2. Konfigurowanie uprawnień dostępu

Po dodaniu klienta LDAP musisz skonfigurować uprawnienia dostępu dla klienta. Strona Uprawnienia dostępu, która wyświetla się automatycznie po dodaniu klienta LDAP, zawiera 3 sekcje, w których możesz wykonać te czynności:

  • Określ poziom dostępu klienta LDAP do weryfikacji danych logowania użytkownika – gdy użytkownik próbuje zalogować się w aplikacji, to ustawienie określa, do których jednostek organizacyjnych klient LDAP może mieć dostęp w celu weryfikacji danych logowania użytkownika. Użytkownicy, którzy nie należą do wybranej jednostki organizacyjnej, nie mogą zalogować się w aplikacji.
  • Określ poziom dostępu klienta LDAP do odczytywania informacji o użytkownikach – to ustawienie określa, do których jednostek organizacyjnych i grup klient LDAP może mieć dostęp w celu pobierania dodatkowych informacji o użytkownikach.
  • Określ, czy klient LDAP może odczytywać informacje o grupach – to ustawienie określa, czy klient LDAP może odczytywać szczegóły grupy i sprawdzać przynależność użytkownika do grup na potrzeby takie jak rola użytkownika w aplikacji.

Później możesz wrócić na stronę Uprawnienia dostępu, aby zmienić te ustawienia. Więcej informacji i instrukcji znajdziesz w poniższych sekcjach.

Ważne: niektórzy klienci LDAP, np. Atlassian Jira i SSSD, podczas uwierzytelniania użytkownika wyszukują go, aby uzyskać więcej informacji. Aby uwierzytelnianie użytkowników działało prawidłowo w przypadku takich klientów LDAP, musisz włączyć ustawienie Odczytywanie informacji o użytkownikach we wszystkich jednostkach organizacyjnych, w których włączone jest ustawienie Weryfikowanie danych logowania użytkowników.

Określanie poziomu dostępu klienta LDAP do weryfikacji danych logowania użytkownika

Użyj tej opcji, jeśli klient LDAP musi uwierzytelniać użytkowników w Cloud Directory.

Gdy użytkownik próbuje zalogować się w aplikacji, ustawienie Weryfikuj dane logowania użytkownika określa konta użytkowników w wybranych jednostkach organizacyjnych i grupach, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika. Użytkownicy, którzy nie należą do wybranej jednostki organizacyjnej lub grupy, LUB użytkownicy z kategorii wykluczonych grup nie mogą logować się w aplikacji. (Możesz skonfigurować uprawnienia dostępu, aby uwzględniać lub wykluczać grupy).

Domyślnie to ustawienie ma wartość Brak dostępu w przypadku jednostek organizacyjnych i grup. Jeśli ten klient LDAP jest używany przez całą firmę, możesz zmienić ustawienie na Cała domena, aby zezwolić na dostęp użytkownikom w całej domenie, lub możesz wybrać konkretne jednostki organizacyjne lub grupy.

Uwaga: zastosowanie zmian w tym ustawieniu może potrwać do 24 godzin.

Aby wybrać jednostki organizacyjne, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika:

  1. W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
  2. W sekcji Uwzględnione jednostki organizacyjne kliknij Dodaj lub Edytuj.
  3. W oknie Uwzględnione jednostki organizacyjne wybierz konkretne jednostki organizacyjne, które chcesz uwzględnić.
  4. Kliknij ZAPISZ.

Aby uwzględnić grupy, do których klient LDAP może uzyskać dostęp w celu weryfikacji danych logowania użytkownika:

  1. W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
  2. W sekcji Uwzględnione grupy kliknij Dodaj lub Edytuj.
  3. W oknie Znajdź i wybierz grupy wybierz konkretne grupy, które chcesz uwzględnić.
  4. Kliknij GOTOWE.

Aby wykluczyć grupy z weryfikacji danych logowania użytkownika:

  1. W sekcji Weryfikuj dane logowania użytkownika kliknij Wybrane jednostki organizacyjne, grupy i wykluczone grupy.
  2. W sekcji Wykluczone grupy kliknij Dodaj lub Edytuj.
  3. W oknie Znajdź i wybierz grupy wybierz konkretne grupy, które chcesz wykluczyć.
  4. Kliknij GOTOWE.

Uwaga: aby szybko wyświetlić listę uwzględnionych jednostek organizacyjnych lub listę uwzględnionych lub wykluczonych grup, najedź kursorem na powyższe ustawienia.

Określanie poziomu dostępu klienta LDAP do odczytywania informacji o użytkowniku

Użyj tej opcji, jeśli klient LDAP wymaga dostępu tylko do odczytu, aby wyszukiwać użytkowników.

Ustawienie Odczytywanie informacji o użytkownikach określa, do których jednostek organizacyjnych klient LDAP może mieć dostęp w celu pobierania dodatkowych informacji o użytkownikach. Domyślnie to ustawienie ma wartość Brak dostępu. Możesz zmienić ustawienie na Cała domena lub wybrać Wybrane jednostki organizacyjne.

Aby wybrać jednostki organizacyjne, do których klient LDAP może mieć dostęp w celu pobrania dodatkowych informacji o użytkownikach:

  1. W sekcji Odczytywanie informacji o użytkownikach kliknij Wybrane jednostki organizacyjne.
  2. Wykonaj jedną z tych czynności:

    Kliknij Dodaj. W oknie Uwzględnione jednostki organizacyjne zaznacz pola obok określonych jednostek organizacyjnych. Możesz też użyć pola wyszukiwania u góry okna, aby wyszukać jednostki organizacyjne.

    --LUB--

    Kliknij Kopiuj z panelu „Weryfikowanie danych logowania użytkowników”.

  3. (Opcjonalnie) Określ, do których atrybutów ten klient może mieć dostęp, aby odczytywać informacje o użytkowniku. Wybierz atrybuty systemowe, publiczne atrybuty niestandardowe lub prywatne atrybuty niestandardowe. Więcej informacji znajdziesz w artykule Określanie atrybutów, które mają być dostępne dla klienta LDAP.

  4. Kliknij ZAPISZ.

Określ, które atrybuty chcesz udostępnić klientowi LDAP.

Dostępne są 3 typy atrybutów:

  • Atrybuty systemowe – domyślne atrybuty użytkownika dostępne na wszystkich kontach użytkowników, np. Imię, Adres e-mail i Telefon.

    Uwaga: tej opcji nie możesz wyłączyć.

  • Publiczne atrybuty niestandardowe – niestandardowe atrybuty użytkownika, które są oznaczone jako widoczne dla organizacji.

  • Prywatne atrybuty niestandardowe – atrybuty użytkownika oznaczone jako widoczne tylko dla użytkownika i administratorów. Zachowaj ostrożność podczas korzystania z prywatnych atrybutów niestandardowych, ponieważ udostępniasz informacje prywatne klientowi LDAP.

Wymagania i wytyczne dotyczące nazewnictwa atrybutów niestandardowych:

  • Nazwy atrybutów niestandardowych mogą zawierać tylko tekst alfanumeryczny i łączniki.
  • W żadnym schemacie niestandardowym nie mogą występować zduplikowane nazwy atrybutów.
  • Jeśli nazwa atrybutu niestandardowego jest zgodna z nazwą istniejącego atrybutu systemowego, zwrócimy wartość atrybutu systemowego.

Ważne: jeśli nazwy atrybutów nie są zgodne z powyższymi wytycznymi, wartości atrybutów są wykluczane z odpowiedzi LDAP.

Więcej informacji i instrukcje dotyczące konfigurowania atrybutów niestandardowych znajdziesz w artykule Tworzenie atrybutów niestandardowych dla profili użytkowników.

Określanie, czy klient LDAP może odczytywać informacje o grupach

Użyj tej opcji, jeśli klient LDAP wymaga dostępu tylko do odczytu, aby wykonywać wyszukiwania grup.

Ustawienie Odczytywanie informacji o grupie określa, czy klient LDAP może sprawdzać członkostwo użytkownika w grupach na potrzeby autoryzacji roli użytkownika w aplikacji.

Ważne: niektórzy klienci LDAP, np. Atlassian Jira i SSSD, przeprowadzają wyszukiwanie grupy, aby uzyskać więcej informacji o członkostwie użytkownika w grupie podczas uwierzytelniania lub autoryzacji użytkownika. Aby uwierzytelnianie użytkowników działało prawidłowo w przypadku takich klientów LDAP, musisz włączyć opcję Odczytywanie informacji o grupach.

Dalsze kroki

Po ukończeniu konfigurowania uprawnień dostępu kliknij DODAJ KLIENTA LDAP.

Następnie musisz pobrać wygenerowany certyfikat, połączyć klienta LDAP z usługą Bezpieczny LDAP, a potem zmienić stan usługi na Włączona dla klienta LDAP.

Dalsze kroki znajdziesz w artykule 3. Pobierz wygenerowany certyfikat.