Setelah menambahkan klien LDAP, Anda harus mengonfigurasi izin akses untuk klien. Halaman Izin akses, yang ditampilkan secara otomatis setelah menambahkan klien LDAP, mencakup tiga bagian tempat Anda dapat melakukan hal berikut:
- Tentukan tingkat akses klien LDAP untuk memverifikasi kredensial pengguna—Saat pengguna mencoba login ke aplikasi, setelan ini menentukan unit organisasi mana yang dapat diakses klien LDAP untuk memverifikasi kredensial pengguna. Pengguna yang tidak berada di unit organisasi yang dipilih tidak dapat login ke aplikasi.
- Tentukan tingkat akses klien LDAP untuk membaca informasi pengguna—Setelan ini menentukan unit organisasi dan grup mana yang dapat diakses klien LDAP untuk mengambil informasi pengguna tambahan.
- Tentukan apakah klien LDAP dapat membaca informasi grup—Setelan ini menentukan apakah klien LDAP dapat membaca detail grup dan memeriksa keanggotaan grup pengguna untuk tujuan seperti peran pengguna dalam aplikasi.
Nanti, Anda dapat kembali ke halaman Izin akses untuk mengubah setelan ini. Untuk mengetahui detail dan petunjuk selengkapnya, lihat bagian di bawah ini.
Penting: Klien LDAP tertentu seperti Atlassian Jira dan SSSD melakukan pencarian pengguna untuk mendapatkan informasi lebih lanjut tentang pengguna selama autentikasi pengguna. Untuk memastikan autentikasi pengguna berfungsi dengan benar untuk klien LDAP tersebut, Anda harus mengaktifkan Baca informasi pengguna untuk semua unit organisasi tempat Verifikasi kredensial pengguna diaktifkan.
Tentukan tingkat akses klien LDAP untuk memverifikasi kredensial pengguna
Gunakan opsi ini jika klien LDAP perlu mengautentikasi pengguna terhadap Cloud Directory.
Saat pengguna mencoba login ke aplikasi, setelan Verifikasi kredensial pengguna menentukan akun pengguna dalam unit organisasi dan grup yang dipilih yang dapat diakses oleh klien LDAP untuk memverifikasi kredensial pengguna. Pengguna yang tidak berada di unit organisasi atau grup yang dipilih—ATAU pengguna dalam kategori grup yang dikecualikan—tidak dapat login ke aplikasi. (Anda dapat mengonfigurasi izin akses untuk menyertakan atau mengecualikan grup.)
Secara default, setelan ini ditetapkan ke Tidak ada akses untuk unit organisasi dan grup. Jika klien LDAP ini digunakan oleh seluruh perusahaan Anda, Anda dapat mengubah setelan menjadi Seluruh domain untuk mengizinkan akses bagi pengguna di seluruh domain, atau Anda dapat memilih unit organisasi atau grup tertentu.
Catatan: Perubahan yang dilakukan pada setelan ini dapat memerlukan waktu hingga 24 jam untuk diterapkan.
Untuk memilih unit organisasi yang dapat diakses oleh klien LDAP untuk memverifikasi kredensial pengguna:
- Di bagian Verifikasi kredensial pengguna, klik Unit organisasi, grup, dan grup yang dikecualikan yang dipilih.
- Di bagian Unit organisasi yang disertakan, klik Tambahkan atau Edit.
- Di jendela Unit organisasi yang disertakan, pilih unit organisasi tertentu yang ingin Anda sertakan.
- Klik SIMPAN.
Untuk menyertakan grup yang dapat diakses oleh klien LDAP guna memverifikasi kredensial pengguna:
- Di bagian Verifikasi kredensial pengguna, klik Unit organisasi, grup, dan grup yang dikecualikan yang dipilih.
- Di bagian Grup yang Disertakan, klik Tambahkan atau Edit.
- Di jendela Temukan dan pilih grup, pilih grup tertentu yang ingin Anda sertakan.
- Klik SELESAI.
Untuk mengecualikan grup dari memverifikasi kredensial pengguna:
- Di bagian Verifikasi kredensial pengguna, klik Unit organisasi, grup, dan grup yang dikecualikan yang dipilih.
- Di bagian Grup yang Dikecualikan, klik Tambahkan atau Edit.
- Di jendela Temukan dan pilih grup, pilih grup tertentu yang ingin Anda kecualikan.
- Klik SELESAI.
Catatan: Untuk melihat daftar unit organisasi yang disertakan dengan cepat, atau untuk melihat daftar grup yang disertakan atau dikecualikan, arahkan kursor ke setelan di atas.
Menentukan tingkat akses klien LDAP untuk membaca informasi pengguna
Gunakan opsi ini jika klien LDAP memerlukan akses hanya baca untuk melakukan pencarian pengguna.
Setelan Baca informasi pengguna menentukan unit organisasi mana yang dapat diakses oleh klien LDAP untuk mengambil informasi pengguna tambahan. Secara default, setelan ini ditetapkan ke Tidak ada akses. Anda dapat mengubah setelan ke Seluruh domain, atau Anda dapat memilih Unit organisasi yang dipilih.
Untuk memilih unit organisasi yang dapat diakses klien LDAP untuk mengambil informasi pengguna tambahan:
- Pada bagian Baca informasi pengguna, klik Unit organisasi yang dipilih.
Lakukan salah satu hal berikut:
Klik Tambahkan. Di jendela Unit organisasi yang disertakan, centang kotak untuk unit organisasi tertentu. Anda juga dapat menggunakan kolom penelusuran di bagian atas jendela untuk menelusuri unit organisasi.
--ATAU--
Klik Salin dari "Verifikasi kredensial pengguna".
(Opsional) Tentukan atribut mana yang dapat diakses klien ini untuk membaca informasi pengguna. Pilih dari atribut sistem, atribut khusus publik, dan atribut khusus pribadi. Untuk mengetahui detail selengkapnya, lihat Menentukan atribut yang ingin Anda sediakan untuk klien LDAP.
Klik SIMPAN.
Tentukan atribut mana yang ingin Anda sediakan untuk klien LDAP
Ada 3 jenis atribut:
Atribut sistem—Atribut pengguna default yang tersedia untuk semua akun pengguna, misalnya, Nama, Email, dan Telepon.
Catatan: Anda tidak dapat menonaktifkan opsi ini.
Atribut khusus publik—Atribut pengguna khusus yang ditandai sebagai dapat dilihat oleh organisasi.
Atribut khusus pribadi—Atribut pengguna khusus yang ditandai sebagai hanya dapat dilihat oleh pengguna dan administrator. Berhati-hatilah saat menggunakan atribut khusus pribadi, karena Anda mengekspos informasi pribadi ke klien LDAP.
Persyaratan dan panduan penamaan atribut kustom:
- Nama untuk atribut kustom hanya boleh berisi teks alfanumerik dan tanda hubung.
- Tidak boleh ada nama atribut duplikat di semua skema kustom.
- Jika nama atribut kustom cocok dengan atribut sistem yang ada, kami akan menampilkan nilai atribut sistem.
Penting: Jika nama atribut tidak mematuhi panduan di atas, nilai atribut yang dimaksud akan dikecualikan dari respons LDAP.
Untuk mengetahui detail dan petunjuk selengkapnya tentang cara menyiapkan atribut khusus, lihat Membuat atribut khusus untuk profil pengguna.
Tentukan apakah klien LDAP dapat membaca informasi grup
Gunakan opsi ini jika klien LDAP memerlukan akses hanya baca untuk melakukan penelusuran grup.
Setelan Baca informasi grup menentukan apakah klien LDAP dapat memeriksa keanggotaan grup pengguna untuk tujuan seperti mengizinkan peran pengguna dalam aplikasi.
Penting: Klien LDAP tertentu seperti Atlassian Jira dan SSSD melakukan pencarian grup untuk mendapatkan informasi selengkapnya tentang keanggotaan grup pengguna selama autentikasi/otorisasi pengguna. Untuk memastikan autentikasi pengguna berfungsi dengan benar untuk klien LDAP tersebut, Anda harus mengaktifkan Baca informasi grup.
Langkah berikutnya
Setelah Anda selesai mengonfigurasi izin akses, klik TAMBAHKAN KLIEN LDAP.
Selanjutnya, Anda harus mendownload sertifikat yang dibuat, menghubungkan klien LDAP ke layanan LDAP Aman, lalu mengalihkan status layanan ke Aktif untuk klien LDAP.
Untuk langkah berikutnya, lihat 3. Download sertifikat yang dibuat.