# Usar LDAP

Si usa el Protocolo ligero de acceso a directorios (LDAP) para centralizar el acceso entre aplicaciones, puede integrar GitHub Enterprise Server mediante la configuración de la autenticación LDAP para la instancia.

## Acerca de la autenticación LDAP para GitHub Enterprise Server

LDAP es un protocolo de aplicación popular para acceder a servicios de información de directorios y mantenerlos, y uno de los protocolos más comunes para integrar software de terceros con directorios de usuarios de empresas grandes. Para obtener más información, consulta [Protocolo ligero de acceso a directorios](https://en.wikipedia.org/wiki/Lightweight_Directory_Access_Protocol) en Wikipedia.

Si usa un directorio LDAP para la autenticación centralizada, puede configurar la autenticación LDAP para las personas que usan tu instancia de GitHub Enterprise Server.

> \[!NOTE]
> Puedes usar SAML o LDAP, pero no ambos.

Si desea permitir la autenticación a algunas personas que no tienen una cuenta en su proveedor de autenticación externo, puede permitir la autenticación alternativa mediante cuentas locales en tu instancia de GitHub Enterprise Server. Para más información, consulta [Permitir la autenticación integrada de los usuarios ajenos al proveedor](/es/enterprise-server@3.22/admin/managing-iam/understanding-iam-for-enterprises/allowing-built-in-authentication-for-users-outside-your-provider).

## Servicios LDAP admitidos

GitHub Enterprise Server se integra con estos servicios LDAP:

* Active Directory
* FreeIPA
* Enterprise Edition de Oracle Directory Server
* OpenLDAP
* Abrir directorio
* 389-ds

## Consideraciones sobre el nombre de usuario con LDAP

GitHub normaliza un valor de tu proveedor de autenticación externo para determinar el nombre de usuario de cada nueva cuenta personal en tu instancia de GitHub Enterprise Server. Para obtener más información, consulte [Consideraciones sobre el nombre de usuario para la autenticación externa](/es/enterprise-server@3.22/admin/managing-iam/iam-configuration-reference/username-considerations-for-external-authentication).

## Configuración de LDAP con tu instancia de GitHub Enterprise Server

Una vez configurado LDAP, los usuarios podrán iniciar sesión en tu instancia con sus credenciales LDAP. Cuando los usuarios inician sesión por primera vez, sus nombres de perfil, direcciones de correo electrónico y claves SSH se establecen con los atributos de LDAP desde tu directorio.

Cuando configura el acceso LDAP para los usuarios a través de Consola de administración, no se consumen las licencias de usuario hasta que un usuario inicie sesión por primera vez en su instancia. Sin embargo, si creas una cuenta manualmente utilizando la configuración de administrador para el sitio, la licencia de usuario se tomará en cuenta inmediatamente.

> \[!WARNING]
> Antes de configurar LDAP en tu instancia de GitHub Enterprise Server, asegúrese de que el servicio LDAP admite resultados paginados.

1. Desde una cuenta administrativa de GitHub Enterprise Server, en la esquina superior derecha de cualquier página, haz clic en <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-rocket" aria-label="Site admin" role="img"><path d="M14.064 0h.186C15.216 0 16 .784 16 1.75v.186a8.752 8.752 0 0 1-2.564 6.186l-.458.459c-.314.314-.641.616-.979.904v3.207c0 .608-.315 1.172-.833 1.49l-2.774 1.707a.749.749 0 0 1-1.11-.418l-.954-3.102a1.214 1.214 0 0 1-.145-.125L3.754 9.816a1.218 1.218 0 0 1-.124-.145L.528 8.717a.749.749 0 0 1-.418-1.11l1.71-2.774A1.748 1.748 0 0 1 3.31 4h3.204c.288-.338.59-.665.904-.979l.459-.458A8.749 8.749 0 0 1 14.064 0ZM8.938 3.623h-.002l-.458.458c-.76.76-1.437 1.598-2.02 2.5l-1.5 2.317 2.143 2.143 2.317-1.5c.902-.583 1.74-1.26 2.499-2.02l.459-.458a7.25 7.25 0 0 0 2.123-5.127V1.75a.25.25 0 0 0-.25-.25h-.186a7.249 7.249 0 0 0-5.125 2.123ZM3.56 14.56c-.732.732-2.334 1.045-3.005 1.148a.234.234 0 0 1-.201-.064.234.234 0 0 1-.064-.201c.103-.671.416-2.273 1.15-3.003a1.502 1.502 0 1 1 2.12 2.12Zm6.94-3.935c-.088.06-.177.118-.266.175l-2.35 1.521.548 1.783 1.949-1.2a.25.25 0 0 0 .119-.213ZM3.678 8.116 5.2 5.766c.058-.09.117-.178.176-.266H3.309a.25.25 0 0 0-.213.119l-1.2 1.95ZM12 5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg>.

