MIIS-ILM-FIM Password Synchronization: PCNS Wiki

  Comme vous le savez certainement, le module Microsoft PCNS est un moyen d’intercepter la nouvelle valeur du mot de passe d’un utilisateur lorsque celui-ci modifie son mot de passe – la nouvelle valeur est interceptée dans la mémoire vive du contrôleur de domaine réalisant le changement de mot de passe. Comme cette valeur n’est pas encore « cryptée » dans la base de donnée Active Directory (opération généralement non réversible), il est alors possible de pousser ce nouveau mot de passe vers des cibles techniques afin de maintenir une valeur unifiée de ce mot de passe dans différents systèmes. Par exemple, on veut pouvoir maintenir le même mot de passe utilisateur entre Active Directory et un annuaire OpenLDAP.

Cette opération ne fonctionne que dans le sens AD -> « Autre Chose », car le module PCNS est installé sur les Contrôleurs de domaine Active Directory et ne sait intercepter la nouvelle valeur du mot de passe qu’à ce niveau ci.

Ce module est généralement utiliser avec FIM afin de permettre une « synchronisation » de mot de passe entre différents référentiels d’identités ( ce n’est pas à proprement parler une synchronisation, mais bon restons simple ) – moins connu, il est tout à fait possible d’utiliser ce module PCNS avec vos propres scripts ou même une application que vous auriez vous même développée, l’utilisation de MIIS, ILM ou FIM n’est donc pas une obligation.

Bonne idée de la part de Microsoft, une page Wiki a été créée sur le Technet afin de lister l’ensemble des liens techniques importants à connaitre pour le bon paramétrage de ce module parfois obscure pour le débutant. Je vous invite à commencer par cette page pour tester ou re-découvrir ce module. C’est [ ICI ]

OCG propose un livre blanc pour évaluer le ROI d’un projet IAM

whitepaper Si vous ne connaissez pas encore Oxford Computer Group (OCG), OCG est une société anglaise spécialisée dans les problématiques IAM en général, et sur MIIS-ILM-FIM en particulier. En effet, OCG est le partenaire privilégié de Microsoft UK pour les projets FIM 2010 outre-manche. OCG possède une très forte expertise des sujets IAM, et met en ligne un livre blanc permettant d’évaluer les retours sur investissements des projets IAM. Il ne s’agit pas là d’avoir une matrice Excel complète mais plutôt de lister quels sont les objectifs à courts et moyens termes, et surtout évaluer quels peuvent être les bénéfices pour le business à mettre en œuvre ce type de projet. Même si ce livre blanc est en anglais, il présente une approche plutôt pragmatique de la problématique IAM. A télécharger [ ICI ]

PowerShell Commandlets pour ILM 2007 FP1 Sync Engine

logo-ilm2007 Microsoft met à disposition des architectes ou administrateurs ILM un jeux de Commandlets pour paramétrer le moteur de synchronisation d’ILM 2007 FP1. Il est clair que pendant l’installation, on sent bien que MIIS est toujours dans les parages… le Wizard d’installation se nommant « MIIS Management Agent Configuration Resource Kit Setup ». Excepté ce petit détail cosmétique, il est extrêmement intéressant de pouvoir bénéficier de ces commandes natives PowerShell. Téléchargement [ ICI ]

Réunion de la CADIM (Communauté Active Directory & Identity Management) le 17 mars 2010 dans les locaux de Microsoft France

cadim_logo

La prochaine réunion de la CADIM aura lieu le 17 Mars 2010  dans les nouveaux locaux de Microsoft France, à Issy-les-Moulineaux – Cette prochaine réunion sera l’occasion d’évoquer les nouveautés produit de chez Microsoft sur les annuaires et la gestion des identités:

  • FIM 2010  – les nouveautés sur le portail utilisateurs et le système de Workflow
  • Utilisation de Kerberos en tant que système de Single Sign On (SSP) à l’ensemble des systèmes et des applications
  • Couplage de la gestion des accès physique (accès aux bâtiments) et logique (gestion de l’ouverture de session Windows) via la solution HID on the Desktop

Comme d’habitude, les démonstrations et l’interaction entre les personnes présentes seront privilégiées. Venez découvrir des éléments techniques que vous ne verrez QUE dans le cadre de la communauté  CADIM !

