LDAP

Dernière mise à jour : Apr 30, 2016 |

Navigation : Système | Services de répertoire | LDAP

Informations supplémentaires sur la configuration

Pour obtenir plus d'informations sur la configuration, consultez Annuaire de système centralisé.

Paramètres de configuration

LDAP (LightWeight Directory Access Protocol) est un protocole de logiciel permettant à quiconque de localiser des organisations, des personnes et d'autres ressources telles que les fichiers et les dispositifs d'un réseau. Il peut également être utilisé pour importer des informations sur le répertoire.

IP Office prend en charge LDAP V2 et LDAP V3 :

  • LDAP v2 : ce menu ( Système > Services d'annuaire > LDAP) prend en charge LDAP v2 directement à partir du service IP Office.

  • LDAP v3 : le service de collaboration sur les IP Office versions 11.1.2 et ultérieures des serveurs IP Office basés sur Linux prend en charge LDAP v3. Pour les serveurs IP500 V2, le service de collaboration est fourni par un serveur d'applications IP Office. En utilisant IP Office Web Manager, accédez à Solution > Paramètres de la solution > Synchronisation des utilisateurs avec LDAP.

Astuce :
  • Les systèmes IP Office prennent également en charge l'importation d'enregistrements de répertoire à partir d'un autre IP Office en utilisant HTTP. Cela inclut l'utilisation de HTTP pour importer des enregistrements que l'autre système IP Office a importés en utilisant LDAP.

Les enregistrements LDAP peuvent contenir plusieurs numéros de téléphone. Chaque numéro sera traité comme une entrée de répertoire unique lors de l'importation dans le répertoire système.

Un répertoire LDAP est organisé selon une arborescence simple constituée des niveaux énoncés ci-dessous :

  • Le répertoire "racine" (emplacement de départ ou source de l'arborescence), qui se divise en

  • pays, chacun d'eux se divisant en

  • organisations, qui se divisent en

  • unités d'organisation (divisions, services, etc.) qui se divisent en (comprennent une entrée pour)

  • individus (qui incluent les personnes, les fichiers et les ressources partagées telles que les imprimantes)

Un répertoire LDAP peut être partagé entre de nombreux serveurs. Chaque serveur peut posséder une version répliquée du répertoire global qui est synchronisée régulièrement. Un serveur LDAP est appelé DSA (Agent de système répertoire). Un serveur LDAP auquel un utilisateur envoie une requête est responsable de celle-ci et la transmet aux autres DSA si nécessaire, mais en assurant une réponse coordonnée unique pour l'utilisateur.

Ces paramètres sont fusionnables. La modification de ces paramètres ne nécessite pas un redémarrage du système.

Champ

Description

LDAP activé

Par défaut = Désactivé

Cette option active ou désactive la prise en charge LDAP. Si le serveur interrogé est un serveur LDAP V3, il peut être nécessaire d'activer la prise en charge de LDAP V2 sur ce serveur. Les serveurs LDAP V3 prennent généralement en charge LDAP V2, mais ne l'ont pas activé par défaut.

Nom d'utilisateur

Par défaut = Vide

Saisissez le nom d'utilisateur pour authentifier la connexion à la base de données LDAP. Pour déterminer le nom de domaine d'un utilisateur Windows spécifique, consultez l'onglet « Compte » des propriétés de l'utilisateur sous « Utilisateurs et ordinateurs Active Directory ». Notez que le nom de l'utilisateur requis n'est pas nécessairement le même que le nom de l'entrée Active Directory. Il doit exister, dans Active Directory, un compte intégré pour l'accès anonyme à Internet, avec le préfixe « IUSR_ » et le suffixe serveur_nom. Ainsi, par exemple, le nom de l'utilisateur entré dans ce champ peut être : IUSR_CORPSERV@example.com

Mot de passe

Par défaut = Vide

Entrez le mot de passe à utiliser pour authentifier la connexion avec la base de données LDAP. Saisissez le mot de passe qui a été configuré sous Active Directory pour l'utilisateur ci-dessus.

Un objet Active Directory peut également être disponible pour l'accès à la lecture anonyme. Il est configuré sur le serveur de la manière suivante :

  1. Dans Utilisateurs et ordinateurs Active Directory, activez Fonctions avancées dans le menu Affichage.

  2. Ouvrez les propriétés de l'objet à publier et sélectionnez l'onglet Sécurité.

  3. Cliquez sur Ajouter et sélectionnez CONNEXION ANONYME, puis cliquez sur Ajouter et sur OK.

  4. Cliquez sur Avancé et sélectionnez CONNEXION ANONYME.

  5. Cliquez sur Afficher/Modifier et modifiez Appliquer à en Cet objet et tous les objets enfants.

  6. Cliquez sur OK pour quitter les menus.

  7. Une fois cette opération effectuée sur le serveur, l'entrée dans le champ Nom d'utilisateur du formulaire de configuration du système est libre (toutefois, ce champ doit obligatoirement être rempli) et le champ Mot de passe peut rester vierge. D'autres serveurs LDAP non Active Directory peuvent permettre un accès totalement anonyme, auquel cas ni le nom d'utilisateur ni le mot de passe ne doivent être configurés.

