Общие сведения
Avanpost Identity Cloud реализует функциональность аутентификации для приложений с классической LDAP-аутентификацией через компонент LDAP Link, представляющий собой Bridge-компонент, обеспечивающий безопасное взаимодействие между облачной платформой и локальными LDAP-каталогами заказчика.
Identity Cloud может использовать LDAP-каталог в качестве средства аутентификации. В этом случае пароль проверяется не в Системе, а в одном из подключенных LDAP-каталогов. Данная функция не связана с функцией LDAP-синхронизации, поэтому должна настраиваться отдельно.
Система поддерживает LDAP-аутентификацию одновременно в нескольких LDAP-каталогах. В этом случае пароль будет проверяться в том LDAP-каталоге, в котором удалось найти соответствующего пользователя.
Если пользователь существует в LDAP-каталоге, но отсутствует в Системе, то такой пользователь может быть создан в Системе при первом входе пользователя с использованием учётных данных в LDAP-каталоге. Данная возможность является отключаемой. При этом обновление данных пользователя при последующих аутентификациях пользователей не осуществляется (но данный механизм может быть настроен в рамках механизма синхронизации пользователей с LDAP-каталогом).
При каждой успешной аутентификации с использованием LDAP-каталога Система будет выполнять обновление пароля, хранящегося у пользователя в Системе, на основе пароля, предъявленного пользователем. При этом если пароль пользователя в LDAP-каталоге отличается от пароля в Системе, то правильным будет считаться пароль, имеющийся у пользователя в LDAP-каталоге.
Если LDAP-каталог недоступен (например, по причине проблем с доступностью LDAP-интерфейса), то система будет выполнять LDAP-аутентификацию по паролю, сохранённому в Системе.
LDAP Link — компонент Avanpost Identity Cloud, предназначенный для интеграции с внешними LDAP-серверами (Microsoft Active Directory, Avanpost DS, OpenLDAP и др.) в облачном режиме. Компонент работает как промежуточный сервис (bridge), размещаемый в той же сети, что и LDAP-сервер, и передает запросы на аутентификацию и поиск пользователей в центральный FAM через защищенное gRPC-соединение.
LDAP Link обеспечивает следующие функции для Identity Cloud:
- Безопасная аутентификация: проверка учетных данных пользователя непосредственно в локальном LDAP-каталоге без передачи пароля в облако в открытом виде.
- Синхронизация данных: загрузка и обновление атрибутов пользователей из LDAP-каталога в профиль тенанта Identity Cloud.
- Проверка членства в группах: получение информации о групповой принадлежности для динамического выбора сценариев MFA.
- Изоляция инфраструктуры: отсутствие необходимости публикации LDAP-интерфейса в интернет или предоставления прямого доступа облака к локальным каталогам.