Sun ONE Application Server LDAP統合リファレンス

このトピックでは、Sun ONE Application Server LDAP統合に固有のリファレンス情報を提供します。Okta LDAP Agentをインストールする場合、Sun ONE Application ServerディレクトリをOktaと統合するためにこの情報が必要になります。「をインストールするOkta LDAP Agent 」を参照してください。

推奨バージョン

Sun ONE Application Server 5.2

既知の問題

  • ユーザーがセルフサービスパスワードのリセットをリクエスト後、または管理者がユーザーのパスワードをリセットした後は、ユーザーがOkta End-User Dashboardにアクセスするには新しいパスワードを2回指定する必要がある。
  • 一時パスワードを使用しているユーザーはパスワードの作成を求められず、一時パスワードを認証に引き続き使用できる。
  • 期限切れのユーザーパスワードを更新できない。
  • LDAPサーバーでアカウントがロックされている場合、ロックされたユーザーアカウントをロック解除できない。
  • プロビジョニング設定が何もしない(Do nothing)である場合は、ユーザーが非アクティブ化されても、Oktaではアクティブなままになります。単一のソースがユーザープロファイル属性を提供する場合、非アクティブ化されたユーザーはソースから接続解除され、Oktaがユーザープロファイル属性のソースになります。

統合の構成

をインストールするOkta LDAP Agent 」に記載されているエージェントの初期インストールおよび構成時のSun ONE Application Serverの属性は次のとおりです。

  • LDAPバージョン:Sun ONE Application Server。別のオプションを選択した場合、仮想リストビュー(VLV)リクエストコントロールはアクティブ化されません。データセットが大きすぎると、LDAPのインポートが失敗する可能性があります。Sun ONE Application Serverオプションは、Oktaサポートがアクティブ化しない限り使用できません。
  • 一意の識別子属性:nsuniqueid
  • DN属性:entrydn
  • ユーザーオブジェクトクラス:inetorgperson
  • ユーザーオブジェクトフィルター:(objectclass=inetorgperson)
  • *アカウントで無効になっている属性:nsaccountlock
  • *アカウントで無効になっている値:TRUE
  • *アカウントで有効になっている値:FALSE
  • パスワード属性:userpassword
  • グループオブジェクトクラス:groupofuniquenames
  • グループオブジェクトフィルター: (objectclass=groupofuniquenames)
  • メンバー属性:uniquemember

スキーマの参照

Sun ONE Application Server LDAP統合に関して特別な考慮事項はありません。

AUXクラスの属性を追加するには、補助クラスを補助オブジェクトクラスとしてディレクトリのプロビジョニング構成に追加します。たとえば、補助オブジェクトクラスがdcObjectの場合、dc属性がOktaスキーマ属性に追加されます。

パスワード変更

ユーザーはOktaEnd-User Dashboardで設定(Settings)を選択してパスワードを変更できます。

Oktaは、失敗したパスワード更新操作を検証します。エラーメッセージは委任認証(Delegated Authentication)ページに表示されます。たとえば、新しいパスワードがすでに存在する場合は、Password change failed due to following reason : password in historyというエラーメッセージが表示されます。

パスワードリセット

管理者はパスワードのリセットをトリガーできます。ユーザーはパスワードを忘れた場合(Forgot password)のリンクをクリックして、パスワードのリセットをトリガーできます。

新しいパスワードがパスワードポリシーの基準を満たさない場合は、パスワードのリセットが失敗する可能性があります。

ユーザーは、期限切れのパスワードを更新できません。期限切れパスワードのリセットは管理者が行う必要があります。

パスワードの検証

pwdPolicyオブジェクトクラスを使用して、Sun ONE Application Server固有のパスワードポリシーを実装します。

LDAPインスタンスでパスワードの長さや有効期限などの設定を構成できます。

ユーザーがOktaパスワードを4回、またはLDAPパスワードを5回誤って入力した場合、そのLDAPユーザーアカウントのステータスはロック済み(Locked)になります。ただし、Okta Admin Consoleではユーザーアカウントのステータスはアクティブ(Active)と表示されます。アカウントがこの状態の場合、管理者はユーザーアカウントのロックを解除する必要があります。個別のユーザーアカウントをロック解除する 」を参照してください。

インポート

Sun ONE Application Server統合に関して特別な考慮事項はありません。

JITプロビジョニング

Sun ONE Application Serverジャストインタイム(JIT)プロビジョニングに関して特別な考慮事項はありません。ユーザーID(UID)は、メール形式を使用してOktaユーザー名のデフォルト設定と一致させます。サインインのトリガーに外部IDプロバイダー(IdP)を使用しないでください。

JITプロビジョニングを正常に完了するには、次の条件が満たされている必要があります。

  • 構成された命名属性(UIDなど)の値がOktaに存在しないこと。
  • 構成された命名属性(UIDなど)の値が、JITが有効なすべてのディレクトリで一意であること。
  • 必須属性が提示されていること。OktaのデフォルトはemailgivenNamesnuidです。
  • パスワードが正しいこと。
  • アカウントで無効になっている属性(Account Disabled Attribute)がLDAPサーバーでfalseに設定されていること。

JITプロビジョニングが正常に完了すると、[LDAP settings(LDAP設定)]ページとプロファイルエディターで指定されたすべてのユーザー属性がインポートされます。その他の必須属性を選択するには、プロファイルエディターを使用します。