2. Si todavía no está en la página "Administrador del sitio", en la esquina superior izquierda, haga clic en **Administrador del sitio**.

3. En la barra lateral "<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-rocket" aria-label="rocket" role="img"><path d="M14.064 0h.186C15.216 0 16 .784 16 1.75v.186a8.752 8.752 0 0 1-2.564 6.186l-.458.459c-.314.314-.641.616-.979.904v3.207c0 .608-.315 1.172-.833 1.49l-2.774 1.707a.749.749 0 0 1-1.11-.418l-.954-3.102a1.214 1.214 0 0 1-.145-.125L3.754 9.816a1.218 1.218 0 0 1-.124-.145L.528 8.717a.749.749 0 0 1-.418-1.11l1.71-2.774A1.748 1.748 0 0 1 3.31 4h3.204c.288-.338.59-.665.904-.979l.459-.458A8.749 8.749 0 0 1 14.064 0ZM8.938 3.623h-.002l-.458.458c-.76.76-1.437 1.598-2.02 2.5l-1.5 2.317 2.143 2.143 2.317-1.5c.902-.583 1.74-1.26 2.499-2.02l.459-.458a7.25 7.25 0 0 0 2.123-5.127V1.75a.25.25 0 0 0-.25-.25h-.186a7.249 7.249 0 0 0-5.125 2.123ZM3.56 14.56c-.732.732-2.334 1.045-3.005 1.148a.234.234 0 0 1-.201-.064.234.234 0 0 1-.064-.201c.103-.671.416-2.273 1.15-3.003a1.502 1.502 0 1 1 2.12 2.12Zm6.94-3.935c-.088.06-.177.118-.266.175l-2.35 1.521.548 1.783 1.949-1.2a.25.25 0 0 0 .119-.213ZM3.678 8.116 5.2 5.766c.058-.09.117-.178.176-.266H3.309a.25.25 0 0 0-.213.119l-1.2 1.95ZM12 5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Site admin", haz clic en **Consola de administración**.

4. En la barra lateral "Configuración", haga clic en **Autenticación**.

5. En **Authentication**, seleccione LDAP.

6. Opcionalmente, para permitir que los usuarios sin una cuenta en el sistema de autenticación externa inicien sesión con la autenticación integrada, selecciona **Permitir autenticación integrada**. Para más información, consulta [Permitir la autenticación integrada de los usuarios ajenos al proveedor](/es/enterprise-server@3.22/admin/managing-iam/understanding-iam-for-enterprises/allowing-built-in-authentication-for-users-outside-your-provider).

7. Agrega tus parámetros de configuración.

## Atributos de LDAP

Use estos atributos para terminar de configurar LDAP para tu instancia de GitHub Enterprise Server.

