Identity Cloud : 3.5.6. LDAP

Общие сведения

Avanpost Identity Cloud реализует функциональность аутентификации для приложений с классической LDAP-аутентификацией через компонент LDAP Link, представляющий собой Bridge-компонент, обеспечивающий безопасное взаимодействие между облачной платформой и локальными LDAP-каталогами заказчика.

Identity Cloud может использовать LDAP-каталог в качестве средства аутентификации. В этом случае пароль проверяется не в Системе, а в одном из подключенных LDAP-каталогов. Данная функция не связана с функцией LDAP-синхронизации, поэтому должна настраиваться отдельно.

Система поддерживает LDAP-аутентификацию одновременно в нескольких LDAP-каталогах. В этом случае пароль будет проверяться в том LDAP-каталоге, в котором удалось найти соответствующего пользователя. 

Если пользователь существует в LDAP-каталоге, но отсутствует в Системе, то такой пользователь может быть создан в Системе при первом входе пользователя с использованием учётных данных в LDAP-каталоге. Данная возможность является отключаемой. При этом обновление данных пользователя при последующих аутентификациях пользователей не осуществляется (но данный механизм может быть настроен в рамках механизма синхронизации пользователей с LDAP-каталогом).

При каждой успешной аутентификации с использованием LDAP-каталога Система будет выполнять обновление пароля, хранящегося у пользователя в Системе, на основе пароля, предъявленного пользователем. При этом если пароль пользователя в LDAP-каталоге отличается от пароля в Системе, то правильным будет считаться пароль, имеющийся у пользователя в LDAP-каталоге.

Если LDAP-каталог недоступен (например, по причине проблем с доступностью LDAP-интерфейса), то система будет выполнять LDAP-аутентификацию по паролю, сохранённому в Системе. 

LDAP Link — компонент Avanpost Identity Cloud, предназначенный для интеграции с внешними LDAP-серверами (Microsoft Active Directory, Avanpost DS, OpenLDAP и др.) в облачном режиме. Компонент работает как промежуточный сервис (bridge), размещаемый в той же сети, что и LDAP-сервер, и передает запросы на аутентификацию и поиск пользователей в центральный FAM через защищенное gRPC-соединение.

LDAP Link обеспечивает следующие функции для Identity Cloud:

  • Безопасная аутентификация: проверка учетных данных пользователя непосредственно в локальном LDAP-каталоге без передачи пароля в облако в открытом виде.
  • Синхронизация данных: загрузка и обновление атрибутов пользователей из LDAP-каталога в профиль тенанта Identity Cloud.
  • Проверка членства в группах: получение информации о групповой принадлежности для динамического выбора сценариев MFA.
  • Изоляция инфраструктуры: отсутствие необходимости публикации LDAP-интерфейса в интернет или предоставления прямого доступа облака к локальным каталогам.

Обсуждение