Directory Connector

Directory Connector permet à FoxIDs d’utiliser un annuaire externe comme source faisant autorité pour les mots de passe des utilisateurs internes et certaines données utilisateur.

Les utilisateurs existent toujours comme utilisateurs internes dans l’environnement FoxIDs. Lors de l’authentification par mot de passe et des opérations du cycle de vie du mot de passe, FoxIDs appelle l’API Directory Connector au lieu de valider le mot de passe uniquement par rapport à l’utilisateur interne FoxIDs.

Comme FoxIDs conserve une fiche utilisateur interne, la gestion de l’authentification multifacteur (MFA) de FoxIDs peut être ajoutée aux utilisateurs du référentiel externe. Le connector peut retourner des paramètres utilisateur liés à la MFA, tels que requireMultiFactor et des méthodes two-factor désactivées, et FoxIDs applique ces paramètres à l’utilisateur interne tandis que le référentiel externe reste l’autorité pour les mots de passe et certaines données utilisateur.

Pour Active Directory, FoxIDs inclut un composant Directory Connector pour Active Directory déployable sur IIS.

Utilisez Directory Connector lorsque :

  • vous voulez que les utilisateurs se connectent avec la méthode d’authentification login normale.
  • vous voulez activer des utilisateurs d’un annuaire existant pour des applications OpenID Connect et SAML 2.0 via FoxIDs.
  • votre annuaire externe fait autorité pour la validation et les changements de mot de passe.
  • vous voulez que FoxIDs conserve une fiche utilisateur interne avec identifiants, propriétés, claims, paramètres d’authentification multifacteur (MFA), attributions d’accès et, éventuellement, une copie locale du mot de passe.
  • vous voulez une voie pour passer plus tard aux utilisateurs internes et à la validation des mots de passe dans FoxIDs sans imposer à tous les utilisateurs une réinitialisation du mot de passe.

Il existe un Directory Connector par environnement. Lorsqu’il est activé, il s’applique au niveau de l’environnement.

Fonctionnement

Lorsqu’un utilisateur se connecte avec un nom d’utilisateur et un mot de passe, FoxIDs appelle l’API Directory Connector.

En cas de validation réussie, FoxIDs crée ou met à jour l’utilisateur interne dans l’environnement en fonction de la réponse de l’API. La réponse doit inclure un directoryUserId stable, stocké sur l’utilisateur interne et utilisé pour lier l’utilisateur FoxIDs à l’utilisateur de l’annuaire externe.

Le directoryUserId n’est pas un identifiant utilisateur connu de l’utilisateur final. Il s’agit d’un ID distinct et stable de l’annuaire externe. N’utilisez pas l’e-mail, le téléphone ni le nom d’utilisateur comme directoryUserId, car ces valeurs peuvent changer. La valeur doit être stable et unique dans l’annuaire externe.

Si FoxIDs connaît déjà le directoryUserId de l’utilisateur interne, il est envoyé dans la requête Directory Connector avec exactement un des identifiants de l’utilisateur : e-mail, téléphone ou nom d’utilisateur. Cela permet à l’annuaire externe d’identifier l’utilisateur même si un identifiant a changé.

Si l’API Directory Connector valide l’utilisateur avec succès, FoxIDs met à jour l’utilisateur interne avec les identifiants, les propriétés sélectionnées et les claims renvoyés par l’API.

Si le connecteur signale que l’utilisateur est désactivé ou supprimé, FoxIDs désactive ou supprime l’utilisateur interne dans l’environnement.

Copie locale du mot de passe

L’annuaire externe fait autorité tant que Directory Connector est activé. FoxIDs ne revient pas au hash local du mot de passe si l’API Directory Connector est temporairement indisponible.

Par défaut, FoxIDs enregistre une copie locale du mot de passe sur l’utilisateur interne après une validation de mot de passe réussie via le connecteur ou après une opération du cycle de vie du mot de passe. Cela peut être désactivé dans les paramètres de l’environnement.

La copie locale du mot de passe n’est pas utilisée tant que Directory Connector est activé. Elle existe pour permettre un basculement ultérieur vers des utilisateurs internes et une validation des mots de passe dans FoxIDs sans obliger tous les utilisateurs à réinitialiser leur mot de passe.

