IBM LDAP統合リファレンス

このトピックでは、IBM Lightweight Directory Access Protocol(LDAP)統合に固有の参考情報を提供します。Okta LDAP Agentをインストールする際、IBMディレクトリーをOktaと統合するためにこの情報が必要になります。 Okta LDAP Agentのインストールを参照してください。

既知の問題

  • パスワードの有効期限が切れたユーザーはパスワードを更新できない。管理者がパスワードをリセットする必要があります。
  • プロビジョニング設定で[何もしない]と表示されている場合、ユーザーが非アクティブ化されてもOktaではアクティブなままになっている。単一のソースがユーザー・プロファイル属性を提供する場合、非アクティブ化されたユーザーはソースから切断され、Oktaがユーザー・プロファイル属性のソースになります。
  • LDAPサーバーでは、ユーザーが期限切れのパスワードを更新することはできません。更新は管理者が完了する必要があります。

統合の構成

Okta LDAP Agentのインストールに記載されているエージェントの初期インストールおよび構成時の、IBM統合の属性は次のとおりです。

  • 一意の識別子属性:ibm-entryuuid
  • DN属性:distinguishedname
  • ユーザー・オブジェクト・クラス:inetorgperson
  • ユーザー・オブジェクト・フィルター:(objectclass=inetorgperson)
  • *アカウントで無効になっている属性:ibm-pwdAccountLocked
  • *アカウントで無効になっている値:TRUE
  • *アカウントで有効になっている値:FALSE
  • パスワード属性:userpassword
  • グループ・オブジェクト・クラス:groupofuniquenames
  • グループ・オブジェクト・フィルター:(objectclass=groupofuniquenames)
  • メンバー属性:uniquemember

アカウントをロックするには、ユーザー・パスワードを削除するか、pwdLockout属性をTRUEに設定します。追加のユーザー・プロファイル属性を選択するには、プロファイル・エディターを使用します。

スキーマの読み取り

IBM LDAPの統合に関する、特別な考慮事項はありません。

パスワード変更

ユーザーはOkta End-User Dashboardで[設定]を選択してパスワードを変更できます。

ユーザーがパスワードの変更またはリセットを行えるようにするには、[セキュリティー] > [委任認証]をクリックし、[LDAP]タブを選択してから、[ユーザーはOktaでのLDAPパスワードを変更できます] を選択します。

検証エラー・メッセージが[委任認証]ページに表示されます。

パスワードは、デフォルトではプレーン・テキストです。パスワードを保存する前に暗号化するには、「IBM Security Directory Server」ドキュメントの「パスワードの暗号化」を参照してください。

パスワード・リセット

パスワード・リセットは、管理者またはユーザーがパスワードを忘れた場合のフローによってトリガーされます。

IBM のパスワード・ポリシーはOktaでは複製されません。LDAPパスワード・ポリシーの基準を満たさないパスワードが生成され、認証が失敗する可能性があります。これを回避するには、Oktaでパスワード・リセットを許可する前に、IBM Directory Serverのパスワード・ポリシーを確認し、競合を特定して修正してください。

ユーザーは、期限切れのパスワードを更新できません。期限切れのパスワードは、管理者がリセットする必要があります。

IBM LDAP統合ではパスワードの期限切れに対する警告はサポートされておらず、LDAPグループ・パスワード・ポリシーの[パスワードの有効期間]値を設定しても効果はありません。

インポート

IBM LDAPの統合に関する、特別な考慮事項はありません。

JITプロビジョニング

IBMジャスト・イン・タイム(JIT)プロビジョニングに関する特別な考慮事項はありません。ユーザーID(UID)は、メール形式を使用してOktaユーザー名のデフォルト設定と一致させます。サインインのトリガーに外部IDプロバイダー(IDP)を使用しないでください。

JITプロビジョニングを正常に完了するには、以下が必要です。

  • 構成された命名属性(UIDなど)の値がOktaに存在していないこと。
  • 構成された命名属性(UIDなど)の値が、JITが有効なすべてのディレクトリーで一意であること。
  • 必須属性が提示されていること。Oktaのデフォルトはemail、givenName、sn、uidです。
  • パスワードが正しいこと。
  • [アカウントで無効になっている属性]が、LDAPサーバーでfalseに設定されていること。

JITプロビジョニングが正常に完了すると、[LDAP設定]ページとプロファイル・エディターで指定されたすべてのユーザー属性がインポートされます。追加の必須属性を選択するには、プロファイル・エディターを使用します。

