GLPI (Externe ou Interne)
GLPI peut utiliser un annuaire LDAP ou un fournisseur d'identité OpenID Connect (OIDC) afin d'authentifier les utilisateurs.
GLPI installé par Medulla :
Lorsque GLPI est installé par Medulla, aucune configuration supplémentaire n'est nécessaire. Medulla installe automatiquement GLPI et configure l'authentification avec le service d'identité de la plateforme (LDAP, Active Directory ou OIDC selon la configuration de Medulla). Dans ce cas, il est recommandé de ne pas modifier cette configuration, sauf indication du support Medulla.
À quoi sert cette documentation ?
Cette documentation s'adresse principalement aux administrateurs utilisant un GLPI externe à Medulla, ou souhaitant diagnostiquer un problème d'authentification sur un GLPI déjà installé. Elle explique comment configurer ou vérifier l'authentification LDAP, Active Directory ou OpenID Connect directement dans GLPI.
GLPI permet d'utiliser un annuaire LDAP afin d'authentifier les utilisateurs de la plateforme.
Le serveur LDAP utilisé peut être :
• Microsoft Active Directory ;
• OpenLDAP ;
• l'annuaire LDAP fourni par Medulla ;
• tout autre serveur compatible LDAP v3.
L'utilisation d'un annuaire LDAP permet de centraliser l'authentification des utilisateurs, d'éviter la création de comptes locaux et de simplifier l'administration des accès à GLPI.
Information :
Cette documentation s'applique aussi bien à un serveur GLPI installé indépendamment qu'au GLPI intégré à Medulla.
Fonctionnement de l'authentification LDAP
Lorsqu'un utilisateur se connecte à GLPI, le processus suivant est exécuté :
1. L'utilisateur saisit son identifiant et son mot de passe.
2. GLPI interroge le serveur LDAP configuré.
3. Le serveur LDAP vérifie les identifiants.
4. Si l'authentification réussit, GLPI autorise la connexion.
5. Lors de la première connexion, le compte utilisateur peut être créé automatiquement dans GLPI selon la configuration retenue.
Prérequis
Avant de configurer l'authentification LDAP, vérifiez les éléments suivants :
• le serveur LDAP est accessible ;
• le protocole LDAP ou LDAPS est autorisé ;
• le BaseDN est connu ;
• le compte de liaison (Bind DN) dispose des droits de lecture ;
• les certificats sont valides si LDAPS est utilisé.
Informations nécessaires
| Paramètre | Description |
| Serveur LDAP | Adresse IP ou nom DNS du serveur LDAP |
| Port | 389 (LDAP) ou 636 (LDAPS) |
| BaseDN | Point de départ des recherches LDAP |
| Bind DN | Compte utilisé par GLPI pour interroger l'annuaire |
| Mot de passe | Mot de passe du compte Bind |
| Attribut utilisateur | Généralement sAMAccountName ou uid |
Configurer le serveur LDAP dans GLPI
Depuis l'administration de GLPI, créez ou modifiez un serveur LDAP.
Renseignez :
• l'adresse du serveur LDAP ;
• le port ;
• le BaseDN ;
• le compte Bind ;
• le mot de passe associé ;
• l'attribut utilisé pour identifier les utilisateurs.
Enregistrez ensuite la configuration.
Cas particulier du GLPI intégré à Medulla
Lorsque GLPI est installé par Medulla, le serveur LDAP est configuré automatiquement.
En cas de dysfonctionnement, vérifiez que le serveur utilisé est bien LocalLDAP.
Le paramètre BaseDN doit correspondre à celui utilisé par Medulla.
Vous pouvez le vérifier avec la commande suivante :
crudini --get /etc/mmc/plugins/base.ini.local ldap baseDN
La valeur retournée doit être identique à celle configurée dans le serveur LocalLDAP de GLPI.
Résolution des problèmes
Impossible de se connecter
Vérifiez les éléments suivants :
• le serveur LDAP est joignable ;
• le port est ouvert ;
• le BaseDN est correct ;
• le compte Bind est valide ;
• le mot de passe du compte Bind est correct ;
• l'utilisateur existe dans l'annuaire.
Aucun utilisateur n'est trouvé
Vérifiez :
• le BaseDN ;
• le filtre LDAP utilisé ;
• l'attribut d'identification (sAMAccountName, uid...).
Connexion refusée en LDAPS
Vérifiez :
• le certificat présenté par le serveur ;
• la chaîne de certification ;
• la résolution DNS du serveur LDAP.
Le GLPI intégré à Medulla ne fonctionne plus
Vérifiez que :
• le serveur LocalLDAP est toujours sélectionné ;
• le BaseDN correspond à celui de Medulla ;
• le service LDAP de Medulla fonctionne correctement.
Bonnes pratiques
• utiliser LDAPS lorsque cela est possible ;
• créer un compte Bind dédié en lecture seule ;
• limiter les recherches avec un BaseDN précis ;
• tester régulièrement la connexion LDAP ;
• conserver la configuration d'origine du serveur LocalLDAP lorsqu'il s'agit du GLPI intégré à Medulla.
Résumé
| Élément | Description |
| Authentification | LDAP / Active Directory |
| Serveurs supportés | Active Directory, OpenLDAP, LDAP Medulla |
| Ports | 389 (LDAP) / 636 (LDAPS) |
| Paramètre principal | BaseDN |
| Compte de liaison | Bind DN |
| GLPI intégré à Medulla | Utilise automatiquement LocalLDAP |
Bonne pratique :
Pour le GLPI intégré à Medulla, il est recommandé de conserver la configuration LDAP créée automatiquement. En cas de problème d'authentification, la vérification du serveur LocalLDAP et du BaseDN permet généralement de résoudre la majorité des incidents.