Cycle de vie du mot de passe

Les opérations du cycle de vie du mot de passe sont déléguées à l’API Directory Connector :

  • L’authentification par mot de passe appelle l’endpoint authentication.
  • Login create-user flow calls the create-user endpoint.
  • Le changement du mot de passe utilisateur appelle l’endpoint change-password.
  • Les flux de définition et de réinitialisation du mot de passe appellent l’endpoint set-password.

FoxIDs appelle normalement les endpoints du cycle de vie du mot de passe uniquement lorsque l’utilisateur interne est connu et possède un directoryUserId. L’exception est change-password lors de la première connexion, lorsque l’annuaire externe a renvoyé password_expired avant que FoxIDs ait créé l’utilisateur interne. Dans ce cas, FoxIDs envoie l’identifiant de connexion et le mot de passe actuel sans directoryUserId ; après un changement de mot de passe réussi, FoxIDs utilise la réponse de succès pour créer l’utilisateur interne et enregistrer le directoryUserId renvoyé.

FoxIDs ne met pas à jour son historique interne des mots de passe lorsque Directory Connector est utilisé, car FoxIDs ne connaît pas nécessairement tous les changements de mot de passe effectués dans l’annuaire externe.

Politique de mot de passe et messages d’erreur

L’annuaire externe applique la politique de mot de passe. FoxIDs utilise la politique de mot de passe de l’environnement lorsqu’il affiche les messages d’erreur de politique de mot de passe renvoyés par le connecteur.

Configurez la politique de mot de passe de l’environnement pour qu’elle corresponde à celle de l’annuaire externe. Si elles ne correspondent pas, les utilisateurs peuvent voir des indications de mot de passe qui ne reflètent pas les exigences réelles de l’annuaire externe.

Par exemple, si l’annuaire externe rejette un mot de passe parce qu’il est trop court, FoxIDs utilise la longueur minimale du mot de passe de l’environnement lorsqu’il rend le message d’erreur.

Implémenter l’API

Vous implémentez une API Directory Connector et configurez FoxIDs avec son URL de base et son secret.

The API has a base URL and four endpoints:

  • authentication valide le mot de passe actuel d’un utilisateur.
  • create-user creates a new user in the external directory and returns the created user.
  • change-password valide le mot de passe actuel et le remplace par un nouveau mot de passe.
  • set-password définit un nouveau mot de passe sans valider le mot de passe actuel.

Si l’URL de base est https://somewhere.org/directory, les endpoints sont :

  • https://somewhere.org/directory/authentication
  • https://somewhere.org/directory/create-user
  • https://somewhere.org/directory/change-password
  • https://somewhere.org/directory/set-password

FoxIDs Cloud appelle votre API depuis l’IP 57.128.60.142. Les IP peuvent changer ou être étendues.

Sécurité

Les requêtes sont sécurisées avec HTTP Basic authentication :

  • Nom d’utilisateur : directory_connector
  • Mot de passe : le secret API configuré

L’appel est un HTTP POST avec un corps JSON.

FoxIDs envoie la langue sélectionnée dans l’en-tête de requête Accept-Language, par exemple Accept-Language: da-DK. Dans un parcours de connexion, elle correspond à la langue sélectionnée par ui_locales ou le navigateur, avec l’anglais comme langue de repli dans FoxIDs. L’API peut utiliser cet en-tête pour localiser les messages destinés à l’utilisateur et doit choisir sa propre langue de repli si elle ne prend pas en charge la langue demandée. Cet en-tête est envoyé aux quatre endpoints.

Requête d’authentification

L’endpoint authentication reçoit le mot de passe de l’utilisateur et exactement un identifiant utilisateur. FoxIDs envoie directoryUserId si l’utilisateur interne existe et que la valeur est connue.

{
  "directoryUserId": "a1b2c3d4",
  "email": "user1@somewhere.org",
  "password": "testpass1"
}

Champs :

  • directoryUserId est optionnel. FoxIDs l’envoie lorsque l’utilisateur interne existe et que la valeur est connue.
  • Exactement un de email, phone ou username est envoyé.
  • password est requis.