| Nombre del atributo                                                                  | Obligatorio                                                                                                                                                                                                                                                                                                                                                                                                                    | Descripción                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| ------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `Host`                                                                               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Required" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                                                                        | El host de LDAP, por ejemplo `ldap.example.com` o `10.0.0.30`. Si el nombre de host solo está disponible en su red interna, es posible que primero tenga que configurar el DNS de tu instancia de GitHub Enterprise Server                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| para que pueda resolver el nombre de host usando sus servidores de nombres internos. |                                                                                                                                                                                                                                                                                                                                                                                                                                |                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| `Port`                                                                               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Required" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                                                                        | El puerto que están escuchando los servicios LDAP. Los ejemplos incluyen: 389 y 636 (para LDAPS).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| `Encryption`                                                                         | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Required" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                                                                        | El método de cifrado usado para garantizar las comunicaciones con el servidor LDAP. Los ejemplos incluyen el normal (sin cifrado), el SSL/LDAPS (cifrado desde el principio) y el StartTLS (se actualiza a comunicación cifrada una vez que se conecta).                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| `Domain search user`                                                                 | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | El usuario LDAP que busca a otros usuarios que iniciaron sesión, para permitir la autenticación. Esto suele ser una cuenta de servicio creada específicamente para integraciones de terceros. Utilice un nombre completamente calificado como `cn=Administrator,cn=Users,dc=Example,dc=com`. Con Active Directory, también puede usar la sintaxis `[DOMAIN]\[USERNAME]` (por ejemplo, `WINDOWS\Administrator`) para el usuario de búsqueda de dominios con Active Directory.                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| `Domain search password`                                                             | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | La contraseña para el usuario de búsqueda de dominio.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| `Administrators group`                                                               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Los usuarios de este grupo son promovidos a administradores del sitio cuando inician sesión en tu aparato. Si no configuras un Grupo de administradores LDAP, la primera cuenta de usuario LDAP que inicie sesión en tu aparato será promovida automáticamente a administrador del sitio.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| `Domain base`                                                                        | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Required" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                                                                        | El `Distinguished Name` (DN) completo de un subárbol de LDAP en el que desea buscar usuarios y grupos. Cada grupo debe estar definido en la misma base de dominio que los usuarios que le pertenecen. Si especificas grupos de usuarios con restricciones, solo los usuarios que pertenecen a esos grupo estarán al alcance. Te recomendamos que especifiques el primer nivel de tu árbol de directorios LDAP como tu base de dominio y que uses grupos de usuarios con restricciones para controlar el acceso. Puedes configurar varias bases de dominio. Sin embargo, GitHub Enterprise Server busca usuarios y pertenencia a grupos en cada base de dominio configurada secuencialmente, por lo que configurar varias bases de dominio puede aumentar el número de consultas LDAP que se realizan. Para garantizar el rendimiento y la estabilidad de la instancia, se recomienda no configurar más de tres bases de dominio. |
| `Restricted user groups`                                                             | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Si se especifica, solo los usuarios de estos grupos tendrán permiso para iniciar sesión. Solo tienes que especificar los nombres comunes (CN) de los grupos. Si no se especifica ningún grupo, *todos los* usuarios dentro del ámbito de la base de dominio especificada podrán iniciar sesión en la GitHub Enterprise Server instancia. Puedes configurar varios grupos de usuarios restringidos. Sin embargo, cada grupo aumenta el número de consultas LDAP de pertenencia a grupos que GitHub Enterprise Server realiza para cada usuario. Para evitar tiempos de espera de autenticación y problemas de rendimiento de sincronización, se recomienda no configurar más de tres grupos.                                                                                                                                                                                                                                      |
| `User ID`                                                                            | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-check" aria-label="Required" role="img"><path d="M13.78 4.22a.75.75 0 0 1 0 1.06l-7.25 7.25a.75.75 0 0 1-1.06 0L2.22 9.28a.751.751 0 0 1 .018-1.042.751.751 0 0 1 1.042-.018L6 10.94l6.72-6.72a.75.75 0 0 1 1.06 0Z"></path></svg>                                                                                                        | El atributo de LDAP que identifica al usuario LDAP que intenta una autenticación. Una vez establecida una vinculación, los usuarios pueden cambiar sus GitHub Enterprise Server nombres de usuario. Este campo debe ser `sAMAccountName` para la mayoría de las instalaciones de Active Directory, pero puede ser `uid` para otras soluciones LDAP, como OpenLDAP. El valor predeterminado es `uid`.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| `Profile name`                                                                       | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Nombre que aparecerá en la página de perfil del GitHub Enterprise Server usuario. A menos que la sincronización LDAP esté activada, los usuarios pueden modificar sus nombres de perfil.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| `Emails`                                                                             | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Las direcciones de correo electrónico de la cuenta GitHub Enterprise Server de un usuario.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| `SSH keys`                                                                           | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Las claves SSH públicas asociadas a la cuenta de GitHub Enterprise Server un usuario. Las claves deben ser en formato OpenSSH.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| `GPG keys`                                                                           | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Las claves GPG asociadas a la cuenta GitHub Enterprise Server de un usuario.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| `Disable LDAP authentication for Git operations`                                     | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Si está seleccionada, [desactiva](#disabling-password-authentication-for-git-operations) la capacidad de los usuarios de usar contraseñas LDAP para autenticar las operaciones de Git.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| `Enable LDAP certificate verification`                                               | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Si está seleccionada, [activa](#enabling-ldap-certificate-verification) la comprobación del certificado LDAP.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| `Synchronization`                                                                    | <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-x" aria-label="Optional" role="img"><path d="M3.72 3.72a.75.75 0 0 1 1.06 0L8 6.94l3.22-3.22a.749.749 0 0 1 1.275.326.749.749 0 0 1-.215.734L9.06 8l3.22 3.22a.749.749 0 0 1-.326 1.275.749.749 0 0 1-.734-.215L8 9.06l-3.22 3.22a.751.751 0 0 1-1.042-.018.751.751 0 0 1-.018-1.042L6.94 8 3.72 4.78a.75.75 0 0 1 0-1.06Z"></path></svg> | Si está seleccionada, [activa](#enabling-ldap-sync) la sincronización de LDAP.                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |

## Desactivar la autenticación de contraseña para las operaciones de Git

Para imponer el uso de personal access token o claves SSH para acceder a Git, lo que puede ayudar a evitar que el servidor se sobrecargue con solicitudes de autenticación LDAP, puede deshabilitar la autenticación por contraseña para las operaciones de Git.

Recomendamos esta configuración, ya que un servidor LDAP de respuesta lenta, en especial combinado con una gran cantidad de solicitudes debido al sondeo, suele ser una causa de problemas e interrupciones.