Adresse IP du serveur

Par défaut = Vide

Saisissez l'adresse IP du serveur stockant la base de données.

Port du serveur

Par défaut = 389

Ce paramètre s'utilise pour indiquer le port d'écoute sur le serveur LDAP.

Méthode d'authentification

Par défaut = Simple

Sélectionnez la méthode d'authentification à utiliser. Voici les différentes options :

  • Simple : authentification par texte clair

  • Kerberos : non utilisée

Intervalle de resynchronisation (s)

Par défaut = 3600 secondes. Plage = 60 à 99 999 secondes.

Fréquence à laquelle le système doit resynchroniser le répertoire avec le serveur. Cette valeur affecte également certains aspects du fonctionnement interne.

La recherche LDAP contient un champ indiquant une limite horaire pour le processus de recherche et cette limite est fixée à 1/16ème de l'intervalle de resynchronisation. Un serveur doit donc mettre fin à une requête de recherche s'il n'a pas terminé dans les 225 s (3600/16).

L'extrémité du client met fin au fonctionnement LDAP si la connexion TCP a été mise en service pendant plus d'1/8ème de l'intervalle de resynchronisation (par défaut 450 secondes). Cette durée est également l'intervalle pendant lequel un changement d'état de l'élément de configuration "LDAP activé" est contrôlé.

Base de recherche

Filtre de recherche

Par défaut = Vide

Ces champs sont utilisés ensemble pour affiner l'extraction des entrées de répertoire.

La base de recherche spécifie le point dans l'arborescence où la recherche est lancée.

  • La base de recherche porte un nom distinctif sous forme de chaîne comme défini dans le RFC1779.

Le filtre de recherche permet de spécifier les objets sous la base qui présentent un intérêt.

  • Le filtre de recherche traite les attributs des objets trouvés dans la base de recherche. Il utilise le format défini dans le RFC2254, sauf que la correspondance extensible n'est pas prise en charge.

  • Si ce champ est laissé vierge, le filtre de recherche affiche par défaut (objectClass=*) qui correspond à tous les objets de la base de recherche.

  • Vous devez vous assurer que l'ensemble du filtre et chaque objet qu'il contient sont placés entre les parenthèses ( ).

Vous trouverez ci-dessous des exemples applicables à la base de données Active Directory.

  • Pour tous les numéros de téléphone des utilisateurs dans un domaine :

    • Base de recherche : cn=users,dc=acme,dc=com

    • Filtre de recherche : (telephonenumber=*)

  • Pour limiter la recherche à une unité d'organisation précise (par exemple un site) et obtenir également les numéros de portable :

    • Base de recherche : ou=holmdel,DC=example,DC=com

    • Filtre de recherche : (|(telephonenumber=*)(mobile=*))

  • Pour obtenir les membres de la liste de distribution « groupe1 » :

    • Base de recherche : cn=users,dc=example,dc=com

    • Filtre de recherche : (&(memberof=cn=group1,cn=users,dc=example,dc=com)(telephonenumber=*))

Attributs de numéro

Par défaut = telephoneNumber,otherTelephone,homePhone=H,otherHomePhone=H,mobile=M,otherMobile=M

Saisissez les attributs de numéro que le serveur doit renvoyer pour chaque entrée correspondant à la base et au filtre de recherche.

  • Les autres entrées Active Directory sont ipPhone, otherIpPhone, facsimileTelephoneNumber, otherfacsimileTelephone Number, pager ou otherPager.

  • Les noms d'attributs ne sont pas sensibles à la casse.

  • D'autres serveurs LDAP peuvent utiliser différents attributs.

  • Les sous-champs facultatifs "=string" définissent de quelle façon ce type de numéro est étiqueté dans le répertoire. Ainsi, par exemple, un numéro de portable apparaît dans le répertoire sous : John Birbeck M 7325551234.

Remplir automatiquement les données de MS Teams

Par défaut = Activé

Lorsque le paramètre LDAP activé est activé, le paramètre Remplir automatiquement les données de MS Teams renseigne automatiquement l'URI Microsoft Teams obtenu par IP Office dans Utilisateur | Mobilité > URI MS Teams et le paramètre URI MS Teams est en lecture seule.