Conditions préalables à la synchronisation des mots de passe

La synchronisation des mots de passe dépend de la mise en œuvre des éléments suivants :


Prise en charge du mot de passe universel

Reportez-vous à la section Préparation à l'utilisation du mot de passe universel.


Capacités de synchronisation des mots de passe déclarées dans le manifeste du pilote

Le manifeste du pilote déclare si un système connecté prend en charge les fonctions suivantes pour la synchronisation des mots de passe :

NOTE:  le manifeste du pilote est rédigé par le développeur du pilote ou par l'expert Identity Manager qui crée sa configuration. Il n'a pas pour objet d'être modifié par un administrateur réseau. Il représente les véritables fonctionnalités du module d'interface pilote et sa configuration ; la modification du manifeste seul ne modifie donc pas les fonctionnalités. Pour ajouter des fonctionnalités, il faudrait améliorer le module d'interface pilote, le système connecté ou la configuration du pilote.

Les configurations de pilote fournies avec Identity Manager contiennent des entrées de manifeste de pilote. Pour les ajouter à un pilote existant, reportez-vous à la section Mise à niveau des configurations de pilote existantes pour la prise en charge de la synchronisation des mots de passe sous Identity Manager.


Paramètres de synchronisation des mots de passe à créer à l'aide des valeurs de configuration globales

Identity Manager a introduit les valeurs de configuration globales, qui permettent de définir une valeur constante que vous pouvez référencer dans une règle. On les appelle parfois variables de serveurs, car elles sont contenues dans un attribut dépendant de chaque réplique.

Pour la synchronisation bidirectionnelle des mots de passe, ces valeurs permettent de créer les paramètres du flux de mots de passe de et vers Identity Manager.

Dans la configuration du pilote, les règles de synchronisation des mots de passe étant écrites de manière à se comporter différemment selon vos paramètres de valeur de configuration globale, il est désormais plus facile de changer le flux des mots de passe sans avoir à modifier les règles.

Grâce aux valeurs de configuration globales, vous contrôlez les paramètres suivants séparément pour chaque système connecté. Sachez qu'Identity Manager est appelé DirXML au niveau de l'interface.

Les configurations de pilote fournies avec Identity Manager contiennent des entrées de manifeste de pilote. Pour les ajouter à un pilote existant, reportez-vous à la section Mise à niveau des configurations de pilote existantes pour la prise en charge de la synchronisation des mots de passe sous Identity Manager.

La tâche de synchronisation des mots de passe dans in iManager (Gestion des mots de passe > Synchronisation de mot de passe) permet de modifier ces GCV. Cette interface graphique permet de spécifier la manière dont les mots de passe doivent être répartis entre les systèmes connectés et Identity Manager.

Une fois que vous avez spécifié l'emplacement dans lequel vous souhaitez rechercher les pilotes des systèmes connectés, l'interface affiche une présentation des paramètres de flux de mot de passe pour tous les pilotes de systèmes connectés qu'il trouve. Voici un exemple de page de présentation :


Liste des systèmes connectés montrant si le flux des mots de passe est activé sur DirXML et les systèmes connectés

Sur cette page, cliquez sur le nom d'un pilote pour voir tous les paramètres que vous contrôlez.

La figure ci-après montre la page qui s'affiche. Il s'agit de l'interface graphique permettant de définir les valeurs de configuration globales pour la synchronisation des mots de passe.


Liste des valeurs de configuration globales pour la synchronisation des mots de passe

Lorsqu'une option de cette page est grisée, cela signifie que le système connecté ne la prend pas en charge, tel qu'indiqué dans le manifeste du pilote.

NOTE:  Cette interface permet de définir les valeurs de configuration globales séparément sur chaque pilote. Les valeurs de configuration globales d'un pilote écrasent celles de l'ensemble de pilotes ; leur définition sur un pilote spécifique permet un contrôle plus granulaire. Cette page peut n'afficher que les valeurs de configuration globales présentes sur chaque pilote.

Les valeurs de configuration globales peuvent être définies sur l'objet Ensemble de pilotes ; un pilote de cet ensemble peut en hériter s'il ne dispose pas de valeurs propres. Si un pilote ne possède pas de paramètres propres et s'il hérite donc des valeurs de configuration globales de l'ensemble de pilotes, cette interface ne les affiche pas. Elles seront malgré tout honorées par les règles de synchronisation des mots de passe.


Règles requises pour la configuration du pilote

Les règles des canaux Éditeur et Abonné pour chaque pilote régissent le flux des mots de passe, en fonction des paramètres que vous avez définis dans les valeurs de configuration globales décrites ci-dessus.

Ces règles sont incluses dans les configurations de pilote d'Identity Manager.

Si, au lieu de la remplacer, vous mettez à niveau la configuration de pilote existante, vous devrez ajouter ces règles à la configuration. Pour plus d'informations, reportez-vous à la section Mise à niveau des configurations de pilote existantes pour la prise en charge de la synchronisation des mots de passe sous Identity Manager.

Pour que la synchronisation des mots de passe fonctionne, ces règles doivent se trouver dans la configuration de votre pilote, au bon emplacement.