Para deshabilitar la autenticación de contraseña para las operaciones de Git, seleccione **Deshabilitar la autenticación de nombre de usuario y contraseña para las operaciones de Git** en la configuración de LDAP.

Cuando se selecciona esta opción, si un usuario intenta usar una contraseña para las operaciones de Git a través de la línea de comandos, recibirá un mensaje de error que indica: `Password authentication is not allowed for Git operations. You must use a personal access token.`

## Activar la verificación de certificado LDAP

Para validar el certificado de servidor LDAP que use con TLS, habilite la comprobación del certificado LDAP.

Para habilitar la comprobación del certificado LDAP, seleccione **Habilitar comprobación de certificados LDAP** en la configuración de LDAP.

Cuando se selecciona esta opción, el certificado se valida para garantizar que:

* Si el certificado contiene al menos un nombre alternativo del sujeto (SAN), uno de los SAN coincide con el nombre del host de LDAP. De lo contrario, el nombre común (CN) coincide con el hostname de LDAP.
* El certificado no ha expirado.
* El certificado esté firmado por una entidad de certificación (CA) de confianza.

## Activar la sincronización LDAP

Puede establecer el control de acceso basado en roles para los usuarios de su servidor LDAP sincronizando GitHub Enterprise Server usuarios y la pertenencia a equipos con sus grupos LDAP definidos. Para más información, consulta [Creación de un equipo de organización](/es/enterprise-server@3.22/organizations/organizing-members-into-teams/creating-a-team#creating-teams-with-ldap-sync-enabled).

La sincronización LDAP no crea cuentas de usuario en tu instancia de GitHub Enterprise Server. Para obtener más información, consulta [Visualización y creación de usuarios LDAP](#viewing-and-creating-ldap-users).

> \[!NOTE]
> El uso de la sincronización LDAP con grupos que superan los 1499 miembros puede provocar errores de sincronización de pertenencia a equipos.
>
> Si usa Active Directory específicamente, las búsquedas de usuarios y la sincronización de equipos pueden producir errores cuando los grupos LDAP configurados para equipos o en la Consola de administración superan los 1500 miembros, debido al límite de `MaxValRange` en Active Directory. Como solución alternativa, puede usar grupos de Active Directory que contengan menos de 1500 miembros, o puede trabajar con el administrador de Active Directory para aumentar el valor de `MaxValRange` para los controladores de dominio. Para obtener más información, consulte [View y establezca la directiva LDAP en Active Directory mediante Ntdsutil.exe](https://learn.microsoft.com/en-US/troubleshoot/windows-server/identity/view-set-ldap-policy-using-ntdsutil) en Microsoft Learn.
>
> Si necesita ayuda para determinar si modificar el `MaxValRange` es el enfoque adecuado para su entorno de Active Directory, póngase en contacto con Soporte técnico de Microsoft.

Para habilitar la sincronización LDAP, en la configuración de LDAP, seleccione **Sincronización**.

Para elegir un intervalo de sincronización para todos los usuarios y todos los equipos, haga clic en los menús desplegables. A continuación, seleccione **cada hora**, **cada 4 horas** o **cada 24 horas**.

Para sincronizar automáticamente determinados atributos de LDAP, en "Sincronizar correos electrónicos de usuario, claves SSH y GPG", haga clic en **Sincronizar correos electrónicos**, **Sincronizar claves SSH** o **Sincronizar claves GPG**.

Una vez que actives la sincronización LDAP, se ejecutará un trabajo de sincronización en el intervalo de tiempo especificado para realizar las siguientes operaciones en cada cuenta de usuario:

* Si has permitido la autenticación integrada para usuarios externos a tu proveedor de identidad, y el usuario está usando la autenticación integrada, pasa al siguiente usuario.
* Si no existe una asignación LDAP para el usuario, intenta asignar el usuario a una entrada LDAP en el directorio. Si el usuario no se puede asignar a una entrada LDAP, suspéndelo y pasa al siguiente usuario.
* Si hay una asignación LDAP y falta la entrada LDAP correspondiente en el directorio, suspende el usuario y pasa al siguiente usuario.
* Si la entrada LDAP correspondiente se marcó como desactivada, y el usuario aún no se suspendió, suspéndelo y pasa al siguiente usuario.
* Si la entrada LDAP correspondiente no se marcó como deshabilitada, el usuario queda suspendido y se activa *Reactivate suspended users* en el Centro de administración para anular la suspensión del usuario.
* Si uno o más grupos de usuarios restringidos se configuran en la instancia y la entrada de LDAP correspondiente no está en uno de estos grupos, suspende al usuario.
* Si se configuran uno o más grupos de usuarios restringidos en la instancia, la entrada de LDAP correspondiente se encuentra en alguno de estos grupos y se habilita *Reactivate suspended users* en el Centro de administración para anular la suspensión del usuario.
* Si la entrada de LDAP correspondiente incluye un atributo `name`, se actualiza el nombre de perfil del usuario.
* Si la entrada LDAP correspondiente está en el grupo de administradores, promueve al usuario a administrador del sitio.
* Si la entrada LDAP correspondiente no está en el grupo de administradores, degrada al usuario a una cuenta normal, a menos que la cuenta esté suspendida. Los administradores suspendidos no se degradarán y seguirán apareciendo en las páginas "Administradores del sitio" y "Propietarios de la empresa".
* Si un campo de usuario LDAP está definido para correos electrónicos, sincroniza los parámetros del correo electrónico del usuario con la entrada LDAP. Establezca la primera entrada de LDAP `mail` como correo electrónico principal.
* Si un campo de usuario LDAP está definido para claves públicas SSH, sincroniza las claves SSH públicas del usuario con la entrada LDAP.
* Si un campo de usuario LDAP está definido para claves GPG, sincroniza las claves GPG del usuario con la entrada LDAP.

> \[!NOTE]
> Las entradas LDAP solo se pueden marcar como deshabilitadas si usa Active Directory y el atributo `userAccountControl` está presente y marcado con `ACCOUNTDISABLE`. Algunas variaciones de Active Directory, como AD LDS y ADAM, no admiten el atributo `userAccountControl`.

También se ejecutará un trabajo de sincronización en el intervalo de tiempo especificado para realizar las siguientes operaciones en cada equipo que haya sido asignado a un grupo LDAP:

* Si se eliminó el grupo LDAP correspondiente de un equipo, elimina todos los miembros del equipo.

* Si las entradas de miembros LDAP se eliminaron del grupo LDAP, elimina los usuarios correspondientes del equipo. Si el usuario ya no es miembro de ningún equipo de la organización y tampoco es propietario de la organización, retíralo de esta. Si, como resultado, el usuario pierde acceso a cualquier repositorio, se eliminan todos los forks privados que el usuario tenga de esos repositorios.

  > \[!NOTE]
  > La sincronización de LDAP no quitará a un usuario de una organización si este es propietario de esa organización. Otro propietario de la organización deberá eliminar al usuario manualmente.

* Si las entradas de miembros LDAP se agregaron al grupo LDAP, agrega los usuarios correspondientes al equipo. Si como resultado el usuario recupera el acceso a cualquier repositorio, restablezca cualquier bifurcación privada de los repositorios que haya sido eliminada debido a que el usuario perdió el acceso en los últimos 90 días.

Como parte de su configuración de optimización, LDAP Sync no transferirá la estructura de equipo anidada. Para crear relaciones entre equipos padre e hijo, deberás recrear manualmente la estructura de equipo anidada y sincronizarla con el grupo de LDAP correspondiente. Para más información, consulta [Creación de un equipo de organización](/es/enterprise-server@3.22/organizations/organizing-members-into-teams/creating-a-team#creating-teams-with-ldap-sync-enabled)

> \[!WARNING]
> Cuando la sincronización LDAP está activada, los administradores del sitio y los propietarios de la organización pueden buscar en el directorio LDAP los grupos a los cuales asignar el equipo.
>
> Esto posibilita divulgar información organizativa confidencial a contratistas u otros usuarios sin privilegios, incluidos los siguientes:
>
> * La existencia de grupos de LDAP específicos visibles para el *usuario de búsqueda de dominio*.
> * Los miembros del grupo LDAP que tienen cuentas de usuario GitHub Enterprise Server, lo cual se revela al crear un equipo sincronizado con ese grupo LDAP.
>
> Si no se desea divulgar dicha información, su empresa u organización debe restringir los permisos del *usuario de búsqueda de dominio* configurado en la Consola de administración. Si esta restricción no es posible, póngase en contacto con nosotros visitando [Soporte técnico para GitHub Enterprise](https://support.github.com).

## Clases de objetos del grupo LDAP admitidas

GitHub Enterprise Server admite estas clases de objetos de grupo LDAP. Los grupos se pueden anidar.

* `group`
* `groupOfNames`
* `groupOfUniqueNames`
* `posixGroup`

## Ver y crear usuarios LDAP

Cuando se usa LDAP, la instancia crea una cuenta de usuario la primera vez que alguien inicia sesión correctamente con credenciales LDAP. Como alternativa, puedes aprovisionar manualmente una cuenta de usuario.

Puedes ver la lista completa de usuarios LDAP que tienen acceso a tu instancia y aprovisionar nuevos usuarios.

