Skip to main content
En général, l’installation d’AD/LDAP Connector doit être effectuée par un administrateur système ou un ingénieur d’exploitation plutôt que par un développeur, puisqu’elle exige souvent un accès à des ressources de production. Voici une liste de vérification des éléments à prendre en compte avant l’installation proprement dite :

Serveurs hôtes

Le Connector peut être installé sur un serveur existant, même un contrôleur de domaine. Toutefois, le plus souvent, il est installé sur des machines virtuelles réservées exclusivement au Connector. Quoi qu’il en soit, le serveur hôte doit respecter les spécifications et configurations matérielles et logicielles suivantes :

Exigences matérielles

  • Architecture : x86 ou x86-64
  • Cœurs de processeur : min. 1, 2 recommandés
  • Espace de stockage : 500MB d’espace disque libre
  • Système d’exploitation : le Connector peut fonctionner sous Windows ou Linux. Windows est requis si l’authentification Kerberos est utilisée.
  • RAM : min. 2GB

Version de Windows

Nous recommandons d’utiliser une version de Windows Server prise en charge, comme Windows Server 2016 ou Windows Server 2019. Le Connector peut aussi s’exécuter sur Windows Server 2012 R2.

Synchronisation de l’heure

Il est très important que l’horloge du serveur hôte du Connector soit synchronisée automatiquement avec un serveur NTP. Sinon, le Connector ne pourra pas démarrer et signalera une erreur de désynchronisation de l’horloge.

Connectivité réseau sortante

Le serveur hôte doit disposer d’une connectivité réseau sortante vers les services suivants :

Auth0

Le Connector doit être installé sur un serveur disposant d’une connectivité sortante vers le service Auth0 à l’adresse suivante : https://{yourDomain} sur le port 443. Le Connector peut être installé et configuré derrière un serveur proxy, mais nous ne le recommandons pas. Activez un proxy à l’aide de la variable d’environnement ou de configuration HTTP_PROXY.

LDAP

Le Connector doit être installé sur un serveur ayant accès au serveur LDAP sur le port 389 pour LDAP ou 636 pour LDAPS. Avant d’installer le Connector, vous devez connaître la chaîne de connexion LDAP et le DN de base requis pour vous connecter à votre annuaire LDAP.

Connectivité entrante

Vous n’avez pas besoin d’activer la connectivité entrante vers le Connector, sauf si l’authentification Kerberos ou par certificat est activée. Dans ce cas, le ou les serveurs sur lesquels le Connector est installé doivent être accessibles depuis les navigateurs de vos utilisateurs par le port 443. Si plus d’une instance du Connector est installée, vous devriez utiliser un répartiteur de charge pour acheminer le trafic vers l’un ou l’autre des connecteurs. Pour en savoir plus, consultez Configurer l’authentification du AD/LDAP Connector avec Kerberos ou Configurer l’authentification du AD/LDAP Connector avec des certificats clients.

Compte de service

Le Connector s’exécute à l’aide d’un compte de service, qui doit être un utilisateur du domaine ayant au minimum un accès en lecture à l’annuaire. Vous aurez besoin du nom d’utilisateur et du mot de passe de ce compte pendant l’installation.

Un Connector par tenant Auth0

Si vous établissez plusieurs tenants Auth0, par exemple pour isoler les environnements de développement et de production, vous devrez configurer une connexion AD/LDAP dans le , ainsi qu’un AD/LDAP Connector pour chaque tenant Auth0 qui a besoin de cette forme d’authentification. Un Connector est associé à une connexion précise dans un tenant Auth0. Il est possible d’avoir plusieurs Connectors dans un même tenant Auth0 si vous avez plusieurs annuaires AD/LDAP auprès desquels les utilisateurs s’authentifieront. Par exemple, pour prendre en charge différents départements ou clients, chacun ayant son propre annuaire. De plus, plusieurs Connectors peuvent pointer vers le même annuaire AD ou LDAP, mais un Connector ne peut être utilisé que par une seule Auth0 Connection dans un même tenant Auth0.

Haute disponibilité

Le Connector peut être installé sur plusieurs serveurs hôtes pour assurer la haute disponibilité et la redondance (la plupart des organisations en déploient deux) au cas où l’un des serveurs deviendrait indisponible. Chaque serveur doit respecter les mêmes exigences indiquées ci-dessus. Aucun répartiteur de charge n’est requis, puisque cette fonction est assurée par le serveur Auth0 lui-même, à moins que vous n’activiez Kerberos ou l’authentification par certificat client. Pour en savoir plus, consultez Déployer des Connectors AD/LDAP pour des environnements à haute disponibilité.

En savoir plus