Configuring LDAP#

Dex認証と連携するようにLDAPを構成して、エンドユーザーがLDAPサーバーの資格情報を使用してハイブリッドマネージャーHMコンソールにログインできるようにします。この例では、LDAP構成にOktaを使用します。

LDAP統合のためのOktaユーザーの作成#

Oktaにログインし、読み取り専用の管理者ロールで新しいユーザーを作成します。 Dexはこのユーザーを使用して、Okta LDAPインターフェイスと通信します。

Oktaは、クライアント統合のためのLDAPインターフェイスを提供します。詳細については、 Okta LDAP Interface documentation を参照してください。

LDAPコネクタを介してOktaに接続するようにDexを構成する#

Okta LDAP構成のエントリーを追加し、作成した読み取り専用の管理者ユーザーのユーザー名とパスワードBindDNおよびBindPWを指定します。使用するインストール方法に応じて、 values.yaml ファイルまたはHybridControlPlane カスタムリソースにエントリーを追加します。

portal:
  authentication:
    idpConnectors:
      - type: ldap
        name: okta
        id: oktaLdap
        config:
          host: <ldap_server>:<ldap_server_port>
          insecureNoSSL: false
          insecureSkipVerify: false
          bindDN: uid=<okta_admin@example.com>, dc=<org_subdomain>, dc=<domain>, dc=com
          bindPW: <okta_admin_password>
          usernamePrompt: Email Address
          userSearch:
            baseDN: ou=users, dc=<org_subdomain>, dc=<domain>, dc=com
            filter: "(objectclass=inetOrgPerson)"
            username: mail
            idAttr: DN
            emailAttr: mail
            nameAttr: cn
          groupSearch:
            baseDN: ou=groups, dc=<org_subdomain>, dc=<domain>, dc=com
            filter: "(objectclass=groupOfUniqueNames)"
            userMatchers:
              - userAttr: memberOf
                groupAttr: uniqueMember
            nameAttr: cn
    staticPasswords:
      - [...]

パラメーター#

この表は、 portal.authentication 構成で必要なIDプロバイダー設定を示しています。環境に基づいてカスタマイズが必要なパラメーターを表示します。ここで記載されていない他のパラメーターは、提供された例に示すように構成できます。

Parameter

Description

idpConnectors

認証に使用するIdPコネクタごとにデータの配列を入力します。詳細なガイダンスについては、公式 Troubleshooting AI Factory on Hybrid Manager を参照してください。

idpConnectors.config

LDAPサーバーへの接続の構成。 `<ldap_server>:<ldap_server_port>`形式を使用します。

idpConnectors.config.bindDN

Oktaで作成した読み取り専用の管理ユーザーの識別名。DexがLDAPサーバーとの通信に使用します。また、DexがLDAPサーバー内のこのユーザーを検索する場所を指定します。

idpConnectors.config.bindPW

Oktaで作成した読み取り専用の管理ユーザーのパスワード。DexがLDAPサーバーとの通信に使用します。

idpConnectors.config.usernamePrompt:

ログイン画面のユーザー名/電子メール入力フィールドの上に表示されるテキスト。

idpConnectors.config.userSearch.baseDN:

DexがLDAPサーバー内のユーザーを検索する場所を指定します。 Okta LDAPインスタンスの管理者は、ユーザーのbaseDNを知っています。

idpConnectors.config.groupSearch.baseDN:

DexがLDAPサーバー内のグループを検索する場所を指定します。 Okta LDAPインスタンスの管理者は、ユーザーのbaseDNを知っています。

idpConnectors.config.groupSearch.baseDN.userMatchers:

ユーザーがグループのメンバーであるかどうかをDexが判断する方法を定義します。ユーザーエントリとグループエントリの間で属性を一致させます。

Dex構成の適用#

認証設定を変更した後、Dex構成を調整し、Dexサービスを再起動して変更を有効にする必要があります。手順については、 Applying Dex を参照してください。

新しい所有者を割り当て、ネイティブユーザーを無効にします#

HMコンソールで新しい組織の所有者を割り当てた後、ネイティブユーザーを無効にします。 Disabling a native user を参照してください。