FoxIDs sélectionne l’identifiant à partir de la saisie de connexion de l’utilisateur et des paramètres d’identifiant activés. Par exemple, si seul le nom d’utilisateur est activé et que l’utilisateur saisit user1@somewhere.org, FoxIDs l’envoie comme username. FoxIDs supprime les espaces environnants avant d’envoyer le nom d’utilisateur au connector.

Create-user request

L’endpoint create-user reçoit exactement un identifiant utilisateur, un mot de passe requis, les propriétés create-user sélectionnées et les claims collectés pendant le flux create-user FoxIDs.

{
  "email": "user1@somewhere.org",
  "password": "testpass1",
  "confirmAccount": true,
  "requireMultiFactor": false,
  "claims": [
    { "type": "given_name", "value": "User" },
    { "type": "family_name", "value": "One" }
  ]
}

Champs :

  • Un seul des champs email, phone ou username est envoyé.
  • password est requis. Créer un utilisateur sans mot de passe n’est pas pris en charge avec Directory Connector, car l’API Directory Connector authentifie les utilisateurs avec un mot de passe.
  • confirmAccount et requireMultiFactor sont les paramètres demandés pour la création de l’utilisateur dans FoxIDs.
  • claims contient les revendications autres que les identifiants, recueillies pendant la création de l’utilisateur dans FoxIDs.

En cas de réussite, renvoyez une réponse de succès normale. FoxIDs enregistre le directoryUserId renvoyé sur l’utilisateur interne créé après la création de l’utilisateur dans l’annuaire externe.

Requête de changement de mot de passe

L’endpoint change-password reçoit exactement un identifiant utilisateur, le mot de passe actuel et le nouveau mot de passe. FoxIDs envoie directoryUserId lorsque l’utilisateur interne existe et que la valeur est connue.

{
  "directoryUserId": "a1b2c3d4",
  "email": "user1@somewhere.org",
  "currentPassword": "oldpass1",
  "newPassword": "newpass1"
}

Champs :

  • directoryUserId est facultatif. FoxIDs l’envoie lorsque l’utilisateur interne existe et que la valeur est connue. Il peut être omis lors de la première connexion si l’annuaire externe exige un changement de mot de passe avant que FoxIDs ait créé l’utilisateur interne.
  • Exactement un de email, phone ou username est envoyé.
  • currentPassword et newPassword sont requis.

Requête de définition du mot de passe

L’endpoint set-password reçoit la liaison stable de l’utilisateur avec l’annuaire, exactement un identifiant utilisateur et un nouveau mot de passe.

{
  "directoryUserId": "a1b2c3d4",
  "email": "user1@somewhere.org",
  "password": "newpass1"
}

Champs :

  • directoryUserId est envoyé et doit être utilisé comme liaison stable avec l’annuaire.
  • Exactement un de email, phone ou username est envoyé. FoxIDs sélectionne le premier identifiant utilisateur interne disponible dans cet ordre : e-mail, téléphone, nom d’utilisateur.
  • password est requis.

Réponse de succès

En cas de succès, l’API doit retourner le code HTTP 200 et une réponse utilisateur.

{
  "directoryUserId": "a1b2c3d4",
  "email": "user1@somewhere.org",
  "phone": "+4511223344",
  "username": "user1",
  "confirmAccount": true,
  "emailVerified": true,
  "phoneVerified": true,
  "disableTwoFactorApp": false,
  "disableTwoFactorSms": false,
  "disableTwoFactorEmail": false,
  "requireMultiFactor": false,
  "claims": [
    { "type": "name", "value": "User One" },
    { "type": "role", "value": "employee" }
  ]
}

FoxIDs utilise la réponse pour créer ou mettre à jour l’utilisateur interne dans l’environnement.