***   DEBUT DE LA REUNION A 14H – VOUS POUVEZ VOUS INSCRIRE A CETTE REUNION DU 17 MARS 2010   ***

[ INSCRIPTION ICI ]

Microsoft ILM 2007 supporte maintenant Exchange Server 2010

logo-ilm2007Microsoft met à disposition le SP1 pour ILM 2007 FP1 – il s’agit donc de ILM 2007 FP1 SP1… Le service pack est téléchargeable ici [ Téléchargement de ILM 2007 FP1 SP1 ] – Au delà de fournir un package reprenant l’ensemble des correctifs sortis depuis le FP1, ce service pack permet surtout d’utiliser GALSync Management Agent ou un agent Active Directory personnalisé pour réaliser le provisioning vers Exchange Server 2010.

Pour utiliser cette fonctionnalité, les conditions suivantes doivent être remplies :

  • Le compte de service d’ILM 2007 synchronisation doit être un compte de domaine.
  • Le serveur ILM 2007 synchronisation doit être associé à un domaine. Toutefois, le serveur est connecté au domaine dans lequel la mise en service se produit.
  • PowerShell 2.0 doit être installé sur le serveur ILM. En outre, PowerShell 2.0 doivent être installés et configuré pour l’accès à distance sur Exchange Server 2010 Client Access Server (CAS)

Pour effectuer le provisionnement de boîtes aux lettres pour Exchange Server 2010, il faut utiliser le code qui appelle la méthode ExchangeUtils.CreateMailbox ou un autre code personnalisé. Il faut veiller à ajouter l’attribut msExchHomeServerName dans le code de mise en service pour créer une boîte aux lettres.

Microsoft annonce l’acquisition de Sentillion et investi dans le domain du SSO

sentillionlogoMicrosoft annonce l’acquisition « surprise » de la société Sentillion, par cette acquisition, Microsoft fait d’une pierre deux coups:

  1. Microsoft conforte son positionnement sur le marché de la santé, en effet Sentillion se positionne comme un fournisseur vertical de solution de gestion des identités sur ce marché précis – Microsoft complète donc son « portofolio santé » commencé avec l’acquisition d’Amalga il y a quelques années
  2. Microsoft affiche sa volonté de se renforcer sur le marché de la gestion des identité et des accès en se positionnant sur le marché concurrentiel du Single Sign On (SSO) – il y a fort à parier que la volonté est de venir à terme compléter les fonctionnalités de Forefront Identity Manager avec une couche SSO

Il y a pour l’instant aucune visibilité sur l’intégration à court terme au sein des solutions Microsoft ni sur la disponibilité des solutions en dehors des Etats-Unis, mais il sera extrêmement intéressant de suivre cela pendant les deux prochaines années…

FIM 2010 RC1 est disponible !!!

FIM2010_logoMicrosoft annonce la disponibilité de la RC1 de FIM 2010 (Forefront Identity Manager 2010). Cette nouvelle release propose des changements majeurs en terme fonctionel. La RC1 est disponible en téléchargement ICI. Voici les nouveautés par rapport à la RC0 d’ILM:

  • Nouveau nom : ILM  « 2 » devient FIM 2010 (pour Forefront Identity manager)
  • Améliorations sur la gestion

    • Management Policy Rules (MPR)
      • MPR Explorer permet de trouver rapidement les MPRs suivant différents critères
      • Désactivation possible des MPRs
    • Plus d’événements logués dans l’Event Viewer
    • Management Pack SCOM
  • Sur le déploiement
    • Configuration Migration Tools , ensemble de commandes Powershell pour faciliter le transfert de configuration entre environnements de test vers production, par exemple
    • A partir de cette RC1 les patches seront délivrés par Windows Update
  • Sur les Usages
    • Nouveau portail
    • Personnalisation de tous les emails
    • XP SP2 supporté pour le scénario de « Password Reset »
    • Mise à jours des MAs pour la partie synchronisation
    • Support des langues suivantes, Chinois (Simplifié & Traditionnel), Hollandais, Anglais, Français, Allemand, Italien, Japonais, Portugais, EspagnolSur la partie « Certificate Management »
  • Sur la partie « Certificate Management »:  API et documentation pour le support d’ACs tierces
  • Quelques correctifs

Il n’y a plus qu’à tester !!!