メンバーシップのインポート

インポート時にデフォルトのSun ONE Application Server設定を使用すると、objectClass groupのユーザーグループがインポートされ、member group属性で指定されたユーザーに追加されます。

インポート時にmembership属性がseeAlsoに設定されている場合、ユーザーはseeAlsoユーザー属性に追加されたグループに割り当てられます。

プロビジョニング

ユーザーの作成時または割り当て時にパスワードを設定できるようにするには、LDAPインスタンスでDelAuthを無効にし、LDAP_PUSH_PASSWORD_UPDATESを有効にし、パスワード同期を有効にします。これらの設定により、ユーザーが初めてログインすると、または割り当てられると、LDAPエージェントはPASSWORD_UPDATEアクションを送信します。これらの設定を行わない場合、パスワードはLDAPインスタンスに転送されません。

ユーザープロファイルの作成時にパスワードを作成して割り当てるには、次の手順を実行します。

  1. LDAPプッシュパスワードの更新を有効にするには、Oktaカスタマーサポートに連絡してください。
  2. 次の手順を実行して、委任認証を無効にします。
    1. Admin Consoleで、セキュリティ(Security) > 委任認証(Delegated Authentication) > LDAPに移動します。
    2. 委任認証(Delegated Authentication)(Edit)ペインで編集(Edit)(Delegated Authentication)をクリックします。
    3. LDAPへの委任認証を有効にする(Enable delegated authentication to LDAP)チェックボックスをオフにします。
    4. 保存(Save)をクリックします。
    5. デフォルト設定を受け入れてすべてのLDAPユーザーパスワードをリセットし、LDAP認証を無効にする(Disable LDAP Authentication)をクリックします。
  3. Admin Consoleで、ディレクトリ(Directory) > ディレクトリ統合(Directory Integrations) > LDAP > プロビジョニング(Provisioning) > アプリへ(To App)に移動します。
  4. 編集(Edit)をクリックし、パスワードを同期(Sync Password)(Enable)の横にある有効(Enable)(Sync Password)を選択して、保存(Save)をクリックします。

    パスワードを同期(Sync Password)が有効になると、LDAPエージェントはユーザーが初めてサインインする時にPASSWORD_UPDATEアクションを送信します。

既存のOktaユーザーをLDAPに割り当てるには、次の手順を実行します。

  1. Admin Consoleで、ディレクトリ(Directory) > ディレクトリ統合(Directory Integrations) > LDAP > プロビジョニング(Provisioning) > アプリへ(To App)に移動します。
  2. 編集(Edit)をクリックし、ユーザーを作成(Create Users)(Enable)の横にある有効(Enable)(Create Users)を選択して、保存(Save)をクリックします。
  3. ディレクトリ(Directory) > グループ(Groups)をクリックします。
  4. ユーザーを割り当てるOktaグループを選択します。
  5. ディレクトリを管理(Manage Directories)をクリックします。
  6. 左側のペインでLDAPインスタンスを選択し、次へ(Next)をクリックします。
  7. プロビジョニング宛先DN(Provisioning Destination DN)フィールドに、新規ユーザーのLDAPコンテナーの完全識別名(DN)を入力します。
  8. 変更を確認(Confirm Changes)をクリックします。

トラブルシューティング

LDAPディレクトリ認証に失敗すると、診断と解決に役立つ次のようなメッセージがエージェントログに表示されます。

エージェント:成功

POST initiated with result status=SUCCESS, actionType=USER_AUTH_AND_UPDATE, actionId=ADSugxTWZNrShgm5I0g3, diagnostic message=, error code=, matched dn=, message=SUCCESS, result code=, vendor=SUN_ONE

エージェント:委任認証の失敗

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSugzVSA6oKwrKPq0g3, diagnostic message=, error code=49, matched dn=cn=Test@test.com,ou=usersLynxy2,dc=oktalab,dc=local, message=LDAPException(resultCode=49 (invalid credentials), errorMessage='invalid credentials'), result code=invalid credentials, vendor=SUN_ONE

エージェント:ユーザーなし

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSuh1FpTTEenrJ620g3, diagnostic message=, error code=, matched dn=, message=User not found while executing query: (&(objectclass=inetorgperson)(uid=Test@test.com)), result code=, vendor=SUN_ONE

エージェント:パスワードの有効期限切れ

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSuh9BcFFLxYM7wg0g3, diagnostic message=password expired!, error code=49, matched dn=cn=test@test.com,ou=userstest,dc=oktalab,dc=local, message=LDAPException(resultCode=49 (invalid credentials), errorMessage='password expired!', diagnosticMessage='password expired!', responseControls={PasswordExpiredControl(isCritical=false)}), result code=PASSWORD_EXPIRED, vendor=SUN_ONE

エージェント:ユーザーがロックアウトされているか無効化されている

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSuh3qBZ7EjPu40H0g3, diagnostic message=Account inactivated. Contact system administrator., error code=53, matched dn=cn=test@test.com,ou=userstest,dc=oktalab,dc=local, message=LDAPException(resultCode=53 (unwilling to perform), errorMessage='Account inactivated. Contact system administrator.', diagnosticMessage='Account inactivated. Contact system administrator.'), result code=unwilling to perform, vendor=SUN_ONE