Console AdminGestion des utilisateursConnecteur de Répertoire

Synchronisation avec Active Directory ou LDAP

Cet article vous aidera à commencer à utiliser Directory Connector pour synchroniser les utilisateurs et les groupes de votre service LDAP ou Active Directory vers votre organisation Bitwarden. Bitwarden propose des connecteurs intégrés pour les serveurs de répertoire LDAP les plus populaires, y compris :

  • Microsoft Active Directory

  • Serveur de répertoire Apache (ApacheDS)

  • Apple Open Directory

  • Serveur de répertoire Fedora

  • Novell eDirectory

  • OpenDS

  • OpenLDAP

  • Sun Directory Server Enterprise Edition (DSEE)

  • Tout serveur de répertoire LDAP générique

Connectez-vous à votre serveur

Suivez les étapes suivantes pour configurer le connecteur de répertoire pour utiliser votre LDAP ou Active Directory :

  1. Ouvrez

    Directory Connector.

  2. Allez dans l'onglet Paramètres.

  3. Dans le menu déroulant Type, sélectionnez Active Directory ou LDAP.

    Les champs disponibles dans cette section changeront en fonction du type sélectionné.

  4. Configurez les options suivantes :

Configurer les options de synchronisation

tip

Lorsque vous avez terminé la configuration, allez dans l'onglet Plus et sélectionnez le bouton Effacer le cache de synchronisation pour éviter d'éventuels conflits avec les opérations de synchronisation précédentes. Pour plus d'informations, consultez

.

Suivez les étapes suivantes pour configurer les paramètres utilisés lors de la synchronisation à l'aide de Directory Connector:

note

Si vous utilisez Active Directory, beaucoup de ces paramètres sont prédéterminés pour vous et ne sont donc pas affichés.

  1. Ouvrez

    Directory Connector.

  2. Allez dans l'onglet Paramètres.

  3. Dans la section Synchronisation, configurez les options suivantes comme vous le souhaitez :

Spécifiez les filtres de synchronisation

Les filtres d'utilisateur et de groupe peuvent être sous la forme de n'importe quel filtre de recherche compatible avec LDAP.

Active Directory offre des options avancées et des limitations pour écrire des filtres de recherche, par rapport aux directives LDAP standard. Apprenez-en plus sur comment écrire des filtres de recherche Active Directory

.

note

Les groupes imbriqués peuvent synchroniser plusieurs objets de groupe avec un seul référent dans Directory Connector. Faites cela en créant un groupe dont les membres sont d'autres groupes.

Échantillons

Pour filtrer une synchronisation pour toutes les entrées qui ont objectClass=user et cn (nom commun) contenant Marketing :

Bash
(&(objectClass=user)(cn=*Marketing*))

(LDAP-uniquement) Pour filtrer une synchronisation pour toutes les entrées avec un composant ou (unité d'organisation) de leur dn (nom distinctif) qui est soit Miami soit Orlando :

Bash
(|(ou:dn:=Miami)(ou:dn:=Orlando))

(LDAP-uniquement) Pour exclure les entités qui correspondent à une expression, par exemple toutes les entrées ou=Chicago sauf celles qui correspondent également à un attribut ou=Wrigleyville :

Bash
(&(ou:dn:=Chicago)(!(ou:dn:=Wrigleyville)))

(AD uniquement) Pour filtrer une synchronisation pour les utilisateurs dans le groupe Heroes :

Bash
(&(objectCategory=Person)(sAMAccountName=*)(memberOf=cn=Heroes,ou=users,dc=company,dc=com))

(AD uniquement) Pour filtrer une synchronisation pour les utilisateurs qui sont membres du groupe Heroes, soit par annuaire, soit par imbrication :

Bash
(&(objectCategory=Person)(sAMAccountName=*)(memberOf:1.2.840.113556.1.4.1941:=cn=Heroes,ou=users,dc=company,dc=com))

Testez une synchronisation

tip

Avant de tester ou d'exécuter une synchronisation, vérifiez que Directory Connector est connecté au bon serveur cloud (par exemple, US ou EU) ou au serveur auto-hébergé. Apprenez comment faire avec

ou le
CLI
.

Pour vérifier si Directory Connector se connectera avec succès à votre répertoire et renverra les utilisateurs et les groupes souhaités, allez dans l'onglet Tableau de bord et sélectionnez le bouton Tester maintenant. Si la synchronisation réussit, les utilisateurs et les groupes seront affichés dans la fenêtre du Directory Connector selon les

et les
filtres
spécifiés :

Résultats du test de synchronisation

Démarrer la synchronisation automatique

Une fois que les

et les
filtres
sont configurés et testés, vous pouvez commencer à synchroniser. Suivez les étapes suivantes pour commencer la synchronisation automatique avec Directory Connector :

  1. Ouvrez l'application de bureau

    .

  2. Allez dans l'onglet Tableau de bord.

  3. Dans la section Synchronisation, sélectionnez le bouton Démarrer la synchronisation.

    Vous pouvez également sélectionner le bouton Synchroniser maintenant pour exécuter une synchronisation manuelle unique.

Directory Connector commencera à interroger votre répertoire en fonction des

et des
filtres
configurés.

Si vous quittez ou fermez l'application, la synchronisation automatique s'arrêtera. Pour garder Directory Connector en cours d'exécution en arrière-plan, minimisez l'application ou cachez-la dans la barre des tâches.

note

Si vous êtes sur le plan

, vous êtes limité à 10 membres. Directory Connector affichera une erreur et arrêtera de synchroniser si vous essayez de synchroniser plus de 10 membres.

Dépannage de la synchronisation avec Active Directory

Limite de valeur atteinte lors de la synchronisation depuis une instance Active Directory :

Le MaxValRange de l'Active Directory a un paramètre par défaut de 1500. Si un attribut, tel que membres sur un groupe a plus de 1500 valeurs, Active Directory renverra à la fois un attribut membres vide, ainsi qu'une liste tronquée de membres sur des attributs séparés, jusqu'à la valeur de MaxValRange.

  • Vous pouvez ajuster la politique de MaxValRange à une valeur supérieure au nombre de membres de votre plus grand groupe dans Active Directory. Consultez la documentation de Microsoft pour définir les politiques de sécurité LDAP d'Active Directory en utilisant l'utilitaire

    .