Cette page permet de configurer les paramètres du registre d'utilisateurs LDAP lorsque des utilisateurs et des groupes se trouvent dans un annuaire LDAP externe.
Les valeurs par défaut pour tous les filtres d'utilisateurs et relatifs au groupe sont déjà indiquées dans les zones appropriées. Vous pouvez modifier ces valeurs en fonction de vos besoins. Ces valeurs par défaut dépendent du type de serveur LDAP sélectionné dans le panneau de paramètres Registre LDAP autonome. Si ce type est modifié, par exemple de Netscape en Secureway, les filtres par défaut sont automatiquement modifiés. Si les valeurs des filtres par défaut sont modifiées, le type du serveur LDAP devient Personnalisé pour indiquer que des filtres personnalisés sont utilisés. Lorsque la sécurité est activée et que ces propriétés sont modifiées, accédez au panneau Sécurité globale et cliquez sur Valider ou OK pour valider les modifications.
Il est recommandé d'effectuer la migration des registres LDAP autonomes vers les référentiels fédérés. Si vous décidez d'utiliser WebSphere Portal 6.1 ou version ultérieure ou WebSphere Process Server 6.1 ou version ultérieure, vous devez avant d'effectuer les mises à niveau migrer vers les référentiels fédérés. Pour plus d'informations sur les référentiels fédérés et leurs fonctions, consultez la rubrique correspondante. Pour plus d'informations sur le mode de migration vers des référentiels fédérés, consultez la rubrique Migration d'un référentiel LDAP autonome vers une configuration de référentiel LDAP de référentiels fédérés.
Indique le filtre d'utilisateurs LDAP qui recherche des utilisateurs dans le registre.
Cette option est généralement utilisée pour les affectations de rôle de sécurité aux utilisateurs et précise sur quelle propriété doit porter la recherche des utilisateurs dans le service d'annuaire. Par exemple, pour rechercher des utilisateurs en fonction de leur ID, indiquez (&(uid=%v)(objectclass=inetOrgPerson)). Pour plus d'informations sur cette syntaxe, reportez-vous à la documentation du service d'annuaire LDAP.
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique le filtre de groupes LDAP qui recherche des groupes dans le registre d'utilisateurs.
Cette option est généralement utilisée pour les affectations de rôle de sécurité aux groupes et précise sur quelle propriété doit porter la recherche des groupes dans le service d'annuaire. Pour plus d'informations sur cette syntaxe, reportez-vous à la documentation du service d'annuaire LDAP.
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique le filtre LDAP qui mappe le nom abrégé d'un utilisateur vers une entrée LDAP.
Indique les informations représentant les utilisateurs lorsque ces derniers s'affichent. Par exemple, pour afficher des entrées du type object class = inetOrgPerson par ID, indiquez inetOrgPerson:uid. Cette zone accepte plusieurs paires objectclass:property séparées par des points-virgules (;).
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique le filtre LDAP qui mappe le nom abrégé d'un groupe vers une entrée LDAP.
Indique l'information représentant les groupes lorsque ces derniers apparaissent. Par exemple, pour afficher les groupes par leur nom, indiquez *:cn. Dans cet exemple, le caractère générique * permet de lancer une recherche sur toute classe d'objets. Cette zone accepte plusieurs paires objectclass:property, séparées par des points-virgules (;).
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique le filtre LDAP qui identifie les relations entre les utilisateurs et les groupes.
Pour les types d'annuaire SecureWay et Domino, cette zone accepte plusieurs paires classeobjet:propriété délimitées par un point-virgule (;). Dans la paire objectclass:property, la valeur de la classe d'objets est identique à celle définie dans le filtre de groupe et la propriété correspond à l'attribut member. Si la valeur de la classe d'objets ne correspond pas à la classe d'objets du filtre de groupe, l'autorisation peut échouer si les groupes sont mappés à des rôles de sécurité. Pour plus d'informations sur cette syntaxe, reportez-vous à la documentation du service d'annuaire LDAP.
Pour IBM® Directory Server, Sun ONE et Active Directory, cette zone accepte plusieurs paires attributgroupe:attributmembre délimitées par un point-virgule (;). Ces paires sont utilisées pour rechercher les appartenances d'un utilisateur à des groupes en énumérant tous les attributs de groupe d'un utilisateur donné. Par exemple, la paire d'attributs membrede:membre est utilisée par Active Directory et ibm-touslesgroupes:membre est utilisée par IBM Directory Server. Cette zone indique quelle propriété d'une classe d'objets détient la liste des membres appartenant au groupe représenté par cette classe. Pour les serveurs d'annuaire pris en charge, voir "Services d'annuaire pris en charge".
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique une recherche de groupe récursive.
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Spécifie la valeur du filtre utilisateur Kerberos. Cette valeur peut être modifiée lorsque Kerberos est actif et configuré comme l'une des méthodes d'authentification favorites.
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique si les certificats X.509 doivent être mappés dans un annuaire LDAP par nom distinctif exact (EXACT_DN) ou par filtre de certificats (CERTIFICATE_FILTER). Choisissez CERTIFICATE_FILTER si vous souhaitez utiliser le filtre de certificats spécifié pour le mappage.
| Information | Value |
|---|---|
| Type de données : | Chaîne |
Indique la propriété de mappage de certificat de filtre pour le filtre LDAP. Le filtre est utilisé pour mapper des attributs dans le certificat de client pour les entrées du registre LDAP.
où <xx> est remplacé par les caractères représentant un composant valide du nom distinctif de l'émetteur. Par exemple, vous devez utiliser ${IssuerCN} pour le nom commun de l'émetteur (Issuer Common Name).
où <xx> est remplacé par les caractères représentant un composant valide du nom distinctif du sujet. Par exemple, vous devez utiliser ${SubjectCN} pour le nom commun du sujet (Subject Common Name).
Eviter les incidents :
Les noms alternatifs de sujet (SAN) ne sont pas pris en charge comme éléments de filtre de certificat.
gotcha| Information | Value |
|---|---|
| Type de données : | Chaîne |