Active Directory · LDAP

E-mailbeveiligingzonder Entra ID.Met de eigen AD.

Licenties, beleid, handtekeningen en ontvangercontrole hebben personen en groepen nodig. Conbool haalt ze rechtstreeks uit de lokale Active Directory, zonder synchronisatie naar de Microsoft-cloud.

Waarom Entra ID vaak een voorwaarde wordt

Vier drempels voor bedrijven met een lokale directory.

Diensten lezen alleen Entra ID

Veel beveiligingsdiensten halen personen en groepen alleen uit Entra ID. De lokale AD moet daarvoor eerst via Entra ID Connect naar de cloud.

Synchronisatie als principekwestie

Wie de directory bewust in huis houdt, wil voor een filter of een handtekening geen synchronisatie naar de cloud inrichten.

Toegang van buitenaf tot de directory

Het alternatief is een gepubliceerde LDAP-toegang of een firewallregel naar de domeincontroller. Dat wil niemand verantwoorden.

Zonder directory geen ontvangercontrole

Kent de gateway de geldige adressen niet, dan neemt hij mail voor verzonnen ontvangers aan en veroorzaakt hij bounces.

Hoe de directory-agent werkt

Uitgaand, met proefronde, zonder wachtwoord.

1. Service op een lidserver

De agent draait als Windows-service in het domein en meldt zich met Kerberos via LDAPS aan bij de domeincontroller. Er wordt geen wachtwoord opgeslagen.

2. Uitgaand naar Conbool

Personen, groepen en adressen gaan via HTTPS naar Conbool. Inkomend hoeft niets open, Conbool roept de agent nooit aan.

3. Alle modules gebruiken dezelfde gegevens

Licenties, beleid per groep, handtekeningvelden en de ontvangercontrole op de gateway putten uit hetzelfde bestand.

Wat de agent meebrengt

Zes punten uit de praktijk.

Geneste groepen volledig

Groepen in groepen lost de agent op tot de laatste persoon. Uit drie directe leden worden zo zeven personen.

Ontvangercontrole zonder Entra ID

Postvakken, distributielijsten, contactpersonen en openbare mappen uit het hele forest komen mee. Onbekende ontvangers weigert de gateway.

Proefronde en verwijdergrens

Na elke wijziging draait de agent eerst droog. Zouden meer dan tien procent van de personen vervallen, dan stopt hij.

Geen recht op wachtwoordgegevens

Leesrechten volstaan. Voor de wijzigingssynchronisatie komen twee optionele replicatierechten erbij, het recht op wachtwoordgegevens niet.

Ook OpenLDAP

Dezelfde agent leest OpenLDAP en verwante directories. De toegangsgegevens blijven op de machine.

Naast Entra ID

Lokale AD en Entra ID mogen naast elkaar draaien, meerdere agents per tenant ook. Elke persoon telt één keer.

Directory-agent · Windows-service
Active Directory
Domeincontroller
OU Administratie · 42
OU Verkoop · 18
OU Techniek · 27
Directory-agent
Lidserver
KerberosLDAPS 636
HTTPS 443 uitgaand
Inkomend niets open
Proefronde
voor de eerste schrijfactie
+87
nieuw
0
gewijzigd
0
vervallen
Groep Buitendienst: 3 leden, 7 personen
Directory-agent

Van domeincontroller naar portaal.

De agent leest, controleert in een proefronde en meldt uitgaand.

Geen inkomende toegang

Kerberos via LDAPS

Proefronde voor elke schrijfactie

Interval en synchronisatie vanuit het portaal

Entra ID Connect of directory-agent

Twee manieren waarop Conbool uw personen leert kennen.

 
Directory-agent
Synchronisatie via Entra ID Connect
Entra-tenant vereist
nee
ja
Persoonsgegevens in de Microsoft-cloud
nee
ja
Andere LDAP-directories
ja
alleen Active Directory
Installatie
één service, één koppelsleutel
synchronisatieserver met eigen database
Draaien in het eigen datacenter
mogelijk
directory in de cloud

Gegevens over Entra ID Connect op basis van de productdocumentatie van Microsoft.

Veelgestelde vragen

Kan e-mailbeveiliging zonder Entra ID?
Ja. Conbool leest personen, groepen en adressen via de directory-agent rechtstreeks uit de lokale Active Directory. Een Entra-tenant en synchronisatie naar de cloud zijn niet nodig.
Is de directory-agent een alternatief voor Entra ID Connect?
Voor Conbool wel. Hij vervangt de synchronisatie naar de Microsoft-cloud niet voor andere diensten, maar levert Conbool alles wat licenties, beleid, handtekeningen en ontvangercontrole nodig hebben.
Welke poorten moeten open?
Inkomend geen. De agent bereikt de domeincontroller via LDAPS op poort 636 en Conbool via HTTPS op poort 443.
Welke rechten heeft de agent nodig?
Leesrechten op de gebruikersobjecten. Voor de wijzigingssynchronisatie komen DS-Replication-Get-Changes en DS-Replication-Get-Changes-In-Filtered-Set erbij, beide optioneel. DS-Replication-Get-Changes-All wordt niet gevraagd.
Worden geneste groepen opgelost?
Ja. In Active Directory lost de server de keten op via de passende zoekregel, in andere LDAP-directories loopt de agent de keten zelf af.
Wat beschermt tegen een verkeerd ingesteld filter?
Na elke wijziging draait de agent een proefronde. Daarnaast stopt hij elke ronde waarin meer dan tien procent van de personen zou vervallen.
Werkt dit met Conbool vanuit de cloud?
Ja. De koppelsleutel draagt het doel, hetzelfde pakket werkt met de cloud en met een installatie in het eigen datacenter.

Verwante oplossingen

Bekijken op uw eigen directory

Wij richten de agent in een testomgeving in en tonen de eerste proefronde, voordat er iets wordt weggeschreven.