1. Inicia sesión en tu instancia de GitHub Enterprise Server en `http(s)://HOSTNAME/login`.

2. Desde una cuenta administrativa de GitHub Enterprise Server, en la esquina superior derecha de cualquier página, haz clic en <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-rocket" aria-label="Site admin" role="img"><path d="M14.064 0h.186C15.216 0 16 .784 16 1.75v.186a8.752 8.752 0 0 1-2.564 6.186l-.458.459c-.314.314-.641.616-.979.904v3.207c0 .608-.315 1.172-.833 1.49l-2.774 1.707a.749.749 0 0 1-1.11-.418l-.954-3.102a1.214 1.214 0 0 1-.145-.125L3.754 9.816a1.218 1.218 0 0 1-.124-.145L.528 8.717a.749.749 0 0 1-.418-1.11l1.71-2.774A1.748 1.748 0 0 1 3.31 4h3.204c.288-.338.59-.665.904-.979l.459-.458A8.749 8.749 0 0 1 14.064 0ZM8.938 3.623h-.002l-.458.458c-.76.76-1.437 1.598-2.02 2.5l-1.5 2.317 2.143 2.143 2.317-1.5c.902-.583 1.74-1.26 2.499-2.02l.459-.458a7.25 7.25 0 0 0 2.123-5.127V1.75a.25.25 0 0 0-.25-.25h-.186a7.249 7.249 0 0 0-5.125 2.123ZM3.56 14.56c-.732.732-2.334 1.045-3.005 1.148a.234.234 0 0 1-.201-.064.234.234 0 0 1-.064-.201c.103-.671.416-2.273 1.15-3.003a1.502 1.502 0 1 1 2.12 2.12Zm6.94-3.935c-.088.06-.177.118-.266.175l-2.35 1.521.548 1.783 1.949-1.2a.25.25 0 0 0 .119-.213ZM3.678 8.116 5.2 5.766c.058-.09.117-.178.176-.266H3.309a.25.25 0 0 0-.213.119l-1.2 1.95ZM12 5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg>.

3. Si todavía no está en la página "Administrador del sitio", en la esquina superior izquierda, haga clic en **Administrador del sitio**.

4. En la barra lateral de la izquierda, haga clic en **LDAP users**.

5. Para buscar un usuario, escriba parte de un nombre de usuario o el nombre completo y haga clic en **Search**. Se mostrarán los usuarios existentes en los resultados de búsqueda. Si un usuario no existe, haga clic en **Create** para aprovisionar la nueva cuenta de usuario.

## Actualizar cuentas LDAP

A menos que [la sincronización LDAP esté habilitada](#enabling-ldap-sync), los cambios en las cuentas LDAP no se sincronizan automáticamente con GitHub Enterprise Server.

* Para usar un nuevo grupo de administradores de LDAP, se debe promover y degradar manualmente a los usuarios en GitHub Enterprise Server para reflejar los cambios realizados en LDAP.
* Para añadir o quitar cuentas LDAP en grupos de administradores LDAP, [ascienda o rebaje las cuentas en GitHub Enterprise Server](/es/enterprise-server@3.22/admin/managing-accounts-and-repositories/managing-users-in-your-enterprise/promoting-or-demoting-a-site-administrator).
* Para quitar cuentas LDAP, [suspenda las GitHub Enterprise Server cuentas](/es/enterprise-server@3.22/admin/managing-accounts-and-repositories/managing-users-in-your-enterprise/suspending-and-unsuspending-users).

## Sincronizar cuentas LDAP de forma manual

1. Inicia sesión en tu instancia de GitHub Enterprise Server en `http(s)://HOSTNAME/login`.

2. Desde una cuenta administrativa de GitHub Enterprise Server, en la esquina superior derecha de cualquier página, haz clic en <svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-rocket" aria-label="Site admin" role="img"><path d="M14.064 0h.186C15.216 0 16 .784 16 1.75v.186a8.752 8.752 0 0 1-2.564 6.186l-.458.459c-.314.314-.641.616-.979.904v3.207c0 .608-.315 1.172-.833 1.49l-2.774 1.707a.749.749 0 0 1-1.11-.418l-.954-3.102a1.214 1.214 0 0 1-.145-.125L3.754 9.816a1.218 1.218 0 0 1-.124-.145L.528 8.717a.749.749 0 0 1-.418-1.11l1.71-2.774A1.748 1.748 0 0 1 3.31 4h3.204c.288-.338.59-.665.904-.979l.459-.458A8.749 8.749 0 0 1 14.064 0ZM8.938 3.623h-.002l-.458.458c-.76.76-1.437 1.598-2.02 2.5l-1.5 2.317 2.143 2.143 2.317-1.5c.902-.583 1.74-1.26 2.499-2.02l.459-.458a7.25 7.25 0 0 0 2.123-5.127V1.75a.25.25 0 0 0-.25-.25h-.186a7.249 7.249 0 0 0-5.125 2.123ZM3.56 14.56c-.732.732-2.334 1.045-3.005 1.148a.234.234 0 0 1-.201-.064.234.234 0 0 1-.064-.201c.103-.671.416-2.273 1.15-3.003a1.502 1.502 0 1 1 2.12 2.12Zm6.94-3.935c-.088.06-.177.118-.266.175l-2.35 1.521.548 1.783 1.949-1.2a.25.25 0 0 0 .119-.213ZM3.678 8.116 5.2 5.766c.058-.09.117-.178.176-.266H3.309a.25.25 0 0 0-.213.119l-1.2 1.95ZM12 5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg>.

3. Si todavía no está en la página "Administrador del sitio", en la esquina superior izquierda, haga clic en **Administrador del sitio**.

4. En "Buscar usuarios, organizaciones, equipos, repositorios, gists y aplicaciones", escribe el nombre del usuario en el campo de texto.

5. A la derecha del campo de texto, haz clic en **Buscar**.
   ![Captura de pantalla de la página "Buscar" de la configuración "Administrador del sitio". El botón para buscar usuarios, con la etiqueta "Buscar", está resaltado con un contorno naranja.](/assets/images/enterprise/site-admin-settings/search-for-things.png)
   * Si no se encuentra una coincidencia exacta con el nombre de la cuenta, en "Resultados de la búsqueda: cuentas", en la sección "Coincidencias aproximadas", haz clic en el nombre del usuario que quieras administrar.
     ![Captura de pantalla de los resultados de la búsqueda en la configuración de "Administrador del sitio". En la sección "Coincidencias aproximadas", un nombre de usuario de ejemplo está resaltado con un contorno naranja.](/assets/images/enterprise/site-admin-settings/click-user.png)

6. Revisa los detalles del usuario en la página de administración del sitio para confirmar que has identificado al usuario correcto.
   ![Captura de pantalla de la página de información general de la cuenta de administrador del sitio.](/assets/images/enterprise/site-admin-settings/site-admin-account-overview.png)

7. En la esquina superior derecha de la página, haz clic en **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-gear" aria-label="gear" role="img"><path d="M8 0a8.2 8.2 0 0 1 .701.031C9.444.095 9.99.645 10.16 1.29l.288 1.107c.018.066.079.158.212.224.231.114.454.243.668.386.123.082.233.09.299.071l1.103-.303c.644-.176 1.392.021 1.82.63.27.385.506.792.704 1.218.315.675.111 1.422-.364 1.891l-.814.806c-.049.048-.098.147-.088.294.016.257.016.515 0 .772-.01.147.038.246.088.294l.814.806c.475.469.679 1.216.364 1.891a7.977 7.977 0 0 1-.704 1.217c-.428.61-1.176.807-1.82.63l-1.102-.302c-.067-.019-.177-.011-.3.071a5.909 5.909 0 0 1-.668.386c-.133.066-.194.158-.211.224l-.29 1.106c-.168.646-.715 1.196-1.458 1.26a8.006 8.006 0 0 1-1.402 0c-.743-.064-1.289-.614-1.458-1.26l-.289-1.106c-.018-.066-.079-.158-.212-.224a5.738 5.738 0 0 1-.668-.386c-.123-.082-.233-.09-.299-.071l-1.103.303c-.644.176-1.392-.021-1.82-.63a8.12 8.12 0 0 1-.704-1.218c-.315-.675-.111-1.422.363-1.891l.815-.806c.05-.048.098-.147.088-.294a6.214 6.214 0 0 1 0-.772c.01-.147-.038-.246-.088-.294l-.815-.806C.635 6.045.431 5.298.746 4.623a7.92 7.92 0 0 1 .704-1.217c.428-.61 1.176-.807 1.82-.63l1.102.302c.067.019.177.011.3-.071.214-.143.437-.272.668-.386.133-.066.194-.158.211-.224l.29-1.106C6.009.645 6.556.095 7.299.03 7.53.01 7.764 0 8 0Zm-.571 1.525c-.036.003-.108.036-.137.146l-.289 1.105c-.147.561-.549.967-.998 1.189-.173.086-.34.183-.5.29-.417.278-.97.423-1.529.27l-1.103-.303c-.109-.03-.175.016-.195.045-.22.312-.412.644-.573.99-.014.031-.021.11.059.19l.815.806c.411.406.562.957.53 1.456a4.709 4.709 0 0 0 0 .582c.032.499-.119 1.05-.53 1.456l-.815.806c-.081.08-.073.159-.059.19.162.346.353.677.573.989.02.03.085.076.195.046l1.102-.303c.56-.153 1.113-.008 1.53.27.161.107.328.204.501.29.447.222.85.629.997 1.189l.289 1.105c.029.109.101.143.137.146a6.6 6.6 0 0 0 1.142 0c.036-.003.108-.036.137-.146l.289-1.105c.147-.561.549-.967.998-1.189.173-.086.34-.183.5-.29.417-.278.97-.423 1.529-.27l1.103.303c.109.029.175-.016.195-.045.22-.313.411-.644.573-.99.014-.031.021-.11-.059-.19l-.815-.806c-.411-.406-.562-.957-.53-1.456a4.709 4.709 0 0 0 0-.582c-.032-.499.119-1.05.53-1.456l.815-.806c.081-.08.073-.159.059-.19a6.464 6.464 0 0 0-.573-.989c-.02-.03-.085-.076-.195-.046l-1.102.303c-.56.153-1.113.008-1.53-.27a4.44 4.44 0 0 0-.501-.29c-.447-.222-.85-.629-.997-1.189l-.289-1.105c-.029-.11-.101-.143-.137-.146a6.6 6.6 0 0 0-1.142 0ZM11 8a3 3 0 1 1-6 0 3 3 0 0 1 6 0ZM9.5 8a1.5 1.5 0 1 0-3.001.001A1.5 1.5 0 0 0 9.5 8Z"></path></svg> Admin**. ![Captura de pantalla del encabezado de la página "Administrador del sitio" para un usuario o repositorio. La pestaña "Administrador" está resaltada con un contorno naranja.](/assets/images/enterprise/site-admin-settings/user/user-admin-tab-top.png)

