User directoryオブジェクト
次のオブジェクトは、userdirectoryAPIに直接関連しています。
ユーザーディレクトリ
ユーザーディレクトリオブジェクトには、以下のプロパティがあります。
| Property | Type | Description |
|---|---|---|
| userdirectoryid | ID | ユーザーディレクトリのID。 ユーザーディレクトリが削除されると、削除されたユーザーディレクトリにリンクされているすべてのユーザーについて、User object のプロパティ userdirectoryid の値は "0" に設定されます。Property behavior: - read-only - 更新操作では required |
| idp_type | integer | ユーザーディレクトリに対してIDプロバイダーが使用する認証プロトコルの種類。 SAML 型のユーザーディレクトリは 1 つだけ存在できます。 指定可能な値: 1 - LDAP 型のユーザーディレクトリ; 2 - SAML 型のユーザーディレクトリ。 Property behavior: - 作成操作では required |
| group_name | string | LDAP/SAML ユーザーディレクトリ属性で、LDAP/SAML ユーザーディレクトリと Zabbix の間でグループをマッピングするために使用されるグループ名を含むもの。 例: cn Property behavior: - provision_status が "Enabled" に設定され、かつ Authentication object の saml_jit_status が "Enabled for configured SAML IdPs" に設定されている場合は required |
| user_username | string | LDAP/SAML ユーザーディレクトリ属性(scim_status が "SCIM provisioning is enabled" に設定されている場合は SCIM 属性でも可)で、ユーザーの名前を含み、ユーザーがプロビジョニングされる際に User object のプロパティ name の値として使用されるもの。例: cn, commonName, displayName, name |
| user_lastname | string | LDAP/SAML ユーザーディレクトリ属性(scim_status が "SCIM provisioning is enabled" に設定されている場合は SCIM 属性でも可)で、ユーザーの姓を含み、ユーザーがプロビジョニングされる際に User object のプロパティ surname の値として使用されるもの。例: sn, surname, lastName |
| provision_status | integer | ユーザーディレクトリのプロビジョニング状態。 指定可能な値: 0 - (default) Disabled(このユーザーディレクトリによって作成されたユーザーのプロビジョニングは無効); 1 - Enabled(このユーザーディレクトリによって作成されたユーザーのプロビジョニングは有効。さらに、LDAP または SAML のプロビジョニング状態(Authentication object の ldap_jit_status または saml_jit_status)も有効である必要があります)。 |
| provision_groups | array | LDAP/SAML ユーザーグループパターンを Zabbix ユーザーグループおよびユーザーロールにマッピングするための、provisioning groups mappings オブジェクトの配列。 Property behavior: - provision_status が "Enabled" に設定されている場合は required |
| provision_media | array | ユーザーの LDAP/SAML メディア属性(例: email)を、通知送信用の Zabbix ユーザーメディアにマッピングするための media type mappings オブジェクトの配列。 |
| LDAP-specific properties: | ||
| name | string | ユーザーディレクトリの一意な名前。 Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は required |
| host | string | LDAP サーバーのホスト名、IP、または URI。 URI にはスキーマ( ldap:// または ldaps://)、ホスト、およびポート(任意)を含める必要があります。例: host.example.com 127.0.0.1 ldap://ldap.example.com:389 Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は required |
| port | integer | LDAP サーバーのポート。 Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は required |
| base_dn | string | LDAP ユーザーディレクトリにおけるユーザーアカウントへのベースパス。 例: ou=Users,dc=example,dc=org ou=Users,ou=system(OpenLDAP の場合) DC=company,DC=com(Microsoft Active Directory の場合) uid=%{user},dc=example,dc=com(ユーザーへの直接バインドの場合。プレースホルダー "%{user}" は必須) Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は required |
| search_attribute | string | ログイン要求で提供された情報からユーザーアカウントを識別するために使用する LDAP ユーザーディレクトリ属性。 例: uid(OpenLDAP の場合) sAMAccountName(Microsoft Active Directory の場合) Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は required |
| bind_dn | string | LDAP サーバーに対してバインドおよび検索を行うための LDAP サーバーアカウント。 ユーザーへの直接バインドおよび匿名バインドでは、 bind_dn は空でなければなりません。例: uid=ldap_search,ou=system(OpenLDAP の場合) CN=ldap_search,OU=user_group,DC=company,DC=com(Microsoft Active Directory の場合) CN=Admin,OU=Users,OU=Zabbix,DC=zbx,DC=local Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| bind_password | string | LDAP サーバーに対してバインドおよび検索を行うアカウントの LDAP パスワード。 ユーザーへの直接バインドおよび匿名バインドでは、 bind_password は空でなければなりません。Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| description | string | ユーザーディレクトリの説明。 Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| group_basedn | string | グループへの LDAP ユーザーディレクトリベースパス。LDAP ユーザーディレクトリでユーザーメンバーシップチェックを設定するために使用されます。group_membership が設定されている場合、ユーザーのプロビジョニング時には無視されます。例: ou=Groups,dc=example,dc=com Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| group_filter | string | ユーザーがメンバーである LDAP ユーザーディレクトリグループを取得するためのフィルター文字列。LDAP ユーザーディレクトリでユーザーメンバーシップチェックを設定するために使用されます。group_membership が設定されている場合、ユーザーのプロビジョニング時には無視されます。サポートされる group_filter プレースホルダー:%{attr} - 検索属性( search_attribute プロパティ値に置き換えられます);%{groupattr} - グループ属性( group_member プロパティ値に置き換えられます);%{host} - LDAP サーバーのホスト名、IP、または URI( host プロパティ値に置き換えられます);%{user} - Zabbix ユーザー名。 デフォルト: (%{groupattr}=%{user}) 例: - (member=uid=%{ref},ou=Users,dc=example,dc=com) は、LDAP グループオブジェクトに値 "uid=User1,ou=Users,dc=example,dc=com" を持つ "member" 属性が含まれている場合に "User1" に一致し、"User1" がメンバーであるグループを返します; - (%{groupattr}=cn=%{ref},ou=Users,ou=Zabbix,DC=example,DC=com) は、LDAP グループオブジェクトに group_member プロパティで指定された属性が含まれ、その値が "cn=User1,ou=Users,ou=Zabbix,DC=example,DC=com" である場合に "User1" に一致し、"User1" がメンバーであるグループを返します。Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| group_member | string | グループメンバーに関する情報を含む LDAP ユーザーディレクトリ属性。LDAP ユーザーディレクトリでユーザーメンバーシップチェックを設定するために使用されます。group_membership が設定されている場合、ユーザーのプロビジョニング時には無視されます。Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| group_membership | string | ユーザーが所属するグループに関する情報を含む LDAP ユーザーディレクトリ属性。 例: memberOf Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| search_filter | string | ログイン要求で提供された情報に基づいて、LDAP ユーザーディレクトリ内のユーザーを検索および認証するために使用するカスタムフィルター文字列。 サポートされる search_filter プレースホルダー:%{attr} - 検索属性名(例: uid, sAMAccountName); %{user} - Zabbix ユーザー名。 デフォルト: (%{attr}=%{user}) Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| start_tls | integer | LDAP サーバーとの通信を Transport Layer Security (TLS) を使用して保護できるようにする LDAP サーバー設定オプション。ldaps:// プロトコルを使用するホストでは、start_tls を "Disabled" に設定する必要があります。指定可能な値: 0 - (default) Disabled; 1 - Enabled。 Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| user_ref_attr | string | ユーザーオブジェクトを参照するために使用される LDAP ユーザーディレクトリ属性。user_ref_attr の値は、ユーザーディレクトリ内の指定属性から値を取得し、それを group_filter 文字列内の %{ref} プレースホルダーの代わりに配置するために使用されます。例: cn, uid, member, uniqueMember Property behavior: - idp_type が "User directory of type LDAP" に設定されている場合は supported |
| SAML-specific properties: | ||
| idp_entityid | string | ID プロバイダーを識別する URI で、SAML メッセージ内で ID プロバイダーと通信するために使用されます。 例: https://idp.example.com/idp Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は required |
| sp_entityid | string | ID プロバイダーのサービスプロバイダーを識別する URL または任意の文字列。 例: https://idp.example.com/sp zabbix Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は required |
| username_attribute | string | SAML ユーザーディレクトリ属性(scim_status が "SCIM provisioning is enabled" に設定されている場合は SCIM 属性でも可)で、認証時に User object のプロパティ username の値と比較されるユーザー名を含むもの。例: uid, userprincipalname, samaccountname, username, userusername, urn:oid:0.9.2342.19200300.100.1.1, urn:oid:1.3.6.1.4.1.5923.1.1.1.13, urn:oid:0.9.2342.19200300.100.1.44 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は required |
| sso_url | string | ID プロバイダーの SAML シングルサインオンサービスの URL。Zabbix はこの URL に SAML 認証要求を送信します。 例: http://idp.example.com/idp/sso/saml Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は required |