Champs :

  • directoryUserId est requis. Il doit être stable et unique dans l’annuaire externe et est stocké sur l’utilisateur interne FoxIDs.
  • email, phone et username sont facultatifs individuellement, mais au moins l’un d’eux doit être présent. FoxIDs stocke les valeurs retournées comme identifiants de l’utilisateur interne. Les valeurs d’identifiant utilisateur retournées doivent identifier de façon unique un seul utilisateur dans l’annuaire externe utilisé par le connector.
  • phone doit inclure l’indicatif pays au format international, par exemple +4511223344.
  • confirmAccount contrôle si FoxIDs doit exécuter un flux de confirmation pour confirmer l’utilisateur interne.
  • emailVerified contrôle si l’e-mail de l’utilisateur interne est marqué comme vérifié.
  • phoneVerified contrôle si le numéro de téléphone de l’utilisateur interne est marqué comme vérifié.
  • disableTwoFactorApp désactive l’authentification à deux facteurs par application d’authentification pour l’utilisateur interne.
  • disableTwoFactorSms désactive l’authentification à deux facteurs par SMS pour l’utilisateur interne.
  • disableTwoFactorEmail désactive l’authentification à deux facteurs par e-mail pour l’utilisateur interne.
  • requireMultiFactor contrôle si l’utilisateur interne doit utiliser l’authentification multi-facteur.
  • claims est optionnel. FoxIDs enregistre les claims renvoyés sur l’utilisateur interne.

FoxIDs ignore les claims dont le champ type ou value est absent, vaut null, est vide ou ne contient que des caractères d'espacement. Lorsque la journalisation des traces de messages est activée, la trace de la réponse inclut les claims reçus avant leur filtrage. Les longs messages de trace sont tronqués.

Réponse d’erreur

Si l’authentification Basic est rejetée, retournez le code HTTP 401 et invalid_api_id_secret.

{
  "error": "invalid_api_id_secret",
  "errorMessage": "Invalid API ID or secret."
}

Si l’utilisateur n’existe pas lors de l’appel à l’endpoint authentication sans directoryUserId, retournez le code HTTP 400, 401 ou 403 et user_not_exists.

{
  "error": "user_not_exists",
  "errorMessage": "User not found."
}

Si le mot de passe est rejeté par l'endpoint authentication, retournez le code HTTP 400, 401 ou 403 et invalid_password.

{
  "error": "invalid_password",
  "errorMessage": "Invalid password."
}

Si l’identifiant utilisateur et le mot de passe sont valides, mais que la connexion est refusée pour une autre raison, renvoyez le code de statut HTTP 400, 401 ou 403 et login_rejected depuis authentication. Ce code est pris en charge avec ou sans directoryUserId. Le champ facultatif uiErrorMessage s’affiche en texte brut dans le formulaire de connexion. L’API fournit le message traduit en fonction de Accept-Language.

{
  "error": "login_rejected",
  "errorMessage": "Credentials verified; login rejected by directory policy.",
  "uiErrorMessage": "You cannot log in here. Contact support."
}

Si uiErrorMessage est omis, vaut null, est vide ou ne contient que des caractères d’espacement, FoxIDs affiche le même message de connexion générique localisé que pour invalid_password, user_not_exists, user_disabled et user_deleted. Une connexion refusée est prise en compte par la protection existante contre les tentatives de connexion répétées en échec. Elle ne crée, ne met à jour, ne désactive ni ne supprime l’utilisateur interne.

Si le mot de passe actuel est rejeté par l’endpoint change-password, retournez le code HTTP 400, 401 ou 403 et invalid_current_password.

{
  "error": "invalid_current_password",
  "errorMessage": "Invalid current password."
}

Le champ errorMessage contient du texte de diagnostic destiné aux journaux de FoxIDs et n’est pas affiché à l’utilisateur final. Indiquez la cause de l’erreur, mais n’incluez jamais de mots de passe, de secrets d’API ni de clés privées.

FoxIDs n’affiche un uiErrorMessage renvoyé que pour login_rejected. Pour les autres codes d’erreur pris en charge, FoxIDs choisit le message destiné à l’utilisateur dans ses propres ressources textuelles localisées. Le texte de diagnostic dans errorMessage ne sert jamais de message de repli destiné à l’utilisateur.

