2. กำหนดค่าสิทธิ์การเข้าถึง

หลังจากเพิ่มไคลเอ็นต์ LDAP แล้ว คุณจะต้องกำหนดค่าสิทธิ์การเข้าถึง สำหรับไคลเอ็นต์ หน้าสิทธิ์การเข้าถึงซึ่งจะแสดงโดยอัตโนมัติหลังจากเพิ่มไคลเอ็นต์ LDAP มี 3 ส่วนที่คุณทำสิ่งต่อไปนี้ได้

  • ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ - เมื่อผู้ใช้พยายามลงชื่อเข้าใช้แอปพลิเคชัน การตั้งค่านี้จะ ระบุหน่วยขององค์กรที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้ ผู้ใช้ที่ไม่ได้อยู่ในหน่วยขององค์กรที่เลือก จะลงชื่อเข้าใช้แอปพลิเคชันไม่ได้
  • ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP สำหรับการอ่านข้อมูลผู้ใช้ - การตั้งค่านี้จะระบุหน่วยขององค์กรและกลุ่มที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อดึงข้อมูลผู้ใช้เพิ่มเติม
  • ระบุว่าไคลเอ็นต์ LDAP อ่านข้อมูลกลุ่มได้หรือไม่ - การตั้งค่านี้ จะระบุว่าไคลเอ็นต์ LDAP อ่านรายละเอียดกลุ่มและตรวจสอบ การเป็นสมาชิกกลุ่มของผู้ใช้เพื่อวัตถุประสงค์ต่างๆ เช่น บทบาทของผู้ใช้ในแอปพลิเคชันได้หรือไม่

จากนั้นคุณสามารถกลับไปที่หน้าสิทธิ์เข้าถึงเพื่อทำการเปลี่ยนแปลง การตั้งค่าเหล่านี้ได้ โปรดดูวิธีการและรายละเอียดเพิ่มเติมในหัวข้อด้านล่าง

สำคัญ: ไคลเอ็นต์ LDAP บางตัว เช่น Atlassian Jira และ SSSD จะทำการค้นหาผู้ใช้เพื่อรับข้อมูลเพิ่มเติมเกี่ยวกับผู้ใช้ในระหว่างการตรวจสอบสิทธิ์ผู้ใช้ หากต้องการให้การตรวจสอบสิทธิ์ผู้ใช้ทํางานอย่างถูกต้องสําหรับไคลเอ็นต์ LDAP ดังกล่าว คุณจะต้อง เปิดอ่านข้อมูลผู้ใช้สําหรับหน่วยขององค์กรทั้งหมดที่เปิดยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้

ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้

ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องตรวจสอบสิทธิ์ผู้ใช้กับ Cloud Directory

เมื่อผู้ใช้พยายามลงชื่อเข้าใช้แอปพลิเคชัน การตั้งค่ายืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ จะระบุบัญชีผู้ใช้ภายในหน่วยขององค์กรและ กลุ่มที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ผู้ใช้ที่ไม่ได้อยู่ในหน่วยขององค์กรหรือกลุ่มที่เลือก หรือผู้ใช้ในหมวดหมู่ยกเว้น กลุ่มจะลงชื่อเข้าใช้แอปพลิเคชันไม่ได้ (คุณกำหนดค่าสิทธิ์การเข้าถึงเพื่อรวมหรือยกเว้นกลุ่มได้)

โดยค่าเริ่มต้น การตั้งค่านี้จะตั้งค่าเป็นไม่มีสิทธิ์เข้าถึงสำหรับหน่วยขององค์กรและกลุ่ม หากทั้งบริษัทใช้ไคลเอ็นต์ LDAP นี้ คุณสามารถเปลี่ยนการตั้งค่าเป็นทั้งโดเมนเพื่ออนุญาตให้ผู้ใช้ทั่วทั้งโดเมนเข้าถึง หรือจะเลือกหน่วยขององค์กรหรือกลุ่มที่เฉพาะเจาะจงก็ได้

หมายเหตุ: การเปลี่ยนแปลงการตั้งค่านี้อาจใช้เวลาถึง 24 ชั่วโมงจึงจะมีผล

หากต้องการเลือกหน่วยขององค์กรที่ไคลเอ็นต์ LDAP เข้าถึงได้เพื่อยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้

  1. ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
  2. ในส่วนหน่วยขององค์กรที่รวม ให้คลิกเพิ่มหรือแก้ไข
  3. ในหน้าต่างหน่วยขององค์กรที่รวม ให้เลือกหน่วยขององค์กรที่ต้องการรวม
  4. คลิกบันทึก

หากต้องการรวมกลุ่มที่ไคลเอ็นต์ LDAP เข้าถึงได้เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้

  1. ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
  2. ในส่วนกลุ่มที่รวม ให้คลิกเพิ่มหรือแก้ไข
  3. ในหน้าต่างค้นหาและเลือกกลุ่ม ให้เลือกกลุ่มที่ต้องการรวม
  4. คลิกเสร็จสิ้น

หากต้องการยกเว้นกลุ่มจากการยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้

  1. ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
  2. ในส่วนกลุ่มที่ยกเว้น ให้คลิกเพิ่มหรือแก้ไข
  3. ในหน้าต่างค้นหาและเลือกกลุ่ม ให้เลือกกลุ่มที่ต้องการยกเว้น
  4. คลิกเสร็จสิ้น

หมายเหตุ: หากต้องการดูรายการหน่วยขององค์กรที่รวมอยู่ หรือ หากต้องการดูรายการกลุ่มที่รวมอยู่หรือยกเว้น ให้วางเมาส์เหนือการตั้งค่าด้านบน

ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP สำหรับการอ่านข้อมูลผู้ใช้

ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องมีสิทธิ์เข้าถึงแบบอ่านอย่างเดียวเพื่อทำการค้นหาผู้ใช้

การตั้งค่าอ่านข้อมูลผู้ใช้จะระบุหน่วยขององค์กรที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อดึงข้อมูลผู้ใช้เพิ่มเติมได้ โดยค่าเริ่มต้น การตั้งค่านี้จะตั้งค่าเป็นไม่มีสิทธิ์เข้าถึง คุณเปลี่ยนการตั้งค่าเป็นทั้งโดเมน หรือเลือกหน่วยขององค์กรที่เลือกได้

หากต้องการเลือกหน่วยขององค์กรที่ไคลเอ็นต์ LDAP เข้าถึงเพื่อดึงข้อมูล ผู้ใช้เพิ่มเติมได้ ให้ทำดังนี้

  1. คลิกหน่วยขององค์กรที่เลือกในส่วนอ่านข้อมูลผู้ใช้
  2. ดำเนินการอย่างใดอย่างหนึ่งต่อไปนี้

    คลิกเพิ่ม ในหน้าต่างหน่วยขององค์กรที่รวม ให้เลือกช่องสำหรับหน่วยขององค์กรที่ต้องการ นอกจากนี้ คุณยังใช้ช่องค้นหา ที่ด้านบนของหน้าต่างเพื่อค้นหาหน่วยขององค์กรได้ด้วย

    หรือ

    คลิกคัดลอกจาก "ยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้"

  3. (ไม่บังคับ) ระบุแอตทริบิวต์ที่ไคลเอ็นต์นี้เข้าถึงได้เพื่ออ่านข้อมูลของผู้ใช้ เลือกจากแอตทริบิวต์ของระบบ แอตทริบิวต์ที่กำหนดเองแบบสาธารณะ และแอตทริบิวต์ที่กำหนดเองแบบส่วนตัว โปรดดูรายละเอียดเพิ่มเติมที่หัวข้อระบุแอตทริบิวต์ที่ต้องการให้พร้อมใช้งานสำหรับไคลเอ็นต์ LDAP

  4. คลิกบันทึก

ระบุแอตทริบิวต์ที่ต้องการให้พร้อมใช้งานสำหรับไคลเอ็นต์ LDAP

แอตทริบิวต์มี 3 ประเภทคือ

  • แอตทริบิวต์ระบบ - แอตทริบิวต์ผู้ใช้เริ่มต้นที่ใช้ได้กับบัญชีผู้ใช้ทั้งหมด เช่น ชื่อ อีเมล และโทรศัพท์

    หมายเหตุ: โปรดทราบว่าคุณไม่สามารถปิดตัวเลือกนี้ได้

  • แอตทริบิวต์ที่กำหนดเองแบบสาธารณะ - แอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งทำเครื่องหมายเป็น แสดงต่อองค์กร

  • แอตทริบิวต์ที่กำหนดเองแบบส่วนตัว - แอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งทำเครื่องหมายว่า แสดงต่อผู้ใช้และผู้ดูแลระบบเท่านั้น โปรดใช้ความระมัดระวังเมื่อใช้แอตทริบิวต์ที่กำหนดเองแบบส่วนตัว เนื่องจากคุณจะเปิดเผยข้อมูลส่วนตัวต่อไคลเอ็นต์ LDAP

ข้อกำหนดและหลักเกณฑ์ในการตั้งชื่อแอตทริบิวต์ที่กำหนดเอง

  • ชื่อแอตทริบิวต์ที่กำหนดเองต้องมีได้เฉพาะข้อความที่เป็นตัวอักษรและตัวเลขคละกัน รวมถึงขีดกลาง
  • ชื่อแอตทริบิวต์ต้องไม่ซ้ำกันในสคีมาที่กำหนดเองทั้งหมด
  • หากชื่อแอตทริบิวต์ที่กำหนดเองตรงกับแอตทริบิวต์ของระบบที่มีอยู่ เราจะแสดงค่าแอตทริบิวต์ของระบบ

สำคัญ: หากชื่อแอตทริบิวต์ไม่เป็นไปตามหลักเกณฑ์ข้างต้น ระบบจะยกเว้น ค่าแอตทริบิวต์ที่เป็นปัญหาจากการตอบกลับ LDAP

ดูรายละเอียดและวิธีการตั้งค่าแอตทริบิวต์ที่กำหนดเองเพิ่มเติมได้ที่ สร้างแอตทริบิวต์ที่กำหนดเองสำหรับโปรไฟล์ผู้ใช้

ระบุว่าไคลเอ็นต์ LDAP อ่านข้อมูลกลุ่มได้หรือไม่

ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องมีสิทธิ์เข้าถึงแบบอ่านอย่างเดียวเพื่อทำการค้นหากลุ่ม

การตั้งค่าอ่านข้อมูลกลุ่มจะระบุว่าไคลเอ็นต์ LDAP สามารถ ตรวจสอบการเป็นสมาชิกกลุ่มของผู้ใช้เพื่อวัตถุประสงค์ต่างๆ เช่น การให้สิทธิ์บทบาทของผู้ใช้ ในแอปพลิเคชันได้หรือไม่

สำคัญ: ไคลเอ็นต์ LDAP บางตัว เช่น Atlassian Jira และ SSSD จะทำการค้นหากลุ่มเพื่อรับข้อมูลเพิ่มเติมเกี่ยวกับการเป็นสมาชิกกลุ่มของผู้ใช้ในระหว่างการตรวจสอบสิทธิ์/การให้สิทธิ์ผู้ใช้ หากต้องการให้การตรวจสอบสิทธิ์ผู้ใช้ทํางานได้อย่างถูกต้อง สําหรับไคลเอ็นต์ LDAP ดังกล่าว คุณจะต้องเปิดอ่านข้อมูลกลุ่ม

ขั้นตอนถัดไป

หลังจากที่กำหนดสิทธิ์การเข้าถึงแล้ว ให้คลิกเพิ่มไคลเอ็นต์ LDAP

จากนั้นคุณจะต้องดาวน์โหลดใบรับรองที่สร้างขึ้น เชื่อมต่อไคลเอ็นต์ LDAP กับบริการ LDAP ที่ปลอดภัย แล้วเปลี่ยนสถานะบริการสำหรับไคลเอ็นต์ LDAP ให้เป็นเปิด

ดูขั้นตอนถัดไปที่ 3. ดาวน์โหลด ใบรับรองที่สร้างขึ้น