Emplacement dans la configuration de pilote Nom de la règle de synchronisation des mots de passe Action de la règle

Transformation de commande du canal Éditeur

Ces règles doivent être insérées dans cet ordre, puisqu'elles doivent apparaître en dernier dans l'ensemble de règles de transformation de commande du canal Éditeur.

Password(Pub)-Default Password Policy

Ajoute un mot de passe par défaut à un objet d'ajout si cet objet n'en contient pas encore.

Cette règle et la règle Password(Sub)-Default Password Policy sont les seules que vous pouvez modifier ou supprimer. Les autres ne doivent pas être modifiées pour que la synchronisation des mots de passe fonctionne.

Password(Pub)-Check Password GCV

Vérifie les GCV pour savoir si vous avez demandé à Identity Manager d'accepter les mots de passe de ce système connecté. Si ce n'est pas le cas, elle efface tous les éléments de mot de passe.

Le GCV indique enable-password-publish ; le message DirXML accepte les mots de passe de l'application s'affiche.

Password(Pub)-Publish Distribution Password

Transforme l'élément <password> pour mettre à jour le mot de passe universel.

Cette règle référence les GCV suivantes : publish-password-to-dp et enforce-password-policy.

Password(Pub)-Publish NDS Password

Autorise l'élément <password> à traverser si vous avez spécifié que le mot de passe NDS doit être mis à jour. Dans le cas contraire, elle efface l'élément <password>.

Cette règle référence la GCV nommée publish-password-to-nds.

Password(Pub)-Add Password Payload

Intègre des données de charge transférées dans le moteur, à des fins de notification par message électronique.

Transformation de l'entrée du canal Éditeur

Nous vous recommandons de répertorier cette règle en dernier s'il existe plusieurs règles dans la transformation de l'entrée.

Password(Pub)-Sub Email Notifications

Si les informations de charge traversent et si l'état indique un problème, il envoie un message électronique à l'utilisateur, à l'adresse électronique indiquée dans l'attribut Adresse de messagerie Internet dans eDirectory.

Cette règle référence la GCV nommée notify-user-on-password-dist-failure pour déterminer s'il faut envoyer les messages électroniques de notification.

Transformation de commande du canal Abonné

Ces règles doivent être insérées dans cet ordre, puisqu'elles doivent apparaître en dernier dans l'ensemble de règles de transformation de commande du canal Abonné.

Password(Sub)-Transform Distribution Password

Transforme le mot de passe universel en élément <password>.

Password(Sub)-Default Password Policy

Ajoute un mot de passe par défaut à un objet d'ajout si cet objet n'en contient pas encore.

Cette règle et la règle Password(Pub)-Default Password Policy sont les seules que vous pouvez modifier ou supprimer. Les autres ne doivent pas être modifiées pour que la synchronisation des mots de passe fonctionne.

Password(Sub)-Check Password GCV

Vérifie les GCV pour savoir si vous avez demandé au système connecté d'accepter les mots de passe. Si ce n'est pas le cas, elle efface tous les éléments de mot de passe.

Le GCV indique enable-password-subscribe ; le message L'application accepte les mots de passe de la zone de stockage DirXML s'affiche.

Password(Sub)-Add Password Payload

Intègre des données de charge transférées dans le moteur, à des fins de notification par message électronique.

Transformation de la sortie du canal Abonné

Nous vous recommandons de répertorier cette règle en dernier s'il existe plusieurs règles dans la transformation de la sortie.

Password(Sub)-Pub Email Notifications

Si les informations de charge traversent et si l'état indique un problème, il envoie un message électronique à l'utilisateur.

Cette règle référence la GCV nommée notify-user-on-password-dist-failure pour déterminer s'il faut envoyer les messages électroniques de notification.


Filtres que vous installez sur le système connecté pour capturer les mots de passe

Pour AD, NT Domain et NIS, les filtres doivent être installés pour capturer le mot de passe de l'utilisateur.

Reportez-vous à la section Définition des filtres de mots de passe.


Règles de mot de passe que vous créez pour vos utilisateurs

Les règles de mot de passe doivent permettre d'activer le mot de passe universel pour vos utilisateurs, même si vous pouvez utiliser certaines fonctionnalités de la synchronisation des mots de passe en l'absence de mot de passe universel. La règle de mot de passe permet également de spécifier des règles de mot de passe avancées et d'indiquer si la conformité des mots de passe existants de l'utilisateur avec les règles a été vérifiée.

Vous devez comprendre les règles de mot de passe pour utiliser la synchronisation des mots de passe d'Identity Manager.

Les règles de mot de passe sont décrites au Gestion des mots de passe à l'aide des règles de mot de passe.


Méthodes de login NMAS

Dans certains cas, vous devez avoir installé la méthode de login à mot de passe simple pour profiter des fonctions de mots de passe. LDAP l'exige, par exemple.

Pour en savoir plus sur les méthodes de login, reportez-vous au manuel Novell Modular Authentication Services (NMAS) 2.3 Administration Guide (Guide d'administration de NMAS (Novell Modular Authentication Services) 2.3).