Rehber · LDAP Gateway

Uygulamalarınız LDAP konuşur.
Dizininiz Monosign olur.

Altyapının önemli bir kısmı hâlâ LDAP ile kimlik doğrular: VPN yoğunlaştırıcılar, NAS kutuları, vSphere, Jira, geçiş sistemleri. LDAP Gateway, Monosign'ı onlara AD uyumlu bir dizin olarak sunar (aynı filtreler, aynı attribute'lar); uygulama yapılandırmasını korur; kimlik, politika ve denetim Monosign'a taşınır.

  • AD uyumlu şema
  • Uygulama bazında kapsam
  • LDAP üzerinde MFA
Adım adım

Appliance ayarından yönetilen girişe.

Beş adım. Legacy uygulama bir şeyin değiştiğini hiç öğrenmez.

  1. 01

    Monosign'da LDAP uygulamasını oluşturun ve kullanıcıları atayın

    Bağlanan her sistem, LDAP anahtarlı kendi uygulamasını alır: anahtar aynı zamanda servis hesabı bind kimliğidir ve uygulamanın erişim listesi, üzerinden kimlerin doğrulanabileceğine karar verir. Listede olmayan kullanıcı bind anında, uygulama bazında reddedilir.

    İpucu — Bu, legacy LDAP'ın hiç veremediği denetim yanıtıdır: her appliance, kendi kullanıcı kapsamı ve log izine sahip ayrı bir uygulamadır.
  2. 02

    Gateway'i uygulamalara yakın konumlandırın

    Gateway konteynerini LDAP istemcilerinizin yaşadığı ağ segmentinde çalıştırın ve Monosign API'nize yönlendirin. Yapılandırma ortam değişkenleriyledir; health endpoint'i izleme sisteminize hazır olma durumunu ve yapılandırma yaşını raporlar.

  3. 03

    Uygulamayı gateway'e yönlendirin

    Appliance'taki dizin adresini gateway adresiyle değiştirin. Servis hesabı, uygulama anahtarı ve secret ile bind olur; kullanıcılar dizin ağacının uygulamaya ait dalında çözülür; iki uygulama birbirinin kapsamını asla görmez.

    İpucu — AD tarzı sorgular olduğu gibi çalışır: sAMAccountName, objectCategory person/group, objectGUID, objectSid, userPrincipalName, memberOf; ayrıca NAS ve Linux PAM/SSSD istemcileri için isteğe bağlı RFC 2307 posix attribute'ları.
  4. 04

    MFA'yı açın, hiç MFA'sı olmamış bir protokolde

    Kullanıcı bind'leri ikinci faktör isteyebilir: OTP'yi ya da yöntemi parolanın sonuna ekleyin (parola,123456 veya parola,push) ya da gateway otomatik push gönderip onayı beklesin. Süreler yapılandırılabilir; varsayılan fail-closed'dur.

    İpucu — Servis hesabı bind'leri anahtar secret'ıyla tamamlanır ve MFA yoluna hiç girmez; klasik "MFA bind hesabını kırdı" entegrasyon tuzağı yapısal olarak imkânsızdır.
  5. 05

    ldapsearch ile doğrulayın, sonra geçin

    Uygulamanızın gerçek sorgularını gateway'e karşı çalıştırın: servis hesabıyla bind olun, sAMAccountName ile arayın, memberOf ve sayfalı sonuçları kontrol edin. Yanıtlar uygulamanın beklediğiyle eşleşince üretimde dizin adresini değiştirin; geri dönüş, adresi geri almaktan ibarettir.

Tam resme hazır mısınız?

Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.

Rehberin tamamına gidin

Kimlikleri doğru şekilde
yönetmeye hazır mısınız?

Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.