Configuring LDAP#
Dex認証と連携するようにLDAPを構成して、エンドユーザーがLDAPサーバーの資格情報を使用してハイブリッドマネージャーHMコンソールにログインできるようにします。この例では、LDAP構成にOktaを使用します。
LDAP統合のためのOktaユーザーの作成#
Oktaにログインし、読み取り専用の管理者ロールで新しいユーザーを作成します。 Dexはこのユーザーを使用して、Okta LDAPインターフェイスと通信します。
Oktaは、クライアント統合のためのLDAPインターフェイスを提供します。詳細については、 Okta LDAP Interface documentation を参照してください。
LDAPコネクタを介してOktaに接続するようにDexを構成する#
Okta
LDAP構成のエントリーを追加し、作成した読み取り専用の管理者ユーザーのユーザー名とパスワードBindDNおよびBindPWを指定します。使用するインストール方法に応じて、
values.yaml ファイルまたはHybridControlPlane
カスタムリソースにエントリーを追加します。
portal:
authentication:
idpConnectors:
- type: ldap
name: okta
id: oktaLdap
config:
host: <ldap_server>:<ldap_server_port>
insecureNoSSL: false
insecureSkipVerify: false
bindDN: uid=<okta_admin@example.com>, dc=<org_subdomain>, dc=<domain>, dc=com
bindPW: <okta_admin_password>
usernamePrompt: Email Address
userSearch:
baseDN: ou=users, dc=<org_subdomain>, dc=<domain>, dc=com
filter: "(objectclass=inetOrgPerson)"
username: mail
idAttr: DN
emailAttr: mail
nameAttr: cn
groupSearch:
baseDN: ou=groups, dc=<org_subdomain>, dc=<domain>, dc=com
filter: "(objectclass=groupOfUniqueNames)"
userMatchers:
- userAttr: memberOf
groupAttr: uniqueMember
nameAttr: cn
staticPasswords:
- [...]
パラメーター#
この表は、 portal.authentication
構成で必要なIDプロバイダー設定を示しています。環境に基づいてカスタマイズが必要なパラメーターを表示します。ここで記載されていない他のパラメーターは、提供された例に示すように構成できます。
Parameter |
Description |
|---|---|
idpConnectors |
認証に使用するIdPコネクタごとにデータの配列を入力します。詳細なガイダンスについては、公式 Enable Migration Copilot を参照してください。 |
idpConnectors.config |
LDAPサーバーへの接続の構成。 `<ldap_server>:<ldap_server_port>`形式を使用します。 |
idpConnectors.config.bindDN |
Oktaで作成した読み取り専用の管理ユーザーの識別名。DexがLDAPサーバーとの通信に使用します。また、DexがLDAPサーバー内のこのユーザーを検索する場所を指定します。 |
idpConnectors.config.bindPW |
Oktaで作成した読み取り専用の管理ユーザーのパスワード。DexがLDAPサーバーとの通信に使用します。 |
idpConnectors.config.usernamePrompt: |
ログイン画面のユーザー名/電子メール入力フィールドの上に表示されるテキスト。 |
idpConnectors.config.userSearch.baseDN: |
DexがLDAPサーバー内のユーザーを検索する場所を指定します。 Okta LDAPインスタンスの管理者は、ユーザーのbaseDNを知っています。 |
idpConnectors.config.groupSearch.baseDN: |
DexがLDAPサーバー内のグループを検索する場所を指定します。 Okta LDAPインスタンスの管理者は、ユーザーのbaseDNを知っています。 |
idpConnectors.config.groupSearch.baseDN.userMatchers: |
ユーザーがグループのメンバーであるかどうかをDexが判断する方法を定義します。ユーザーエントリとグループエントリの間で属性を一致させます。 |
Dex構成の適用#
認証設定を変更した後、Dex構成を調整し、Dexサービスを再起動して変更を有効にする必要があります。手順については、 Applying Dex を参照してください。
新しい所有者を割り当て、ネイティブユーザーを無効にします#
HMコンソールで新しい組織の所有者を割り当てた後、ネイティブユーザーを無効にします。 Disabling a native user を参照してください。