Codes d’erreur pris en charge par endpoint :

Code d’erreur authentication create-user change-password set-password Signification
invalid_api_id_secret Oui Oui Oui Oui Le nom d’utilisateur ou le secret de l’API pour HTTP Basic authentication est invalide.
user_exists Non Oui Non Non Un utilisateur avec l’identifiant fourni existe déjà dans l’annuaire externe.
user_not_exists Oui, sans directoryUserId Non Oui, sans directoryUserId Non Aucun utilisateur de l’annuaire externe ne correspond aux identifiants utilisateur fournis.
invalid_password Oui Non Non Non L’annuaire a refusé le mot de passe d’une requête d’authentification.
login_rejected Oui Non Non Non La connexion a été refusée après vérification de l’identifiant utilisateur et du mot de passe. Un uiErrorMessage facultatif s’affiche dans le formulaire de connexion.
invalid_current_password Non Non Oui Non L’annuaire a refusé le mot de passe actuel d’une requête de changement de mot de passe.
create_user_not_supported Non Oui Non Non Le connecteur ne prend pas en charge la création d’utilisateurs dans l’annuaire externe.
user_disabled Oui Non Oui Oui L’utilisateur existe dans l’annuaire, mais il est désactivé. FoxIDs désactive l’utilisateur interne.
user_deleted Oui, avec directoryUserId Non Oui, avec directoryUserId Oui, avec directoryUserId L’utilisateur de l’annuaire externe lié par directoryUserId n’existe plus ou a été supprimé. FoxIDs supprime l’utilisateur interne.
password_not_accepted Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini a été refusé par une règle de mot de passe de l’annuaire qui ne correspond pas à un code plus précis.
password_min_length Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini est plus court que la longueur minimale des mots de passe de l’annuaire.
password_max_length Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini est plus long que la longueur maximale des mots de passe de l’annuaire.
password_banned_characters Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient un ou plusieurs caractères ou mots refusés par l’annuaire.
password_complexity Oui Oui Oui Oui Ancienne erreur de complexité des caractères interprétée par FoxIDs comme password_character_variation. Utilisez l’un des deux codes d’erreur de caractères spécifiques pour les nouvelles intégrations.
password_character_repeat Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient trop de répétitions de caractères.
password_character_variation Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini ne contient pas une variété suffisante de caractères.
password_email_text_complexity Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient l’adresse e-mail de l’utilisateur ou une partie de celle-ci.
password_phone_text_complexity Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient le numéro de téléphone de l’utilisateur ou une partie de celui-ci.
password_username_text_complexity Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient le nom d’utilisateur ou une partie de celui-ci.
password_url_text_complexity Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini contient du texte lié à l’URL de FoxIDs.
password_risk Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini est connu pour être risqué, compromis ou non sécurisé pour une autre raison.
password_history Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini a été refusé parce qu’il a déjà été utilisé.
password_expired Oui Oui Oui Oui Le mot de passe validé, utilisé pour créer un utilisateur, modifié ou défini a expiré et doit être changé avant que l’authentification puisse continuer.
new_password_equals_current Non Non Oui Non Le nouveau mot de passe est identique au mot de passe actuel. set-password ne peut pas renvoyer cette erreur, car il ne reçoit pas le mot de passe actuel.

Pour les erreurs de politique de mot de passe, FoxIDs utilise la politique de mot de passe de l’environnement pour afficher le message d’erreur destiné à l’utilisateur. Voir Politique de mot de passe et messages d’erreur.

Ne renvoyez qu’un code d’erreur pris en charge par l’endpoint et le directoryUserId fourni, comme indiqué ci-dessus. Un code non pris en charge, une réponse mal formée ou un statut HTTP inattendu constitue une erreur d’intégration et conduit à la page d’erreur générique. En cas d’erreur technique dans le connecteur, renvoyez le code HTTP 500. Consultez Dépannage des erreurs du navigateur pour trouver les détails de diagnostic à l’aide des identifiants figurant sur la page d’erreur.

Erreurs d’authentification et confidentialité des utilisateurs

Un appelant non authentifié ne doit pas pouvoir déterminer si un nom d’utilisateur ou une adresse e-mail existe à partir d’un échec de connexion. Lors de l’authentification par mot de passe, FoxIDs traite les erreurs prises en charge comme suit :

Erreur du connecteur Résultat pour l’utilisateur
invalid_password, user_not_exists, user_disabled ou user_deleted Le même message de connexion générique, par exemple Courriel ou mot de passe erroné., traduit dans la langue active et adapté aux identifiants de connexion activés.
login_rejected Le uiErrorMessage fourni, ou le même message de connexion générique s’il est absent ou vide, au même endroit dans le formulaire de connexion.
password_not_accepted La page de changement de mot de passe avec des indications générales sur la politique de mot de passe.
password_expired ou une autre erreur spécifique de politique de mot de passe La page de changement de mot de passe avec les indications localisées correspondant à la politique de mot de passe.