プロビジョニング

IBMのパスワード・ポリシーはOktaでは複製されません。 LDAPパスワード・ポリシーの基準を満たさないパスワードが生成され、認証が失敗する可能性があります。これを回避するには、Oktaでパスワード・リセットを許可する前に、IBM Directory Serverのパスワード・ポリシーを確認し、競合を特定して修正してください。

ユーザー・プロファイルの作成時にパスワードを作成して割り当てるには、次の手順を実行します。

  1. LDAPプッシュ・パスワードの更新を有効にするには、Oktaカスタマー・サポートに連絡してください。
  2. 次の手順を実行して、委任認証を無効にします。
    1. 管理コンソールで、[セキュリティー] > に移動します [委任認証] > [LDAP]をクリックします。
    2. [委任認証]ペインで[編集]をクリックします。
    3. [LDAPへの委任認証を有効にする] チェック・ボックスをオフにします。
    4. [保存]をクリックします。
    5. デフォルト設定を受け入れてすべてのLDAP ユーザー・パスワードをリセットし、[LDAP認証を無効にする]をクリックします。
  3. デフォルト設定を受け入れてすべてのLDAP ユーザー・パスワードをリセットし、[LDAP認証を無効にする]をクリックします。
  4. Okta管理コンソールを開き、[ディレクトリー] > [ディレクトリー統合] > [LDAP] > [プロビジョニング] > [アプリへ]の順にクリックします。
  5. [編集]をクリックし、[パスワードを同期]の横にある[有効]を選択して、[保存]をクリックします。
  6. [パスワードを同期]が有効になると、LDAPエージェントはユーザーが初めてサインインする時にPASSWORD_UPDATEアクションを送信します。

既存のOktaユーザーをLDAPに割り当てるには、次の手順を実行します。

  1. 管理コンソールで、[ディレクトリー] > に移動します [ディレクトリー統合] > [LDAP] > [プロビジョニング] > [アプリへ]の順にクリックします。
  2. [編集]をクリックし、[ユーザーを作成]の横にある[有効]を選択して、[保存]をクリックします。
  3. [ディレクトリー] > [グループ]をクリックします。
  4. ユーザーを割り当てるOktaグループを選択します。
  5. [ディレクトリーを管理]をクリックします。
  6. 左側のペインでLDAPインスタンスを選択し、[次へ]をクリックします。
  7. [プロビジョニング宛先DN]フィールドに、新規ユーザーのLDAPコンテナーの完全識別名(DN)を入力します。
  8. [変更を確認]をクリックします。

トラブルシューティング

LDAP ディレクトリー認証に失敗すると、診断と解決に役立つ次のようなメッセージがエージェント・ログに表示されます。

エージェント:成功

scanResultsがユーザーおよびグループ情報とともに送信されます

POST initiated with result status=SUCCESS, actionType=USER_AUTH_AND_UPDATE, actionId=ADSx27FqYtCqky2Wv0g3, diagnostic message=, error code=, matched dn=, message=SUCCESS, result code=, vendor=IBM

エージェント:委任認証の失敗

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSx1f9Wa5VsAmx8g0g3, diagnostic message=, error code=49, matched dn=cn=DelAuth,ou=Automation,O=FOX, message=LDAPException(resultCode=49 (invalid credentials), errorMessage='invalid credentials'), result code=invalid credentials, vendor=IBM

エージェント:ユーザーなし

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSx1zLU1yUw7hcKM0g3, diagnostic message=, error code=, matched dn=, message=User not found while executing query: (&(objectclass=inetorgperson)(uid=asdfasdf)), result code=, vendor=IBM

エージェント:パスワードの有効期限切れ

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSydvdqGivWZ2eBN0g3, diagnostic message=, error code=508, matched dn=cn=PasswordExpired,ou=Automation,o=FOX, message=LDAPException(resultCode=508, errorMessage='508'), result code=508, vendor=IBM

エージェント:ロックアウト

POST initiated with result status=FAILURE, actionType=USER_AUTH_AND_UPDATE, actionId=ADSyhmxo2EEQAPJTu0g3, diagnostic message=Error, Account is locked, error code=53, matched dn=cn=smith117 newman,ou=automation,o=fox, message=LDAPException(resultCode=53 (unwilling to perform), errorMessage='Error, Account is locked', diagnosticMessage='Error, Account is locked'), result code=unwilling to perform, vendor=IBM