LDAP クライアントを追加したら、クライアントのアクセス権限を設定する必要があります。LDAP クライアントを追加すると自動的に表示される [アクセス権限] ページには、次の操作を行うことができる 3 つのセクションがあります。
- ユーザー認証情報を検証するための LDAP クライアントのアクセスレベルを指定する - ユーザーがアプリケーションにログインしようとしたときに、ユーザーの認証情報を検証するために LDAP クライアントがアクセスできる組織部門を指定します。選択した組織部門に属していないユーザーは、アプリケーションにログインできません。
- ユーザー情報を読み取るための LDAP クライアントのアクセスレベルを指定する - この設定では、LDAP クライアントが追加のユーザー情報を取得するためにアクセスできる組織部門とグループを指定します。
- LDAP クライアントがグループ情報を読み取れるかどうかを指定する - LDAP クライアントがグループ情報を読み取って、アプリケーション内のユーザーのロールなど、ユーザーのグループ メンバーシップを確認できるかどうかを指定します。
後で [アクセス権限] ページに戻って、これらの設定を変更できます。詳しい手順については以下をご覧ください。
重要: Atlassian Jira や SSSD などの一部の LDAP クライアントは、ユーザー認証時にユーザー検索を実行してユーザーに関する詳細情報を取得します。このような LDAP クライアントでユーザー認証が正しく機能するようにするには、[ユーザー認証情報を確認する] がオンになっているすべての組織部門で [ユーザー情報を読み取る] をオンにする必要があります。
ユーザー認証情報を確認するための LDAP クライアントのアクセスレベルを指定する
LDAP クライアントが Cloud Directory に対してユーザーを認証する必要がある場合は、このオプションを使用します。
ユーザーがアプリケーションにログインしようとすると、[ユーザー認証情報を確認する] 設定で、選択した組織部門とグループ内のユーザー アカウントが指定されます。LDAP クライアントは、ユーザーの認証情報を確認するためにこれらのアカウントにアクセスできます。選択した組織部門またはグループに属していないユーザー、または [除外グループ] カテゴリに属しているユーザーは、アプリケーションにログインできません。(アクセス権限を構成して、グループを含めるか除外するかを指定できます)。
デフォルトでは、この設定は組織部門とグループに対して [アクセスなし] に設定されています。この LDAP クライアントが会社全体で使用されている場合は、設定を [ドメイン全体] に変更して、ドメイン全体のユーザーにアクセスを許可するか、特定の組織部門またはグループを選択できます。
注: この設定に対する変更が反映されるまでに、最長で 24 時間ほどかかることがあります。
LDAP クライアントがアクセスしてユーザー認証情報を検証できる組織部門を選択するには:
- [ユーザー認証情報を確認する] で、[選択した組織部門、グループ、除外されたグループ] をクリックします。
- [含まれる組織部門] で、[追加] または [編集] をクリックします。
- [含まれる組織部門] ウィンドウで、含める特定の組織部門を選択します。
- [保存] をクリックします。
LDAP クライアントがアクセスしてユーザー認証情報を確認できるグループを含めるには:
- [ユーザー認証情報を確認する] で、[選択した組織部門、グループ、除外されたグループ] をクリックします。
- [含まれるグループ] で [追加] または [編集] をクリックします。
- [グループを検索して選択] ウィンドウで、含めるグループを選択します。
- [完了] をクリックします。
ユーザー認証情報の検証からグループを除外するには:
- [ユーザー認証情報を確認する] で、[選択した組織部門、グループ、除外されたグループ] をクリックします。
- [除外されたグループ] で、[追加] または [編集] をクリックします。
- [グループを検索して選択] ウィンドウで、除外する特定のグループを選択します。
- [完了] をクリックします。
注: 含まれている組織部門のリストをすばやく表示したり、含まれているグループまたは除外されているグループのリストを表示したりするには、上記の設定にカーソルを合わせます。
ユーザー情報を読み取るための LDAP クライアントのアクセスレベルを指定する
LDAP クライアントがユーザー検索を実行するために読み取り専用アクセスを必要とする場合は、このオプションを使用します。
[ユーザー情報を読み取る] 設定では、LDAP クライアントが追加のユーザー情報を取得するためにアクセスできる組織部門を指定します。デフォルトでは、この設定は [アクセスなし] に設定されています。設定を [ドメイン全体] に変更するか、[選択した組織部門] を選択します。
LDAP クライアントがアクセスして追加のユーザー情報を取得できる組織部門を選択するには:
- [ユーザー情報の読み取り] で、[選択された組織部門] をクリックします。
次のいずれかを行います。
[追加] をクリックします。[含まれる組織部門] ウィンドウで、特定の組織部門のチェックボックスをオンにします。ウィンドウの上部にある検索フィールドを使用して、組織部門を検索することもできます。
-- または --
[[ユーザー認証情報の確認] からコピー] をクリックします。
(省略可)このクライアントがユーザーの情報を読み取るためにアクセスできる属性を指定します。システム属性、公開カスタム属性、非公開カスタム属性から選択します。詳細については、LDAP クライアントで使用可能にする属性を指定するをご覧ください。
[保存] をクリックします。
LDAP クライアントで使用可能にする属性を指定します。
属性には次の 3 種類があります。
システム属性 - すべてのユーザー アカウントで使用できるデフォルトのユーザー属性(名前、メールアドレス、電話番号など)。
注: このオプションを無効にすることはできません。
公開カスタム属性 - 組織に公開されるように設定されたカスタム ユーザー属性。
非公開のカスタム属性 - ユーザーと管理者のみに表示されるようにマークされたカスタム ユーザー属性。プライベート カスタム属性を使用すると、プライベート情報が LDAP クライアントに公開されるため、注意が必要です。
カスタム属性の命名に関する要件とガイドライン:
- カスタム属性の名前に使用できるのは、英数字とハイフンのみです。
- カスタム スキーマ間で重複する属性名は使用できません。
- カスタム属性名が既存のシステム属性と一致する場合、システム属性の属性値が返されます。
重要: 属性名が上記のガイドラインに準拠していない場合、問題の属性値は LDAP レスポンスから除外されます。
カスタム属性の設定の詳細と手順については、ユーザー プロフィールのカスタム属性を作成するをご覧ください。
LDAP クライアントがグループ情報を読み取れるかどうかを指定する
LDAP クライアントがグループ検索を実行するために読み取り専用アクセスを必要とする場合は、このオプションを使用します。
[グループ情報を読み取る] 設定では、アプリケーション内のユーザーのロールの承認など、ユーザーのグループ メンバーシップを LDAP クライアントが確認できるかどうかを指定します。
重要: Atlassian Jira や SSSD などの特定の LDAP クライアントは、ユーザーの認証/認可時にグループ ルックアップを実行して、ユーザーのグループ メンバーシップに関する詳細情報を取得します。このような LDAP クライアントでユーザー認証が正しく機能するようにするには、[グループ情報を読み取る] をオンにする必要があります。
次のステップ
アクセス権限の設定が完了したら、[LDAP クライアントの追加] をクリックします。
次に、生成された証明書をダウンロードし、LDAP クライアントをセキュア LDAP サービスに接続する必要があります。その上でその LDAP クライアントのサービスのステータスを [オン] に切り替えます。
次の手順については、3. 生成された証明書をダウンロードします。