Découvrez comment l’AD/LDAP Connector d’Auth0 fait le pont entre votre serveur Active Directory ou LDAP sur site et Auth0 au moyen d’une connexion sortante.
Auth0 s’intègre à Active Directory (AD) au moyen du Lightweight Directory Access Protocol (LDAP), par l’intermédiaire d’un Active Directory/LDAP Connector que vous installez sur votre réseau.
L’AD/LDAP Connector est conçu pour les scénarios où votre entreprise contrôle le serveur AD/LDAP. Le connecteur ne doit pas être installé sur les serveurs de votre client.Dans les scénarios B2B où vous souhaitez permettre aux utilisateurs de votre client d’accéder à vos applications avec leurs informations d’identification d’entreprise, connectez-vous au service de fédération de votre client (par exemple, son propre service Auth0, ADFS ou tout fournisseur d’identité SAML) à l’aide de l’une des connexions d’entreprise disponibles.Si vous installez un connecteur AD/LDAP sur les serveurs de votre client et qu’il est connecté directement à votre domaine Auth0, vous devrez gérer directement les mots de passe des utilisateurs de votre client. Auth0 déconseille fortement ce type de déploiement et n’offre aucun soutien pour ceux-ci.
L’AD/LDAP Connector (1) sert de pont entre votre Active Directory/LDAP (2) et le service Auth0 (3). Ce pont est nécessaire, car AD/LDAP est généralement limité à votre réseau interne, tandis qu’Auth0 est un service infonuagique qui s’exécute dans un contexte complètement différent.
Le AD/LDAP Connector met en cache les profils utilisateur et les identifiants (Auth0 stocke un hachage du mot de passe de l’utilisateur) afin d’assurer une disponibilité et des performances optimales, et met à jour ces données chaque fois qu’un utilisateur se connecte. Le cache n’est utilisé que lorsque le AD/LDAP Connector est hors service ou inaccessible. Les données mises en cache sont toujours conservées, sauf si vous désactivez la mise en cache des identifiants dans le Dashboard. Les valeurs du cache respectent la casse, ce qui signifie que les tentatives de connexion ne réussiront que si les utilisateurs fournissent le nom d’utilisateur exact qui a été mis en cache.
Pour assurer la haute disponibilité et la répartition de charge, vous pouvez installer plusieurs instances du connecteur. Toutes les connexions sont sortantes, du connecteur vers le serveur Auth0; il n’est donc généralement pas nécessaire de modifier votre pare-feu.Chaque instance du cluster de haute disponibilité sera toujours en ligne et connectée à Auth0. Auth0 enverra les transactions de connexion et les autres requêtes à n’importe lequel des connecteurs disponibles. Si l’une des instances tombe en panne en raison d’un problème réseau ou matériel, Auth0 redirigera les transactions de connexion vers l’autre connecteur. Le fait de disposer d’un déploiement hautement disponible vous permet également de mettre à jour le connecteur sans aucune interruption de service.
Par défaut, le Connector est fortement optimisé pour Active Directory. Pour le configurer avec tout autre répertoire LDAP (comme OpenLDAP), vous devez personnaliser ces paramètres dans le fichier config.json :
Avec le OpenDJ Control Panel, vous pouvez obtenir la liste des attributs de chaque utilisateur. Cette liste peut vous aider à déterminer quel attribut sera utilisé comme nom d’utilisateur pour s’authentifier avec Auth0.
Dans cet exemple, le cn de John est johndoe et le champ mail est défini sur johndoe@contoso.com. Si votre organisation veut que les utilisateurs s’authentifient à l’aide de leur nom d’utilisateur (cn), vous pouvez définir le paramètre LDAP_USER_BY_NAME sur (cn={0}), mais si les utilisateurs doivent s’authentifier à l’aide de leur adresse courriel, vous devriez le définir sur (mail={0}).