Po dodaniu klienta LDAP musisz skonfigurować uprawnienia dostępu dla klienta. Strona Uprawnienia dostępu, która wyświetla się automatycznie po dodaniu klienta LDAP, zawiera 3 sekcje, w których możesz wykonać te czynności:
- Określ poziom dostępu klienta LDAP do weryfikacji danych logowania użytkownika – gdy użytkownik próbuje zalogować się w aplikacji, to ustawienie określa, do których jednostek organizacyjnych klient LDAP może mieć dostęp w celu weryfikacji danych logowania użytkownika. Użytkownicy, którzy nie należą do wybranej jednostki organizacyjnej, nie mogą zalogować się w aplikacji.
- Określ poziom dostępu klienta LDAP do odczytywania informacji o użytkownikach – to ustawienie określa, do których jednostek organizacyjnych i grup klient LDAP może mieć dostęp w celu pobierania dodatkowych informacji o użytkownikach.
- Określ, czy klient LDAP może odczytywać informacje o grupach – to ustawienie określa, czy klient LDAP może odczytywać szczegóły grupy i sprawdzać przynależność użytkownika do grup na potrzeby takie jak rola użytkownika w aplikacji.
Później możesz wrócić na stronę Uprawnienia dostępu, aby zmienić te ustawienia. Więcej informacji i instrukcji znajdziesz w poniższych sekcjach.
Ważne: niektórzy klienci LDAP, np. Atlassian Jira i SSSD, podczas uwierzytelniania użytkownika wyszukują go, aby uzyskać więcej informacji. Aby uwierzytelnianie użytkowników działało prawidłowo w przypadku takich klientów LDAP, musisz włączyć ustawienie Odczytywanie informacji o użytkownikach we wszystkich jednostkach organizacyjnych, w których włączone jest ustawienie Weryfikowanie danych logowania użytkowników.
Określanie poziomu dostępu klienta LDAP do weryfikacji danych logowania użytkownika
Użyj tej opcji, jeśli klient LDAP musi uwierzytelniać użytkowników w Cloud Directory.
Gdy użytkownik próbuje zalogować się w aplikacji, ustawienie Weryfikuj dane logowania użytkownika określa konta użytkowników w wybranych jednostkach organizacyjnych i grupach, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika. Użytkownicy, którzy nie należą do wybranej jednostki organizacyjnej lub grupy, LUB użytkownicy z kategorii wykluczonych grup nie mogą logować się w aplikacji. (Możesz skonfigurować uprawnienia dostępu, aby uwzględniać lub wykluczać grupy).
Domyślnie to ustawienie ma wartość Brak dostępu w przypadku jednostek organizacyjnych i grup. Jeśli ten klient LDAP jest używany przez całą firmę, możesz zmienić ustawienie na Cała domena, aby zezwolić na dostęp użytkownikom w całej domenie, lub możesz wybrać konkretne jednostki organizacyjne lub grupy.
Uwaga: zastosowanie zmian w tym ustawieniu może potrwać do 24 godzin.
Aby wybrać jednostki organizacyjne, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika:
- W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
- W sekcji Uwzględnione jednostki organizacyjne kliknij Dodaj lub Edytuj.
- W oknie Uwzględnione jednostki organizacyjne wybierz konkretne jednostki organizacyjne, które chcesz uwzględnić.
- Kliknij ZAPISZ.
Aby uwzględnić grupy, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika:
- W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
- W sekcji Uwzględnione grupy kliknij Dodaj lub Edytuj.
- W oknie Znajdź i wybierz grupy wybierz konkretne grupy, które chcesz uwzględnić.
- Kliknij GOTOWE.
Aby wykluczyć grupy z weryfikacji danych logowania użytkownika:
- W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
- W sekcji Wykluczone grupy kliknij Dodaj lub Edytuj.
- W oknie Znajdź i wybierz grupy wybierz konkretne grupy, które chcesz wykluczyć.
- Kliknij GOTOWE.
Uwaga: aby szybko wyświetlić listę uwzględnionych jednostek organizacyjnych lub listę uwzględnionych lub wykluczonych grup, najedź kursorem na powyższe ustawienia.
Określanie poziomu dostępu klienta LDAP do odczytywania informacji o użytkowniku
Użyj tej opcji, jeśli klient LDAP wymaga dostępu tylko do odczytu, aby wyszukiwać użytkowników.
