Verbindung zu einer Microsoft Active
Directory-Instanz
Microsoft Active
Directory
-InstanzDie folgende Aufgabe gilt für eine lokale
UEM
-Umgebung. Installieren und konfigurieren Sie in einer UEM Cloud
-Umgebung die BlackBerry Connectivity Node, um eine Verbindung zu Ihrem Unternehmensverzeichnis herzustellen.- Erstellen Sie einMicrosoft Active Directory-Konto, das vonUEMverwendet werden kann. Das Konto muss die folgenden Anforderungen erfüllen:
- Es muss sich in einerWindows-Domäne befinden, die Teil derMicrosoft Exchange-Gesamtstruktur ist.
- Es muss Berechtigungen für den Zugriff auf den Benutzercontainer und Leseberechtigungen für die Benutzerobjekte aufweisen, die in den globalen Katalogservern in derMicrosoft Exchange-Gesamtstruktur gespeichert sind.
- Das Kennwort muss so konfiguriert werden, dass es nicht abläuft und dass es bei der nächsten Anmeldung nicht geändert werden muss.
- Wenn Sie die einmalige Anmeldung aktivieren, muss die eingeschränkte Delegierung für das Konto konfiguriert werden.
- DerUEM-Server muss auch mit derActive Directory-Domäne verbunden sein.
- Wenn Ihr Unternehmen eineMicrosoft Exchange-Ressourcengesamtstruktur verwendet, müssen Sie für jedes Benutzerkonto ein Postfach in der Ressourcenstruktur erstellen und diese mit den Benutzerkonten in der Kontengesamtstruktur verknüpfen.UEMverwendet die Postfächer, um die Benutzerkonten in den einzelnen Domänen zu suchen. Um Benutzer zu authentifizieren, die sich beiUEManmelden, mussUEMdie Benutzerinformationen lesen, die auf den zur Ressourcengesamtstruktur gehörenden globalen Katalogservern gespeichert sind. Sie müssen einMicrosoft Active Directory-Konto fürUEMerstellen, das sich in einerWindows-Domäne befindet, die Teil der Ressourcengesamtstruktur ist. Beim Erstellen der Verzeichnisverbindung geben Sie dieWindows-Anmeldeinformationen für dasMicrosoft Active Directory-Konto und ggf. die Namen der globalen Katalogserver an, dieUEMnutzen kann.
- Klicken Sie in der Menüleiste derUEM-Verwaltungskonsole aufEinstellungen > Externe Integration > Unternehmensverzeichnis.
- Klicken Sie auf >Verbindung zu Microsoft Active Directory.
- Geben Sie im FeldName der Verbindung des Verzeichnisseseinen Namen für die Verzeichnisverbindung ein.
- Geben Sie im FeldBenutzernameden Benutzernamen desMicrosoft Active Directory-Kontos ein.
- Geben Sie im FeldDomäneden Namen derWindows-Domäne, die Teil derMicrosoft Exchange-Gesamtstruktur ist, im DNS-Format ein (Beispiel: beispiel.com).
- Geben Sie im FeldKennwortdas Kontokennwort ein.
- Führen Sie in der Dropdown-Liste für dieAuswahl der Kerberos-Schlüsselverteilungscentereine der folgenden Aktionen durch:
- DamitUEMdie Schlüsselverteilungscenter (KDCs) automatisch erkennen kann, klicken Sie aufAutomatisch.
- Um die Liste der KDCs anzugeben, dieUEMfür die Authentifizierung verwenden soll, klicken Sie aufManuell. Geben Sie im FeldServernamenden Namen des KDC-Domänencontrollers im DNS-Format (z. B. kdc01.beispiel.com) ein. Fügen Sie optional die Portnummer ein, die der Domänencontroller verwendet (z. B. kdc01.beispiel.com:88). Klicken Sie auf , um zusätzliche KDC-Domänencontroller anzugeben, dieUEMverwenden soll.
- Führen Sie in der Dropdown-ListeAuswahl des globalen Katalogseine der folgenden Aktionen aus:
- WennUEMdie globalen Katalogserver automatisch erkennen soll, klicken Sie aufAutomatisch.
