Consola de AdministradorGestión de Usuarios

Sincronización con Active Directory o LDAP

Este artículo le ayudará a comenzar a utilizar Directory Connector para sincronizar usuarios y grupos desde su servicio LDAP o Active Directory con su organización Bitwarden. Bitwarden proporciona conectores integrados para los servidores de directorio LDAP más populares, incluidos:

  • Active Directory de Microsoft

  • Servidor Apache Directory (ApacheDS)

  • Apple Open Directory

  • Fedora Directory Server

  • Novell eDirectory

  • OpenDS

  • OpenLDAP

  • Sun Directory Server Enterprise Edition (DSEE)

  • Cualquier servidor de directorio LDAP genérico

Conéctese a su servidor

Complete los siguientes pasos para configurar Directory Connector para usar su LDAP o Active Directory:

  1. Abra la aplicación de escritorio de Directory Connector.

  2. Vaya a la pestaña Configuración.

  3. En el menú desplegable Tipo, seleccione Active Directory/LDAP.

    Los campos disponibles en esta sección cambiarán en función del tipo seleccionado.

  4. Configure las siguientes opciones:

Configurar opciones de sincronización

tip

Cuando haya terminado de configurar, navegue a la pestaña Más y seleccione el botón Borrar caché de sincronización para prevenir posibles conflictos con operaciones de sincronización anteriores. Para obtener más información, consulte Borrar Caché de Sincronización.

Complete los siguientes pasos para configurar los ajustes utilizados al sincronizar usando Directory Connector:

note

Si está utilizando Active Directory, muchos de estos ajustes están preestablecidos para usted y, por lo tanto, no se muestran.

  1. Abra la aplicación de escritorio de Directory Connector.

  2. Vaya a la pestaña Configuración.

  3. En la sección Sincronización, configure las siguientes opciones como desee:

Especificar filtros de sincronización

Los filtros de usuarios y grupos pueden adoptar la forma de cualquier filtro de búsqueda compatible con LDAP.

Active Directory proporciona algunas opciones avanzadas y limitaciones para escribir filtros de búsqueda, en comparación con las direcciones LDAP estándar. Obtenga más información sobre cómo escribir filtros de búsqueda de Active Directory aquí.

note

Los grupos anidados pueden sincronizar múltiples objetos de grupo con un solo referente en el Conector de Directorio. Haz esto creando un grupo cuyos miembros son otros grupos.

Muestras

Para filtrar una sincronización para todas las entradas que tienen objectClass=user y cn (nombre común) que contiene Marketing:

Bash
(&(objectClass=user)(cn=*Marketing*))

(Sólo LDAP) Para filtrar una sincronización de todas las entradas con un componente ou (unidad de organización) de su dn (nombre distinguido) que sea Miami u Orlando:

Bash
(|(ou:dn:=Miami)(ou:dn:=Orlando))

(Sólo LDAP) Para excluir entidades que coincidan con una expresión, por ejemplo, todas las entradas ou=Chicago excepto las que también coincidan con un atributo ou=Wrigleyville:

Bash
(&(ou:dn:=Chicago)(!(ou:dn:=Wrigleyville)))

(Sólo AD) Para filtrar una sincronización para los usuarios del grupo Heroes:

Bash
(&(objectCategory=Person)(sAMAccountName=*)(memberOf=cn=Heroes,ou=users,dc=company,dc=com))

(Sólo AD) Para filtrar una sincronización para los usuarios que son miembros del grupo Heroes, ya sea directamente o mediante anidamiento:

Bash
(&(objectCategory=Person)(sAMAccountName=*)(memberOf:1.2.840.113556.1.4.1941:=cn=Heroes,ou=users,dc=company,dc=com))

Probar una sincronización

tip

Antes de probar o ejecutar una sincronización, compruebe que Directory Connector esté conectado al servidor en la nube correcta (por ejemplo, EE. UU. o UE) o al servidor autoalojado. Aprenda a hacerlo con la aplicación de escritorio o CLI.

Para probar si Directory Connector se conectará correctamente a su directorio y devolverá los usuarios y grupos deseados, navegue hasta la pestaña Panel de Control y seleccione el botón Probar Ahora. Si tiene éxito, los usuarios y grupos se imprimirán en la ventana de Directory Connector según las opciones de sincronización y los filtros especificados:

Resultados de la prueba de sincronización
Resultados de la prueba de sincronización

Iniciar la sincronización automática

Una vez que las opciones de sincronización y los filtros estén configurados y probados, puede comenzar a sincronizar. Complete los siguientes pasos para iniciar la sincronización automática con Directory Connector:

  1. Abra la aplicación de escritorio Directory Connector.

  2. Vaya a la pestaña Panel de Control.

  3. En la sección Sincronización, seleccione el botón Iniciar Sincronización.

    También puede seleccionar el botón Sincronizar Ahora para ejecutar una única sincronización manual.

Directory Connector comenzará a sondear su directorio basándose en las opciones de sincronización y filtros configurados.

Si sale o cierra la aplicación, la sincronización automática se detendrá. Para mantener Directory Connector funcionando en segundo plano, minimice la aplicación u ocúltela en la bandeja del sistema.

note

Si estás en el plan Equipos Starter, estás limitado a 10 miembros. El Conector de Directorio mostrará un error y detendrá la sincronización si intentas sincronizar más de 10 miembros.

Solución de problemas de sincronización con Active Directory

Límite de valor alcanzado al sincronizar desde una instancia de Active Directory:

El MaxValRange de Active Directory tiene un valor predeterminado de 1500. Si un atributo, como los miembros de un Grupo, tiene más de 1500 valores, Active Directory devolverá tanto un atributo de miembros en blanco y una lista truncada de miembros en atributos separados, hasta el valor de MaxValRange.

  • Puede ajustar la política MaxValRange a un valor superior al número de miembros de su grupo más grande en Active Directory. Consulte la documentación de Microsoft para configurar las políticas LDAP de Active Directory mediante la utilidad ntdsutll.exe.

Sugerir cambios en esta página

¿Cómo podemos mejorar esta página para usted?
Si tiene preguntas técnicas, sobre facturación o sobre el producto, póngase en contacto con el servicio de asistencia.