Ustawienie Odczytywanie informacji o użytkownikach określa, do których jednostek organizacyjnych klient LDAP może mieć dostęp w celu pobierania dodatkowych informacji o użytkownikach. Domyślnie to ustawienie ma wartość Brak dostępu. Możesz zmienić ustawienie na Cała domena lub wybrać Wybrane jednostki organizacyjne.
Aby wybrać jednostki organizacyjne, do których klient LDAP może mieć dostęp w celu pobrania dodatkowych informacji o użytkownikach:
- W sekcji Odczytywanie informacji o użytkownikach kliknij Wybrane jednostki organizacyjne.
Wykonaj jedną z tych czynności:
Kliknij Dodaj. W oknie Uwzględnione jednostki organizacyjne zaznacz pola obok określonych jednostek organizacyjnych. Możesz też użyć pola wyszukiwania u góry okna, aby wyszukać jednostki organizacyjne.
--LUB--
Kliknij Kopiuj z panelu „Weryfikowanie danych logowania użytkowników”.
(Opcjonalnie) Określ, do których atrybutów ten klient może mieć dostęp, aby odczytywać informacje o użytkowniku. Wybierz atrybuty systemowe, publiczne atrybuty niestandardowe lub prywatne atrybuty niestandardowe. Więcej informacji znajdziesz w artykule Określanie atrybutów, które mają być dostępne dla klienta LDAP.
Kliknij ZAPISZ.
Określ, które atrybuty chcesz udostępnić klientowi LDAP.
Dostępne są 3 typy atrybutów:
Atrybuty systemowe – domyślne atrybuty użytkownika dostępne na wszystkich kontach użytkowników, np. Imię, Adres e-mail i Telefon.
Uwaga: tej opcji nie możesz wyłączyć.
Publiczne atrybuty niestandardowe – niestandardowe atrybuty użytkownika, które są oznaczone jako widoczne dla organizacji.
Prywatne atrybuty niestandardowe – atrybuty użytkownika oznaczone jako widoczne tylko dla użytkownika i administratorów. Zachowaj ostrożność podczas korzystania z prywatnych atrybutów niestandardowych, ponieważ udostępniasz informacje prywatne klientowi LDAP.
Wymagania i wytyczne dotyczące nazewnictwa atrybutów niestandardowych:
- Nazwy atrybutów niestandardowych mogą zawierać tylko tekst alfanumeryczny i łączniki.
- W żadnym schemacie niestandardowym nie mogą występować zduplikowane nazwy atrybutów.
- Jeśli nazwa atrybutu niestandardowego jest zgodna z nazwą istniejącego atrybutu systemowego, zwrócimy wartość atrybutu systemowego.
Ważne: jeśli nazwy atrybutów nie są zgodne z powyższymi wytycznymi, wartości atrybutów są wykluczane z odpowiedzi LDAP.
Więcej informacji i instrukcje dotyczące konfigurowania atrybutów niestandardowych znajdziesz w artykule Tworzenie atrybutów niestandardowych dla profili użytkowników.
Określanie, czy klient LDAP może odczytywać informacje o grupach
Użyj tej opcji, jeśli klient LDAP wymaga dostępu tylko do odczytu, aby wykonywać wyszukiwania grup.
Ustawienie Odczytywanie informacji o grupie określa, czy klient LDAP może sprawdzać członkostwo użytkownika w grupach na potrzeby autoryzacji roli użytkownika w aplikacji.
Ważne: niektórzy klienci LDAP, np. Atlassian Jira i SSSD, przeprowadzają wyszukiwanie grupy, aby uzyskać więcej informacji o członkostwie użytkownika w grupie podczas uwierzytelniania lub autoryzacji użytkownika. Aby uwierzytelnianie użytkowników działało prawidłowo w przypadku takich klientów LDAP, musisz włączyć opcję Odczytywanie informacji o grupach.
Dalsze kroki
Po ukończeniu konfigurowania uprawnień dostępu kliknij DODAJ KLIENTA LDAP.
Następnie musisz pobrać wygenerowany certyfikat, połączyć klienta LDAP z usługą Bezpieczny LDAP, a potem zmienić stan usługi na Włączona dla klienta LDAP.
Dalsze kroki znajdziesz w artykule 3. Pobierz wygenerowany certyfikat.