Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Federación con directorios existentes

5 tareas · 38 min · Principiante

Casi ninguna organización empieza de cero: ya tiene un directorio con sus cuentas. El servidor de identidad de código abierto se conecta a él, consulta a las personas y a veces importa una copia a su propia base. Esa unión tiene tres decisiones que se leen en la exportación: con qué cuenta y por qué canal se conecta, si el servidor puede escribir en el directorio, y cada cuánto se sincronizan los cambios. En Corporación Aula Abierta lees esas decisiones y buscas qué pasa con quien ya se fue del directorio. Es lectura de evidencia ficticia; no se conecta nada a ningún directorio real.

0 de 5 · 0%

Objetivo de la sala

Casi ninguna organización empieza de cero: ya tiene un directorio con sus cuentas. El servidor de identidad de código abierto se conecta a él, consulta a las personas y a veces importa una copia a su propia base. Esa unión tiene tres decisiones que se leen en la exportación: con qué cuenta y por qué canal se conecta, si el servidor puede escribir en el directorio, y cada cuánto se sincronizan los cambios. En Corporación Aula Abierta lees esas decisiones y buscas qué pasa con quien ya se fue del directorio. Es lectura de evidencia ficticia; no se conecta nada a ningún directorio real.

La federación de usuarios consulta un directorio existente. El modo de edición decide hasta dónde llega el servidor: en solo lectura no cambia nada en el directorio; en escritura lo que se cambia en la consola del servidor se escribe también en el directorio; en sin sincronizar los datos se importan, pero los cambios hechos en el servidor se quedan solo en su base local y no llegan al directorio.

Cuando el directorio es la fuente autoritativa de las cuentas, lo prudente es que el servidor no pueda escribir en él. Dos fuentes que se escriben entre sí terminan discrepando, y una cuenta con permiso de escritura es una pieza que, si se compromete, permite cambiar el directorio.

Responde para continuar

Si el directorio es la fuente autoritativa de las cuentas, ¿qué modo de edición es el prudente?

Ver pista de ayuda

Quien manda en las cuentas es el directorio.

Para consultar el directorio el servidor usa una cuenta de enlace. Debe poder leer lo que necesita y nada más. Una cuenta de enlace dentro de un grupo de administradores del directorio convierte la conexión en una llave maestra: quien llegue a la configuración del servidor lleva la cuenta con la que puede cambiar todo el directorio.

Abre glosario.txt y federacion-ldap.txt. Mira a qué grupo del directorio pertenece la cuenta de enlace.

Responde para continuar

¿A qué grupo del directorio pertenece la cuenta de enlace?

Cuando una persona se da de baja en el directorio, la cuenta importada en el servidor solo cambia cuando una sincronización lo recoge. Si la sincronización no se hace, o se hace rara vez, hay cuentas habilitadas en el servidor cuya persona ya no existe o está deshabilitada en el directorio. Esas cuentas son un hallazgo clásico de bajas.

Cruza usuarios-importados.txt: cuenta las cuentas deshabilitadas o inexistentes en el directorio que siguen habilitadas en el servidor. No cuentes las que están deshabilitadas en ambos lados.

Responde para continuar

¿Cuántas cuentas ya no activas en el directorio siguen habilitadas en el servidor?

Con las cuentas encontradas, lo siguiente es explicar por qué pasó. En sincronizacion.txt están los periodos configurados: una sincronización completa recorre todo el directorio, y una de cambios solo trae lo que cambió desde la última vez. Una sincronización de cambios puede no ver una cuenta eliminada; la completa sí la recoge.

Responde para continuar

¿Cuál es la causa más directa de que las bajas del directorio no lleguen al servidor?

Ver pista de ayuda

Mira cuál de las dos sincronizaciones está desactivada en el archivo.

El servidor trae del directorio atributos que mapea a los suyos: el nombre de usuario, el correo, y a veces un identificador personal. Ese mapeo decide qué datos del directorio terminan en la base del servidor y, por la sala anterior, en los tokens de las aplicaciones. Leerlo es saber de dónde sale cada dato.

Abre atributos-mapeados.txt y busca el atributo del directorio del que sale documento_identidad en el servidor.

Responde para continuar

¿De qué atributo del directorio sale documento_identidad en el servidor?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad