
Dans ce tutoriel dĂ©diĂ© Ă GLPI 11, je vais vous expliquer comment effectuer une liaison LDAP (Active Directory) pour gĂ©rer les utilisateurs dans GLPI et leur permettre de s’authentifier avec les compte Active Directory.
Dans ce tutoriel, je vais reste dans le « basique », c’est Ă dire que je vais faire la liaison entre GLPI et l’annuaire Active Directory en utilisant le protocole LDAP et non le LDAPS, Ă la fin de tutoriel, je vous donne les explications pour effectuer cette liaison avec le protocole LDAPS.
Sommaire
CrĂ©er un utilisateur pour la liaison avec l’Active Directory
Pour des raisons de gestion des comptes dans mon annuaire, pour chaque application qui a une liaison LDAP, je préfÚre créer un compte dédiés.
Pour cela je vais crĂ©er un utilisateur dans l’OU Services.

CrĂ©er un utilisateur sans droit particulier que l’on va utiliser pour la liaison entre GLPI et l’annuaire Active Directory.


L’utilisation pour la liaison est créé.

Comme tout compte dans l’annuaire celui-ci possĂšde des droits et notamment d’ouvrer des sessions sur des ordinateurs du domaine, il est donc important d’avoir une stratĂ©gie de gestion de ces comptes, Ă minima en utilisant un groupe AD et une GPO, interdire l’ouverture de session interactive.
Configurer la liaison Ă l’annuaire Active Directory dans GLPI 11
Pour commencer, vous devez savoir quelle OU, vous allez utiliser pour synchroniser les utilisateurs, dans mon cas, je vais synchronise l’OU Utilisateurs.

Avant de continuer dans GLPI, nous allons avoir besoin du distinguishedName (base DN) de plusieurs objets, je vous expliquer dans le tuto : Active Directory : rĂ©cupĂ©rer lâattribut base DN (distinguishedName) dâun objet comment faire.
Depuis GLPI, dérouler le menu Configuration 1 puis cliquer sur Authentification 2.

GLPI 11 propose plusieurs mĂ©thodes d’authentification par dĂ©faut dont la liaison LDAP qui va nous permettre de se connecter via une annuaire Active Directory. Cliquer sur Annuaire LDAP 1.

Il est possible d’avoir plusieurs annuaire LDAP, c’est pour cette raison que nous arrivons sur un liste qui est vide, cliquer sur le bouton Ajouter 1 situer en haut de l’interface Web.

Sur la page de configuration, GLPI propose des préconfigurassions pour gagner du temps, cliquer sur Active Directory 1.

Cela appliquer la configuration pour :
- Filtre de connexion
- Champ de l’identifiant
- Cham de synchronisation

Entrer un nom pour la liaison LDAP 1, pour activer la connexion, sĂ©lectionner Oui 2, entrer le nom FQDN du contrĂŽleur de domaine 3, configurer le port 4, dans le champ BaseDN 5, entrer l’emplacement de recherche des utilisateurs dans l’Active Directory (pour ma part l’OU Utilisateurs), entrer le DN du compte de liaison 6, le mot de passe 7 et cliquer sur Ajouter 8.

Si vous souhaitez que la source de connexion par défaut soit cet annuaire Active Directory, sélectionner Oui sur le champ Serveur par défaut.
L’annuaire est ajoutĂ©, cliquer sur son nom pour accĂ©der aux dĂ©tails.

Dans la fichier de la liaison LDAP, aller sur l’onglet Tester et vĂ©rifier que les tests sont bons.

En cas d’erreur corrigĂ© la configuration, si vous rencontrez l’erreur : Authentification failed : Strong(er) authentification required(8), voir la section Troubleshooting du tutoriel.
La liaison avec l’annuaire Active Directory est configurĂ©e.
Importer les utilisateurs dans GLPI
Maintenant, il faut importer les utilisateurs de l’annuaire Active Directory dans GLPI 11.
Depuis le menu, dérouler Administration 1, cliquer sur Utilisateurs 2 puis sur Liaison annuaire LDAP 3.

SI Liaison annuaire LDAP n’est pas visible, il faut se dĂ©connecter / connecter Ă GLPI
Pour importer les utilisateurs, cliquer sur Importation de nouveaux utilisateurs 1.

Cliquer sur le bouton Rechercher 1.

La liste des utilisateurs Ă importer s’affiche en dessous :

Sélectionner les utilisateurs 1 et cliquer sur le bouton Actions 2.

Action, choisir Impoter 1 et cliquer sur Envoyer 2.

Les utilisateurs sont importés.


Connexion avec un utilisateur de l’Active Directory
Pour tester la connexion ouvrir un autre navigateur ou une fenĂȘtre en mode privĂ© et aller sur URL de GLPI.
Sur le formulaire de connexion Ă GLPI, entrer le samaccountname 1 de l’utilisateur, le mot de passe 2, le champ Login source, vĂ©rifier que cela soit bien celui de la liaison LDAP 3 et cliquer sur Sign in 4.

On est connectĂ© et on arrive sur le portail libre service de GLPI 11 qui permet la dĂ©claration d’incident et l’accĂšs au catalogue de service qui est le profil par dĂ©faut.

Dans la gestion des utilisateurs, il est possible de modifier le profil de l’utilisateur en fonction de son rĂŽle dans l’organisation.
Troubleshooting : Authentification failed : Strong(er) authentification required(8)
Dans cette partie, je vais vous expliquer comment contourner l’erreur : Authentification failed : Strong(er) authentification required(8).
Avant de continuer, vous devez savoir que la manipulation pour contourner ce problÚme va réduire le niveau de sécurité de votre environnement, car nous allons devoir désactiver la vérification de signature.
Depuis le contrĂŽleur de domaine configurĂ© dans la liaison, ouvrir la console de stratĂ©gie locale (gpedit.msc), aller Ă l’emplacement suivant : Configuration ordinateur / ParamĂštres Windows / ParamĂštres de sĂ©curitĂ© / StratĂ©gies locales / Options de sĂ©curitĂ©, ouvrir le paramĂštre : ContrĂŽleur de domaine : application des conditions requises pour la signature de serveur LDAP.

Passer la paramÚtre à : Désactivé.

Pour finir passer la commande gpupdate /force pour une prise en compte immédiate.
Utiliser le protocole LDAPS sur GLPI
Pour une sĂ©curitĂ© accrue de votre environnement, je vous conseille d’utiliser le protocole LDAPS qui va permettre d’avoir une liaison chiffrĂ©e et sĂ©curisĂ©e entre GLPI et votre contrĂŽleur de domaine.
Pour commencer, vous devez mettre en place les certificats : Active Directory : configurer le protocole LDAPS.
Si GLPI 11 est hĂ©bergĂ© sur un Linux, ajouter le certificat racine de l’autoritĂ© de certification sur le serveur, dans le cas d’un serveur Windows membre du domaine, celui-ci a dĂ©jĂ le certificat.
Dans la configuration de la liaison LDAP dans GLPI, pour le serveurs ajouter en préfix ldaps:// changer le port par 636.
Avec cette configuration, vous utiliserez une connexion sécurisé.
Synchronisation et importation réguliÚre
Par dĂ©faut, GLPI ne fait pas l’importation et la synchronisation de façon automatique, vous devez soit le faire manuellement par le biais de l’interface Web ou mettre en place une tĂąche planifiĂ©e (cron) pour le faire.
Il faut passer par la console avec les commandes bin/console glpi:ldap:...
https://glpi-install.readthedocs.io/en/latest/command-line.html#ldap-synchonization
Vous savez comment faire pour authentifier les utilisateurs dans GLPI avec un annuaire Active Directory.
Si vous le pouvez, prĂ©fĂ©rer une authentification avec le protocole OpenID ou SAML qui vous Ă©vite de faire une liaison directe avec l’annuaire Active Directory.
Voici un exemple avec GLPI 10 : GLPI 10 : authentification avec Keycloak â SSO OpenID