- Um die Liste der globalen Katalogserver anzugeben, dieUEMverwenden soll, klicken Sie aufManuell. Geben Sie im FeldServernamenden DNS-Namen des globalen Katalogservers ein, auf denUEMzugreifen soll (z. B. globalcatalog01.beispiel.com). Fügen Sie optional die Portnummer ein, die der globale Katalogserver verwendet (z. B. globalcatalog01.com:3268). Klicken Sie auf , um weitere Server anzugeben.
- Klicken Sie aufFortfahren.
- Führen Sie im FeldSuchbasis des globalen Katalogseine der folgenden Aktionen aus:
- Lassen Sie das Feld leer, umUEMzu ermöglichen, den globalen Katalog zu durchsuchen.
- Geben Sie den Distinguished Name des Benutzercontainers ein (z. B. OU=sales,DC=example,DC=com), um zu steuern, welche BenutzerkontenUEMauthentifizieren kann.
- Wenn Sie die Unterstützung für globale Gruppen aktivieren möchten, klicken Sie in der Dropdown-ListeUnterstützung für globale GruppenaufJa.Wenn Sie für das Onboarding globale Gruppen verwenden möchten, müssen SieJaauswählen. Um eine globale Gruppendomäne zu konfigurieren, klicken Sie im AbschnittListe der globalen Gruppendomänenauf . Klicken Sie im FeldDomäneauf die Domäne, die hinzugefügt werden soll. Die Standardauswahl für das FeldBenutzername und Kennwort angeben?ist „Nein“. Wenn Sie diese Standardauswahl beibehalten, werden der Benutzername und das Kennwort für die Verbindung mit der Gesamtstruktur verwendet. Wenn Sie „Ja“ wählen, müssen Sie gültige Anmeldeinformationen für einActive Directory-Konto in der ausgewählten Domäne angeben. Im FeldKDC-Auswahlkönnen Sie „Automatisch“ auswählen, damitUEMKey Distribution Centers automatisch sucht. Wenn Sie „Manuell“ auswählen, können Sie die für die Authentifizierung zu verwendende KDC-Liste fürUEMselbst angeben. Klicken Sie aufHinzufügen.
- Wenn Ihre Umgebung eineMicrosoft Exchange-Ressourcengesamtstruktur enthält und Sie die Unterstützung für verknüpfteMicrosoft Exchange-Postfächer aktivieren möchten, klicken Sie in der Dropdown-ListeUnterstützung für verknüpfte Microsoft Exchange-PostfächeraufJa.Um dasMicrosoft Active Directory-Konto für jede Gesamtstruktur zu konfigurieren, auf dieUEMzugreifen soll, klicken Sie im AbschnittAuflisten von Kontengesamtstrukturenauf . Geben Sie den Namen der Benutzerdomäne (der Benutzer kann einer beliebigen Domäne in der Kontengesamtstruktur angehören) sowie den Benutzernamen und das Kennwort an. Geben Sie bei Bedarf die KDCs an, dieUEMdurchsuchen soll. Geben Sie bei Bedarf die globalen Katalogserver an, auf dieUEMzugreifen soll. Klicken Sie aufHinzufügen.
- Zum Aktivieren der einmaligen Anmeldung wählen Sie das KontrollkästchenWindows Single Sign-on aktivierenaus. Weitere Informationen zu Single Sign-on finden Sie unter Konfigurieren der einmaligen Anmeldung für BlackBerry UEM in der Dokumentation für Administratoren.
- Um, weitere Benutzerdetails aus Ihrem Unternehmensverzeichnis zu synchronisieren, aktivieren Sie das KontrollkästchenZusätzliche Benutzerdetails synchronisieren. Zu den zusätzlichen Details gehören der Name des Unternehmens und die geschäftliche Telefonnummer.
- Klicken Sie aufSpeichern.
- Klicken Sie aufSchließen.
- Führen Sie eine der folgenden optionalen Aufgaben aus:
- Wenn Sie eine Verzeichnisverbindung entfernen, werden alle Benutzer, die aus diesem Verzeichnis zuUEMhinzugefügt wurden, in lokale Benutzer konvertiert. Sobald Benutzer in lokale Benutzer umgewandelt wurden, können sie nicht wieder in verzeichnisgebundene Benutzer umgewandelt werden, selbst wenn Sie die Unternehmensverzeichnisverbindung später wieder hinzufügen. Benutzer werden weiterhin als lokale Benutzer fungieren, aberUEMkann keine Updates aus dem Unternehmensverzeichnis synchronisieren.