Utilisateurs LDAP
L'écran Utilisateurs LDAP est le catalogue brut des comptes lus dans l'annuaire LDAP / Active Directory de l'entreprise. Une ligne par entrée d'annuaire, avec les attributs Active Directory côte à côte.
Cette liste est la référence d'identité sur laquelle Nomasx-1 rapproche les comptes utilisateurs trouvés dans chaque application connectée. Un utilisateur connu du système source mais absent de cette liste se retrouve sur Utilisateurs sans AD ; un département présent ici alimente la matrice Utilisateurs par applications.
Vue d'ensemble
Objectif de l'écran
L'extraction de l'annuaire est la référence unique de l'identité humaine. L'écran répond à :
- Cette personne existe-t-elle dans l'annuaire d'entreprise ? Tout compte présent sur une application connectée mais absent ici est soit un compte technique / batch, soit une identité gérée hors AD (compte de service, login historique), soit un compte fantôme — l'écran Utilisateurs sans AD les liste explicitement.
- À quel département appartient la personne ? L'attribut Département pilote la matrice Utilisateurs par applications — c'est le levier qui rattache les personnes aux applications auxquelles elles doivent avoir accès.
- Quand le compte expire-t-il ? Les prestataires ont en général une date
accountExpires— trier sur cette colonne fait remonter ceux qui sont sur le point de perdre leur accès AD (et qu'il faut probablement aussi déprovisionner sur chaque application connectée). - Quel est le contexte de communication de l'entreprise ? Email, téléphone, manager — utile lorsqu'un constat d'audit impose de joindre rapidement la personne.
Colonnes
| Colonne | Source (attribut AD) | Ce qu'on y lit |
|---|---|---|
| SAM Account | LDAP_ACCOUNT — samAccountName. | Login Windows. C'est ce que la plupart des systèmes sources utilisent pour rapprocher un compte JDE / SAP / autre de l'identité AD. |
| DN | LDAP_DN — distinguishedName. | Chemin LDAP complet — utile quand l'annuaire comporte des OU imbriquées et que l'administrateur AD doit retrouver l'entrée. |
| Nom | LDAP_NAME — name. | Premier attribut « nom » de l'entrée — souvent le nom légal complet. |
| UPN | LDAP_LOGON — userPrincipalName. | Login style fédération (utilisateur@domaine). Utilisé dans les scénarios SSO. |
| Société | LDAP_COMPANY — company. | Entité juridique de rattachement — utile quand l'AD couvre plusieurs filiales. |
| Ville | LDAP_CITY — l (locality). | Localisation géographique. |
| Département | LDAP_DEPARTMENT — department. | Clé de regroupement qui pilote la matrice Utilisateurs par applications. |
| Description | LDAP_DESCRIPTION — description. | Texte libre — porte souvent le matricule RH utilisé pour rapprocher l'entrée AD du compte source. |
| Nom affiché | LDAP_DISPLAY_NAME — displayName. | Nom tel qu'il apparaît dans le carnet d'adresses AD. |
LDAP_MAIL — mail. | Adresse email. | |
| Manager | LDAP_MANAGER — manager. | DN du responsable hiérarchique — utile pour les flux d'approbation. |
| Bureau | LDAP_OFFICE — physicalDeliveryOfficeName. | Localisation du bureau. |
| Téléphone | LDAP_TELEPHONE — telephoneNumber. | Téléphone fixe. |
| Mobile | LDAP_MOBILE — mobile. | Téléphone mobile. |
| Titre | LDAP_TITLE — title. | Fonction. |
| WhenCreated | LDAP_CREATION — whenCreated. | Date de création de l'entrée AD. |
| AccountExpires | LDAP_EXPIRES — accountExpires. | Date d'expiration planifiée — vide / Jamais pour les permanents. |
| userAccountControl | LDAP_NEVER_EXPIRES — drapeau userAccountControl. | Booléen dérivé indiquant que le compte est configuré pour ne jamais expirer. |
Colonnes masquées portées par la ligne : LDAP_REFRESH (horodatage du dernier sync), LDAP_UKID (identifiant technique de la ligne).
Conseils & bonnes pratiques
- Trier AccountExpires en ordre croissant pour faire remonter les prestataires sur le point de perdre leur accès AD. Recouper avec l'écran Affectations — tout compte sur le point d'expirer qui détient encore un rôle dans un système source doit y être également déprovisionné.
- L'attribut Description porte souvent le matricule RH — lorsqu'il est renseigné, il facilite la jointure avec le champ Matricule côté source. Des valeurs incohérentes dans ce champ sont la cause habituelle des faux positifs de Utilisateurs sans AD.
- Croiser Titre et Département pour repérer les configurations incorrectes (par exemple un comptable rattaché au département IT) avant qu'elles n'impactent la matrice Utilisateurs par applications.
- Le scan LDAP suit la planification configurée au niveau du connecteur. Un WhenCreated obsolète sur l'ensemble des lignes signifie en général que le connecteur LDAP n'a pas tourné récemment.