🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFederación con directorios existentes
5 tareas · 38 min · Principiante
Casi ninguna organización empieza de cero: ya tiene un directorio con sus cuentas. El servidor de identidad de código abierto se conecta a él, consulta a las personas y a veces importa una copia a su propia base. Esa unión tiene tres decisiones que se leen en la exportación: con qué cuenta y por qué canal se conecta, si el servidor puede escribir en el directorio, y cada cuánto se sincronizan los cambios. En Corporación Aula Abierta lees esas decisiones y buscas qué pasa con quien ya se fue del directorio. Es lectura de evidencia ficticia; no se conecta nada a ningún directorio real.
Objetivo de la sala
Casi ninguna organización empieza de cero: ya tiene un directorio con sus cuentas. El servidor de identidad de código abierto se conecta a él, consulta a las personas y a veces importa una copia a su propia base. Esa unión tiene tres decisiones que se leen en la exportación: con qué cuenta y por qué canal se conecta, si el servidor puede escribir en el directorio, y cada cuánto se sincronizan los cambios. En Corporación Aula Abierta lees esas decisiones y buscas qué pasa con quien ya se fue del directorio. Es lectura de evidencia ficticia; no se conecta nada a ningún directorio real.La federación de usuarios consulta un directorio existente. El modo de edición decide hasta dónde llega el servidor: en solo lectura no cambia nada en el directorio; en escritura lo que se cambia en la consola del servidor se escribe también en el directorio; en sin sincronizar los datos se importan, pero los cambios hechos en el servidor se quedan solo en su base local y no llegan al directorio.
Cuando el directorio es la fuente autoritativa de las cuentas, lo prudente es que el servidor no pueda escribir en él. Dos fuentes que se escriben entre sí terminan discrepando, y una cuenta con permiso de escritura es una pieza que, si se compromete, permite cambiar el directorio.
Responde para continuar
Si el directorio es la fuente autoritativa de las cuentas, ¿qué modo de edición es el prudente?
Ver pista de ayuda
Quien manda en las cuentas es el directorio.
Para consultar el directorio el servidor usa una cuenta de enlace. Debe poder leer lo que necesita y nada más. Una cuenta de enlace dentro de un grupo de administradores del directorio convierte la conexión en una llave maestra: quien llegue a la configuración del servidor lleva la cuenta con la que puede cambiar todo el directorio.
Abre glosario.txt y federacion-ldap.txt. Mira a qué grupo del directorio pertenece la cuenta de enlace.
Responde para continuar
¿A qué grupo del directorio pertenece la cuenta de enlace?
Cuando una persona se da de baja en el directorio, la cuenta importada en el servidor solo cambia cuando una sincronización lo recoge. Si la sincronización no se hace, o se hace rara vez, hay cuentas habilitadas en el servidor cuya persona ya no existe o está deshabilitada en el directorio. Esas cuentas son un hallazgo clásico de bajas.
Cruza usuarios-importados.txt: cuenta las cuentas deshabilitadas o inexistentes en el directorio que siguen habilitadas en el servidor. No cuentes las que están deshabilitadas en ambos lados.
Responde para continuar
¿Cuántas cuentas ya no activas en el directorio siguen habilitadas en el servidor?
Con las cuentas encontradas, lo siguiente es explicar por qué pasó. En sincronizacion.txt están los periodos configurados: una sincronización completa recorre todo el directorio, y una de cambios solo trae lo que cambió desde la última vez. Una sincronización de cambios puede no ver una cuenta eliminada; la completa sí la recoge.
Responde para continuar
¿Cuál es la causa más directa de que las bajas del directorio no lleguen al servidor?
Ver pista de ayuda
Mira cuál de las dos sincronizaciones está desactivada en el archivo.
El servidor trae del directorio atributos que mapea a los suyos: el nombre de usuario, el correo, y a veces un identificador personal. Ese mapeo decide qué datos del directorio terminan en la base del servidor y, por la sala anterior, en los tokens de las aplicaciones. Leerlo es saber de dónde sale cada dato.
Abre atributos-mapeados.txt y busca el atributo del directorio del que sale documento_identidad en el servidor.
Responde para continuar
¿De qué atributo del directorio sale documento_identidad en el servidor?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.