8. En "LDAP", haga clic en **Sync now** para actualizar manualmente la cuenta con datos del servidor de LDAP.

También puede [usar la API para desencadenar una sincronización manual](/es/enterprise-server@3.22/rest/enterprise-admin/ldap).

## Revocar el acceso a tu instancia de GitHub Enterprise Server

Si [la sincronización de LDAP está habilitada](#enabling-ldap-sync), si se eliminan las credenciales de LDAP de un usuario, se suspenderá su cuenta después de la siguiente ejecución de sincronización.

Si la sincronización LDAP **no** está habilitada, debe suspender manualmente la GitHub Enterprise Server cuenta después de quitar las credenciales LDAP. Para más información, consulta [Suspender y anular suspensión de usuarios](/es/enterprise-server@3.22/admin/managing-accounts-and-repositories/managing-users-in-your-enterprise/suspending-and-unsuspending-users).

## Acerca del registro de LDAP

Los eventos de registro de LDAP aparecen en los registros del diario systemd en tu instancia de GitHub Enterprise Server. Encontrarás eventos relacionados con las operaciones LDAP en los registros de `github-unicorn` y `github-resqued`. Para más información, consulta [Acerca de los registros del sistema](/es/enterprise-server@3.22/admin/monitoring-and-managing-your-instance/monitoring-your-instance/about-system-logs#journal-logs-for-the-github-application).

## Limitaciones de LDAP en GitHub Enterprise Server

La GitHub Enterprise Server configuración de tiempo de espera de autenticación LDAP es de 10 segundos. Esto significa que todas las consultas LDAP necesarias para las consultas de autenticación de usuarios y pertenencia a grupos (cuando los administradores y los grupos de usuarios restringidos están configurados en la consola de administración) deben completarse correctamente en un plazo de 10 segundos para un usuario LDAP que inicie sesión en GitHub Enterprise Server.
GitHub Enterprise Server actualmente no admite la extensión de este tiempo de espera de autenticación LDAP de 10 segundos, ya que esto puede tener un impacto negativo en otros servicios del dispositivo y provocar interrupciones de rendimiento deficientes o inesperadas. Se recomienda limitar la latencia de red entre GitHub Enterprise Server y los servidores LDAP para ayudar a evitar tiempos de espera de autenticación.

GitHub Enterprise Server no admite DN LDAP de usuario con caracteres especiales. Si hay un usuario de LDAP con un carácter especial en su DN de LDAP, GitHub Enterprise Server podría no ser capaz de determinar con precisión la pertenencia de un usuario a grupos cuando se está autenticando o está siendo sincronizado mediante LDAP Sync.

## Migración de LDAP a SAML y SCIM

Si su organización necesita funcionalidades automatizadas de aprovisionamiento de usuarios y administración del ciclo de vida más allá de lo que proporciona LDAP, puede migrar de la autenticación LDAP al inicio de sesión único de SAML con el aprovisionamiento de SCIM. Esta migración permite el aprovisionamiento centralizado de usuarios, el desaprovisionamiento y la sincronización de atributos del proveedor de identidades.

Para más información, consulta [Migración de LDAP a SAML con SCIM](/es/enterprise-server@3.22/admin/managing-iam/provisioning-user-accounts-with-scim/migrating-from-ldap-to-saml-with-scim).