添加 LDAP 客户端后,您需要为该客户端配置访问权限。添加 LDAP 客户端后,系统会自动显示访问权限页面,其中包含三个部分,您可以在其中执行以下操作:
- 指定 LDAP 客户端的访问权限级别以验证用户凭据 - 当用户尝试登录应用时,此设置会指定 LDAP 客户端可以访问哪些组织部门以验证用户的凭据。不在所选组织部门中的用户无法登录该应用。
- 指定 LDAP 客户端读取用户信息的访问权限级别 - 此设置用于指定 LDAP 客户端可以访问哪些组织部门和群组来检索其他用户信息。
- 指定 LDAP 客户端是否可以读取群组信息 - 此设置用于指定 LDAP 客户端是否可以读取群组详细信息并检查用户的群组成员资格,以用于确定用户在应用中的角色等目的。
稍后,您可以返回到访问权限页面来更改这些设置。有关详细信息和操作说明,请参阅以下各部分中的内容。
重要提示:某些 LDAP 客户端(例如 Atlassian Jira 和 SSSD)会在用户身份验证期间执行用户查找,以获取有关用户的更多信息。为确保此类 LDAP 客户端的用户身份验证正常运行,您需要为已启用验证用户凭据的所有组织部门启用读取用户信息。
指定 LDAP 客户端的访问权限级别以验证用户凭据
如果 LDAP 客户端需要针对 Cloud Directory 对用户进行身份验证,请使用此选项。
当用户尝试登录应用时,系统会根据验证用户凭据设置指定 LDAP 客户端可以访问所选组织部门和群组中的哪些用户账号来验证用户的凭据。如果用户不属于所选组织部门或群组,或者属于排除群组类别,则无法登录应用。(您可以配置访问权限以包含或排除群组。)
默认情况下,此设置针对组织部门和群组设置为无访问权限。如果整个公司都使用此 LDAP 客户端,您可以将设置更改为整个网域,以允许整个网域中的用户访问,也可以选择特定组织部门或群组。
注意:对此设置所做的更改最长可能需要 24 小时才能生效。
如需选择 LDAP 客户端可以访问哪些组织部门来验证用户凭据,请执行以下操作:
- 在验证用户凭据下方,点击所选组织部门、群组和排除的群组。
- 在纳入的组织部门下,点击添加或修改。
- 在包含的组织部门窗口中,选择要包含的特定组织部门。
- 点击保存。
如需添加 LDAP 客户端可访问的群组以验证用户凭据,请执行以下操作:
- 在验证用户凭据下方,点击所选组织部门、群组和排除的群组。
- 在包含的群组下,点击添加或修改。
- 在查找并选择群组窗口中,选择要纳入的特定群组。
- 点击完成。
如需排除群组,使其无需验证用户凭据,请执行以下操作:
- 在验证用户凭据下方,点击所选组织部门、群组和排除的群组。
- 在排除的群组下,点击添加或修改。
- 在查找并选择群组窗口中,选择要排除的特定群组。
- 点击完成。
注意:如需快速查看包含的组织部门列表,或查看包含或排除的群组列表,请将光标悬停在上述设置上。
指定 LDAP 客户端读取用户信息的访问权限级别
如果 LDAP 客户端需要只读访问权限才能执行用户查找,请使用此选项。
读取用户信息设置用于指定 LDAP 客户端可以访问哪些组织部门来检索其他用户信息。默认情况下,此设置设置为无访问权限。您可以将设置更改为整个网域,也可以选择所选组织部门。
如需选择 LDAP 客户端可以访问哪些组织部门以检索其他用户信息,请执行以下操作:
- 在“读取用户信息”下方,点击所选单位部门。
执行下列其中一项操作:
点击添加。在包含的组织部门窗口中,选中特定组织部门对应的复选框。您还可以使用窗口顶部的搜索字段搜索组织部门。
--或者--
点击从“验证用户凭据”面板复制。
(可选)指定此客户端可以访问哪些属性来读取用户信息。您可以选择系统属性、公开自定义属性和私享自定义属性。如需了解详情,请参阅指定要向 LDAP 客户端提供的属性。
点击保存。
指定您希望向 LDAP 客户端提供的属性
属性有以下 3 种类型:
系统属性 - 适用于所有用户账号的默认用户属性,例如姓名、电子邮件地址和电话号码。
注意:您无法停用此选项。
公开自定义属性 - 标记为对组织可见的自定义用户属性。
私密自定义属性 - 标记为仅对用户和管理员可见的自定义用户属性。使用私有自定义属性时请务必谨慎,因为您会将私有信息暴露给 LDAP 客户端。
自定义属性命名要求和指南:
- 自定义属性的名称只能包含字母数字文本和连字符。
- 所有自定义架构中不得有重复的属性名称。
- 如果自定义属性名称与现有系统属性匹配,我们将返回系统属性值。
重要提示:如果属性名称不符合上述准则,则相关属性值将从 LDAP 响应中排除。
如需详细了解如何设置自定义属性,请参阅为用户个人资料创建自定义属性。
指定 LDAP 客户端是否可以读取群组信息
如果 LDAP 客户端需要只读访问权限才能执行群组查找,请使用此选项。
读取群组信息设置用于指定 LDAP 客户端是否可以检查用户的群组成员资格,以用于授权用户在应用中的角色等目的。
重要提示:某些 LDAP 客户端(例如 Atlassian Jira 和 SSSD)会在用户身份验证/授权期间执行群组查找,以获取有关用户群组成员资格的更多信息。为了确保此类 LDAP 客户端的用户身份验证正常运行,您需要开启读取群组信息。
后续步骤
完成访问权限配置后,请点击添加 LDAP 客户端。
接下来,您需要下载生成的证书,将 LDAP 客户端连接到安全 LDAP 服务,然后为 LDAP 客户端将服务状态切换为开启。
如要了解后续步骤,请参阅 3. 下载生成的证书。