Le connecteur doit vérifier le mot de passe actuel fourni avant de renvoyer une erreur de politique de mot de passe depuis authentication. Sinon, une page ou un message différent peut permettre à un attaquant de découvrir des utilisateurs et de confirmer leurs identifiants en devinant des noms d’utilisateur ou des adresses e-mail. Pour change-password, vérifiez le mot de passe actuel avant de renvoyer des indications propres au compte concernant le nouveau mot de passe. Les contrôles généraux de format ne doivent pas révéler si un compte existe.

Si, pour une raison quelconque, un utilisateur n’est pas autorisé à se connecter par ce parcours de connexion, validez d’abord l’identifiant utilisateur et le mot de passe fournis. Ne renvoyez un refus fondé sur cette restriction qu’après avoir vérifié les deux, afin que la restriction ne révèle pas si un identifiant deviné appartient à un utilisateur réel. Renvoyez login_rejected depuis authentication, indiquez la raison à des fins de diagnostic dans errorMessage et fournissez éventuellement des instructions sûres à l’utilisateur dans uiErrorMessage. Si les données de connexion ne peuvent pas être vérifiées, renvoyez l’échec d’authentification habituel sans divulguer la restriction.

FoxIDs s’appuie sur le connecteur pour vérifier les données de connexion avant de renvoyer login_rejected ; une recherche de compte réussie ou la connaissance de directoryUserId ne suffit pas. Avant que les données de connexion aient été vérifiées, affichez les éventuelles instructions ou les boutons de connexion alternatifs indépendamment du fait que l’identifiant fourni corresponde ou non à un compte.

Utilisez user_disabled et user_deleted uniquement pour signaler l’état correspondant du compte dans l’annuaire. Ils désactivent ou suppriment également l’utilisateur interne et révoquent son accès ; ce ne sont pas des codes génériques de refus de connexion.

Traitez les échecs de manière cohérente pour les identifiants connus et inconnus, y compris les temps de réponse observables et la protection contre les tentatives répétées. Un message générique ne suffit pas à empêcher la découverte d’utilisateurs si une redirection, un statut ou un temps de réponse différent révèle le résultat. Suivez les recommandations OWASP sur les erreurs d’authentification lors de l’implémentation du connecteur.

Exemple d’API

L’exemple DirectoryConnectorApiSample montre comment implémenter l’API Directory Connector en ASP.NET Core.

L’exemple inclut :

  • les endpoints authentication, create-user, change-password et set-password.
  • HTTP Basic authentication avec le nom d’utilisateur API directory_connector.
  • un petit annuaire en mémoire avec des utilisateurs de démonstration et des valeurs directoryUserId stables.
  • des exemples d’erreurs de politique de mot de passe telles que password_min_length, password_banned_characters et new_password_equals_current.
  • un exemple d’utilisateur désactivé qui renvoie user_disabled.

La collection Postman directory-connector-api.postman_collection.json peut être utilisée pour appeler et tester l’API d’exemple avec Postman.

Composant Active Directory

FoxIDs inclut un composant Directory Connector pour Active Directory déployable sur IIS. Le composant implémente l’API Directory Connector pour un domaine AD/LDAP et peut valider les mots de passe, changer les mots de passe, définir les mots de passe, retourner les attributs AD configurés sous forme de claims et retourner les appartenances imbriquées aux groupes AD configurées sous forme de claims.

Configurer

Configurez Directory Connector dans les paramètres de l’environnement du FoxIDs Control Client.

  1. Sélectionnez l’onglet Settings.
  2. Sélectionnez l’onglet Environment.
  3. Recherchez la section Directory Connector.
  4. Activez Directory Connector.
  5. Ajoutez l’URL de base de l’API sans le dossier de l’endpoint dans API URL.
  6. Ajoutez le API secret.
  7. Décidez si une copie locale du mot de passe doit être enregistrée.
  8. Configurez la politique de mot de passe de l’environnement pour qu’elle corresponde à celle de l’annuaire externe.
  9. Cliquez sur Update.

Paramètres de Directory Connector