| slo_url | string | ID プロバイダーの SAML シングルログアウトサービスの URL。Zabbix はこの URL に SAML ログアウト要求を送信します。 例: https://idp.example.com/idp/slo/saml Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| encrypt_nameid | integer | SAML name ID を暗号化するかどうか。 指定可能な値: 0 - (default) name ID を暗号化しない; 1 - name ID を暗号化する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| encrypt_assertions | integer | SAML アサーションを暗号化するかどうか。 指定可能な値: 0 - (default) アサーションを暗号化しない; 1 - アサーションを暗号化する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| nameid_format | string | SAML ID プロバイダーのサービスプロバイダーにおける Name ID 形式。 例: urn:oasis:names:tc:SAML:2.0:nameid-format:persistent urn:oasis:names:tc:SAML:2.0:nameid-format:transient urn:oasis:names:tc:SAML:2.0:nameid-format:kerberos urn:oasis:names:tc:SAML:2.0:nameid-format:entity Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| scim_status | integer | SAML の SCIM プロビジョニングを有効にするか無効にするか。 指定可能な値: 0 - (default) SCIM プロビジョニングは無効; 1 - SCIM プロビジョニングは有効。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| sign_assertions | integer | SAML アサーションに SAML 署名を付与するかどうか。 指定可能な値: 0 - (default) アサーションに署名しない; 1 - アサーションに署名する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| sign_authn_requests | integer | SAML AuthN 要求に SAML 署名を付与するかどうか。 指定可能な値: 0 - (default) AuthN 要求に署名しない; 1 - AuthN 要求に署名する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| sign_messages | integer | SAML メッセージに SAML 署名を付与するかどうか。 指定可能な値: 0 - (default) メッセージに署名しない; 1 - メッセージに署名する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| sign_logout_requests | integer | SAML ログアウト要求に SAML 署名を付与するかどうか。 指定可能な値: 0 - (default) ログアウト要求に署名しない; 1 - ログアウト要求に署名する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
| sign_logout_responses | integer | SAML ログアウト応答に SAML 署名を付与するかどうか。 指定可能な値: 0 - (default) ログアウト応答に署名しない; 1 - ログアウト応答に署名する。 Property behavior: - idp_type が "User directory of type SAML" に設定されている場合は supported |
メディアタイプのマッピング
メディアタイプのマッピングオブジェクトには、以下のプロパティがあります。
| プロパティ | 型 | 説明 |
|---|---|---|
| userdirectory_mediaid | ID | メディアタイプのマッピングID。 プロパティの動作: - 読み取り専用 |
| name | string | メディアタイプのマッピング一覧に表示される名前。 プロパティの動作: - 必須 |
| mediatypeid | ID | 作成されるメディアタイプのID。Media object のプロパティ mediatypeid の値として使用されます。プロパティの動作: - 必須 |
| attribute | string | ユーザーのメディア(例: [email protected])を含む LDAP/SAML ユーザーディレクトリ属性(scim_status が "SCIM provisioning is enabled" に設定されている場合は SCIM 属性でも可)。この値は Media object のプロパティ sendto の値として使用されます。LDAP/SAML アイデンティティプロバイダーから受信したデータ内にこの属性が存在し、かつ値が空でない場合、プロビジョニングされたユーザーのメディア作成がトリガーされます。 プロパティの動作: - 必須 |
| active | integer | プロビジョニングされたユーザーに対してメディアが作成される際の、ユーザーメディア active プロパティの値。指定可能な値: 0 - (デフォルト) 有効; 1 - 無効。 |
| severity | integer | プロビジョニングされたユーザーに対してメディアが作成される際の、ユーザーメディア severity プロパティの値。デフォルト: 63。 |
| period | string | プロビジョニングされたユーザーに対してメディアが作成される際の、ユーザーメディア period プロパティの値。デフォルト: 1-7,00:00-24:00。 |
プロビジョニンググループのマッピング
プロビジョニンググループのマッピングには、以下のプロパティがあります。
| プロパティ | 型 | 説明 |
|---|---|---|
| name | string | LDAP/SAMLユーザーディレクトリ内のグループのフルネーム(例: Zabbix administrators)です(scim_status が "SCIM provisioning is enabled" に設定されている場合は SCIM も含みます)。ワイルドカード文字 "*" をサポートします。 すべてのプロビジョニンググループのマッピング内で一意である必要があります。 プロパティの動作: - 必須 |
| roleid | ID | ユーザーに割り当てるユーザーロールのIDです。 複数のプロビジョニンググループのマッピングが一致した場合、最も高いユーザータイプ(User、Admin、または Super admin)のロールがユーザーに割り当てられます。同じユーザータイプのロールが複数ある場合は、最初のロール(アルファベット順でソート)がユーザーに割り当てられます。 プロパティの動作: - 必須 |
| user_groups | array | ZabbixユーザーグループIDオブジェクトの配列です。各オブジェクトには以下のプロパティがあります:usrgrpid - (ID) ユーザーに割り当てるZabbixユーザーグループのID。複数のプロビジョニンググループのマッピングが一致した場合、一致したすべてのマッピングのZabbixユーザーグループがユーザーに割り当てられます。 プロパティの動作: - 必須 |