDAP