หลังจากเพิ่มไคลเอ็นต์ LDAP แล้ว คุณจะต้องกำหนดค่าสิทธิ์การเข้าถึง สำหรับไคลเอ็นต์ หน้าสิทธิ์การเข้าถึงซึ่งจะแสดงโดยอัตโนมัติหลังจากเพิ่มไคลเอ็นต์ LDAP มี 3 ส่วนที่คุณทำสิ่งต่อไปนี้ได้
- ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ - เมื่อผู้ใช้พยายามลงชื่อเข้าใช้แอปพลิเคชัน การตั้งค่านี้จะ ระบุหน่วยขององค์กรที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้ ผู้ใช้ที่ไม่ได้อยู่ในหน่วยขององค์กรที่เลือก จะลงชื่อเข้าใช้แอปพลิเคชันไม่ได้
- ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP สำหรับการอ่านข้อมูลผู้ใช้ - การตั้งค่านี้จะระบุหน่วยขององค์กรและกลุ่มที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อดึงข้อมูลผู้ใช้เพิ่มเติม
- ระบุว่าไคลเอ็นต์ LDAP อ่านข้อมูลกลุ่มได้หรือไม่ - การตั้งค่านี้ จะระบุว่าไคลเอ็นต์ LDAP อ่านรายละเอียดกลุ่มและตรวจสอบ การเป็นสมาชิกกลุ่มของผู้ใช้เพื่อวัตถุประสงค์ต่างๆ เช่น บทบาทของผู้ใช้ในแอปพลิเคชันได้หรือไม่
จากนั้นคุณสามารถกลับไปที่หน้าสิทธิ์เข้าถึงเพื่อทำการเปลี่ยนแปลง การตั้งค่าเหล่านี้ได้ โปรดดูวิธีการและรายละเอียดเพิ่มเติมในหัวข้อด้านล่าง
สำคัญ: ไคลเอ็นต์ LDAP บางตัว เช่น Atlassian Jira และ SSSD จะทำการค้นหาผู้ใช้เพื่อรับข้อมูลเพิ่มเติมเกี่ยวกับผู้ใช้ในระหว่างการตรวจสอบสิทธิ์ผู้ใช้ หากต้องการให้การตรวจสอบสิทธิ์ผู้ใช้ทํางานอย่างถูกต้องสําหรับไคลเอ็นต์ LDAP ดังกล่าว คุณจะต้อง เปิดอ่านข้อมูลผู้ใช้สําหรับหน่วยขององค์กรทั้งหมดที่เปิดยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้
ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้
ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องตรวจสอบสิทธิ์ผู้ใช้กับ Cloud Directory
เมื่อผู้ใช้พยายามลงชื่อเข้าใช้แอปพลิเคชัน การตั้งค่ายืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ จะระบุบัญชีผู้ใช้ภายในหน่วยขององค์กรและ กลุ่มที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ผู้ใช้ที่ไม่ได้อยู่ในหน่วยขององค์กรหรือกลุ่มที่เลือก หรือผู้ใช้ในหมวดหมู่ยกเว้น กลุ่มจะลงชื่อเข้าใช้แอปพลิเคชันไม่ได้ (คุณกำหนดค่าสิทธิ์การเข้าถึงเพื่อรวมหรือยกเว้นกลุ่มได้)
โดยค่าเริ่มต้น การตั้งค่านี้จะตั้งค่าเป็นไม่มีสิทธิ์เข้าถึงสำหรับหน่วยขององค์กรและกลุ่ม หากทั้งบริษัทใช้ไคลเอ็นต์ LDAP นี้ คุณสามารถเปลี่ยนการตั้งค่าเป็นทั้งโดเมนเพื่ออนุญาตให้ผู้ใช้ทั่วทั้งโดเมนเข้าถึง หรือจะเลือกหน่วยขององค์กรหรือกลุ่มที่เฉพาะเจาะจงก็ได้
หมายเหตุ: การเปลี่ยนแปลงการตั้งค่านี้อาจใช้เวลาถึง 24 ชั่วโมงจึงจะมีผล
หากต้องการเลือกหน่วยขององค์กรที่ไคลเอ็นต์ LDAP เข้าถึงได้เพื่อยืนยัน ข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้
- ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
- ในส่วนหน่วยขององค์กรที่รวม ให้คลิกเพิ่มหรือแก้ไข
- ในหน้าต่างหน่วยขององค์กรที่รวม ให้เลือกหน่วยขององค์กรที่ต้องการรวม
- คลิกบันทึก
หากต้องการรวมกลุ่มที่ไคลเอ็นต์ LDAP เข้าถึงได้เพื่อยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้
- ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
- ในส่วนกลุ่มที่รวม ให้คลิกเพิ่มหรือแก้ไข
- ในหน้าต่างค้นหาและเลือกกลุ่ม ให้เลือกกลุ่มที่ต้องการรวม
- คลิกเสร็จสิ้น
หากต้องการยกเว้นกลุ่มจากการยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้ทำดังนี้
- ในส่วนยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้ ให้คลิกหน่วยขององค์กร กลุ่ม และกลุ่มที่ยกเว้นที่เลือก
- ในส่วนกลุ่มที่ยกเว้น ให้คลิกเพิ่มหรือแก้ไข
- ในหน้าต่างค้นหาและเลือกกลุ่ม ให้เลือกกลุ่มที่ต้องการยกเว้น
- คลิกเสร็จสิ้น
หมายเหตุ: หากต้องการดูรายการหน่วยขององค์กรที่รวมอยู่ หรือ หากต้องการดูรายการกลุ่มที่รวมอยู่หรือยกเว้น ให้วางเมาส์เหนือการตั้งค่าด้านบน
ระบุระดับการเข้าถึงของไคลเอ็นต์ LDAP สำหรับการอ่านข้อมูลผู้ใช้
ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องมีสิทธิ์เข้าถึงแบบอ่านอย่างเดียวเพื่อทำการค้นหาผู้ใช้
การตั้งค่าอ่านข้อมูลผู้ใช้จะระบุหน่วยขององค์กรที่ไคลเอ็นต์ LDAP สามารถเข้าถึงเพื่อดึงข้อมูลผู้ใช้เพิ่มเติมได้ โดยค่าเริ่มต้น การตั้งค่านี้จะตั้งค่าเป็นไม่มีสิทธิ์เข้าถึง คุณเปลี่ยนการตั้งค่าเป็นทั้งโดเมน หรือเลือกหน่วยขององค์กรที่เลือกได้
หากต้องการเลือกหน่วยขององค์กรที่ไคลเอ็นต์ LDAP เข้าถึงเพื่อดึงข้อมูล ผู้ใช้เพิ่มเติมได้ ให้ทำดังนี้
- คลิกหน่วยขององค์กรที่เลือกในส่วนอ่านข้อมูลผู้ใช้
ดำเนินการอย่างใดอย่างหนึ่งต่อไปนี้
คลิกเพิ่ม ในหน้าต่างหน่วยขององค์กรที่รวม ให้เลือกช่องสำหรับหน่วยขององค์กรที่ต้องการ นอกจากนี้ คุณยังใช้ช่องค้นหา ที่ด้านบนของหน้าต่างเพื่อค้นหาหน่วยขององค์กรได้ด้วย
หรือ
คลิกคัดลอกจาก "ยืนยันข้อมูลเข้าสู่ระบบของผู้ใช้"
(ไม่บังคับ) ระบุแอตทริบิวต์ที่ไคลเอ็นต์นี้เข้าถึงได้เพื่ออ่านข้อมูลของผู้ใช้ เลือกจากแอตทริบิวต์ของระบบ แอตทริบิวต์ที่กำหนดเองแบบสาธารณะ และแอตทริบิวต์ที่กำหนดเองแบบส่วนตัว โปรดดูรายละเอียดเพิ่มเติมที่หัวข้อระบุแอตทริบิวต์ที่ต้องการให้พร้อมใช้งานสำหรับไคลเอ็นต์ LDAP
คลิกบันทึก
ระบุแอตทริบิวต์ที่ต้องการให้พร้อมใช้งานสำหรับไคลเอ็นต์ LDAP
แอตทริบิวต์มี 3 ประเภทคือ
แอตทริบิวต์ระบบ - แอตทริบิวต์ผู้ใช้เริ่มต้นที่ใช้ได้กับบัญชีผู้ใช้ทั้งหมด เช่น ชื่อ อีเมล และโทรศัพท์
หมายเหตุ: โปรดทราบว่าคุณไม่สามารถปิดตัวเลือกนี้ได้
แอตทริบิวต์ที่กำหนดเองแบบสาธารณะ - แอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งทำเครื่องหมายเป็น แสดงต่อองค์กร
แอตทริบิวต์ที่กำหนดเองแบบส่วนตัว - แอตทริบิวต์ผู้ใช้ที่กำหนดเองซึ่งทำเครื่องหมายว่า แสดงต่อผู้ใช้และผู้ดูแลระบบเท่านั้น โปรดใช้ความระมัดระวังเมื่อใช้แอตทริบิวต์ที่กำหนดเองแบบส่วนตัว เนื่องจากคุณจะเปิดเผยข้อมูลส่วนตัวต่อไคลเอ็นต์ LDAP
ข้อกำหนดและหลักเกณฑ์ในการตั้งชื่อแอตทริบิวต์ที่กำหนดเอง
- ชื่อแอตทริบิวต์ที่กำหนดเองต้องมีได้เฉพาะข้อความที่เป็นตัวอักษรและตัวเลขคละกัน รวมถึงขีดกลาง
- ชื่อแอตทริบิวต์ต้องไม่ซ้ำกันในสคีมาที่กำหนดเองทั้งหมด
- หากชื่อแอตทริบิวต์ที่กำหนดเองตรงกับแอตทริบิวต์ของระบบที่มีอยู่ เราจะแสดงค่าแอตทริบิวต์ของระบบ
สำคัญ: หากชื่อแอตทริบิวต์ไม่เป็นไปตามหลักเกณฑ์ข้างต้น ระบบจะยกเว้น ค่าแอตทริบิวต์ที่เป็นปัญหาจากการตอบกลับ LDAP
ดูรายละเอียดและวิธีการตั้งค่าแอตทริบิวต์ที่กำหนดเองเพิ่มเติมได้ที่ สร้างแอตทริบิวต์ที่กำหนดเองสำหรับโปรไฟล์ผู้ใช้
ระบุว่าไคลเอ็นต์ LDAP อ่านข้อมูลกลุ่มได้หรือไม่
ใช้ตัวเลือกนี้หากไคลเอ็นต์ LDAP ต้องมีสิทธิ์เข้าถึงแบบอ่านอย่างเดียวเพื่อทำการค้นหากลุ่ม
การตั้งค่าอ่านข้อมูลกลุ่มจะระบุว่าไคลเอ็นต์ LDAP สามารถ ตรวจสอบการเป็นสมาชิกกลุ่มของผู้ใช้เพื่อวัตถุประสงค์ต่างๆ เช่น การให้สิทธิ์บทบาทของผู้ใช้ ในแอปพลิเคชันได้หรือไม่
สำคัญ: ไคลเอ็นต์ LDAP บางตัว เช่น Atlassian Jira และ SSSD จะทำการค้นหากลุ่มเพื่อรับข้อมูลเพิ่มเติมเกี่ยวกับการเป็นสมาชิกกลุ่มของผู้ใช้ในระหว่างการตรวจสอบสิทธิ์/การให้สิทธิ์ผู้ใช้ หากต้องการให้การตรวจสอบสิทธิ์ผู้ใช้ทํางานได้อย่างถูกต้อง สําหรับไคลเอ็นต์ LDAP ดังกล่าว คุณจะต้องเปิดอ่านข้อมูลกลุ่ม
ขั้นตอนถัดไป
หลังจากที่กำหนดสิทธิ์การเข้าถึงแล้ว ให้คลิกเพิ่มไคลเอ็นต์ LDAP
จากนั้นคุณจะต้องดาวน์โหลดใบรับรองที่สร้างขึ้น เชื่อมต่อไคลเอ็นต์ LDAP กับบริการ LDAP ที่ปลอดภัย แล้วเปลี่ยนสถานะบริการสำหรับไคลเอ็นต์ LDAP ให้เป็นเปิด
ดูขั้นตอนถัดไปที่ 3. ดาวน์โหลด ใบรับรองที่สร้างขึ้น