Uygulamalarınız LDAP konuşur.
Dizininiz Monosign olur.
Altyapının önemli bir kısmı hâlâ LDAP ile kimlik doğrular: VPN yoğunlaştırıcılar, NAS kutuları, vSphere, Jira, geçiş sistemleri. LDAP Gateway, Monosign'ı onlara AD uyumlu bir dizin olarak sunar (aynı filtreler, aynı attribute'lar); uygulama yapılandırmasını korur; kimlik, politika ve denetim Monosign'a taşınır.
- AD uyumlu şema
- Uygulama bazında kapsam
- LDAP üzerinde MFA
Appliance ayarından yönetilen girişe.
Beş adım. Legacy uygulama bir şeyin değiştiğini hiç öğrenmez.
- 01
Monosign'da LDAP uygulamasını oluşturun ve kullanıcıları atayın
Bağlanan her sistem, LDAP anahtarlı kendi uygulamasını alır: anahtar aynı zamanda servis hesabı bind kimliğidir ve uygulamanın erişim listesi, üzerinden kimlerin doğrulanabileceğine karar verir. Listede olmayan kullanıcı bind anında, uygulama bazında reddedilir.
İpucu — Bu, legacy LDAP'ın hiç veremediği denetim yanıtıdır: her appliance, kendi kullanıcı kapsamı ve log izine sahip ayrı bir uygulamadır. - 02
Gateway'i uygulamalara yakın konumlandırın
Gateway konteynerini LDAP istemcilerinizin yaşadığı ağ segmentinde çalıştırın ve Monosign API'nize yönlendirin. Yapılandırma ortam değişkenleriyledir; health endpoint'i izleme sisteminize hazır olma durumunu ve yapılandırma yaşını raporlar.
- 03
Uygulamayı gateway'e yönlendirin
Appliance'taki dizin adresini gateway adresiyle değiştirin. Servis hesabı, uygulama anahtarı ve secret ile bind olur; kullanıcılar dizin ağacının uygulamaya ait dalında çözülür; iki uygulama birbirinin kapsamını asla görmez.
İpucu — AD tarzı sorgular olduğu gibi çalışır: sAMAccountName, objectCategory person/group, objectGUID, objectSid, userPrincipalName, memberOf; ayrıca NAS ve Linux PAM/SSSD istemcileri için isteğe bağlı RFC 2307 posix attribute'ları. - 04
MFA'yı açın, hiç MFA'sı olmamış bir protokolde
Kullanıcı bind'leri ikinci faktör isteyebilir: OTP'yi ya da yöntemi parolanın sonuna ekleyin (parola,123456 veya parola,push) ya da gateway otomatik push gönderip onayı beklesin. Süreler yapılandırılabilir; varsayılan fail-closed'dur.
İpucu — Servis hesabı bind'leri anahtar secret'ıyla tamamlanır ve MFA yoluna hiç girmez; klasik "MFA bind hesabını kırdı" entegrasyon tuzağı yapısal olarak imkânsızdır. - 05
ldapsearch ile doğrulayın, sonra geçin
Uygulamanızın gerçek sorgularını gateway'e karşı çalıştırın: servis hesabıyla bind olun, sAMAccountName ile arayın, memberOf ve sayfalı sonuçları kontrol edin. Yanıtlar uygulamanın beklediğiyle eşleşince üretimde dizin adresini değiştirin; geri dönüş, adresi geri almaktan ibarettir.
Eksiksiz rehber — tüm ekran görüntüleri, tüm parametreler ve sürüme özel notlarla — yardım merkezimizde.
Kimlikleri doğru şekilde
yönetmeye hazır mısınız?
Beş dakikadan kısa sürede tam donanımlı bir deneme ortamı kurun. Kredi kartı yok, satış engeli yok.