ILM est mort…Vive FIM !!!

fim2010 Exit ILM V2, c’est sous le nom de Forefront Identity Manager 2010 (FIM 2010) que Microsoft lancera très prochainement (Q1 2010 ?) la nouvelle mouture de sa suite de gestion des identités et des accès.

Ce changement de nom retranscrit il un virage « sécuritaire » de la vision de Microsoft sur le segment de la gestion des identités ? Ce qui est certain, c’est que la sortie de FIM 2010 coïncide avec un besoin croissant de la part des entreprises à gérer de façon efficace le cycle de vie des utilisateurs ainsi que les habilitations de chaque utilisateur au sein des processus métier: L’intégration de FIM avec .NET et WS-* permettra de réaliser des portails web utilisateurs et des workflow d’approbation de façon extrêmement simple pour la plupart des administrateurs et des gestionnaires de « provisioning »dans l’ensemble des organisations.

ILM « V2 » est il une arlesienne ?

pilipiliMais que se passe t-il avec la version « 2 » d’ILM ?

Petit rappel des faits…

ILM 2007, la version actuelle de la suite de gestion des identités et des accès de Microsoft comporte en fait deux « anciens » produits du même éditeur, MIIS 2003 avec Feature Pack 1 + ex-CLM (CLM: produit qui n’a jamais vu le jour en tant que tel, mais qui a pourtant été dispo en Beta…)

Ces deux produits proviennent en fait du rachat de deux société, Zoomit pour MIIS et Alacris pour ex-CLM, preuve si en est besoin, qu’à une certaine époque Microsoft cherchait a se positionner de façon active sur le marché de la gestion des identités et des accès. Cela semblait en effet cohérent, le password étant « dead« , il est important d’associer la gestion des certificats et des cartes à puces (smartcard) dans une suite de gestion des identités digne de ce nom.

Mais où en sommes nous ? En effet, si nous regardons froidement les faits, Microsoft n’a pas fourni de mise à jour réelle de sa suite de gestion des identités depuis 2003, soit bientôt 7 ans ! Cela fait beaucoup pour une société qui ne nous a pas habitué a faire les choses à moitié. Il est de plus très surprenant de ne voir aucune communication officielle sur la sortie du tant annoncé « ILM V2 », solution de gestion des identités porteur de promesses fonctionnelles très intéressantes, mais qui ne sont pour l’instant que des vœux pieux tant qu’une véritable version RTM ne verra pas le jour.

Il y a donc pour moi deux alternatives.

1 – Microsoft jète l’éponge dans le domaine de la gestion des identités et des accès: connaissant quelque peu Microsoft cela semble plus que surprenant, surtout si on considère la portée hautement stratégique de ce type de solution dans le cadre des grand groupes internationaux: conquérir la gestion des identités et des accès, c’est un peu comme mettre le pied entre l’ouvrant et le dormant d’une porte…

2 – Microsoft prépare le rachat d’un « gros » fournisseur de gestion des identités et des accès. Et là, pas besoin de se poser des millions de questions, il y en a deux, ou plutot il y en avait deux qui étaient de taille « rachetable »: Novell et Sun. Le deuxième à déjà été l’objet d’une acquisition de la part d’Oracle, il ne reste donc que le second, Novell. Rajoutons à cela que les accords en terme d’interopérabilité sont très nombreux avec Novell, cela aurait du sens.

En conclusion, il serait donc de bon ton de la part de Microsoft de se positionner clairement sur le domaine de la gestion des identités et des accès, d’autant plus que la version RC d’ILM V2 a clairement démontré des fonctions extrêmement réussies en terme de développement, notamment pour ce qui est du portail web utilisateur permettant des services avancés de self-management.

Plus d’informations sur Microsoft Identity & Access Solutions.