新增 LDAP 用戶端後,您必須為該用戶端設定存取權限。新增 LDAP 用戶端後,系統會自動顯示「存取權限」頁面,其中包含三個部分,您可以在這些部分執行下列操作:
- 指定 LDAP 用戶端驗證使用者憑證的存取層級:當使用者嘗試登入應用程式時,這項設定會指定 LDAP 用戶端可存取哪些機構單位,以驗證使用者的憑證。如果使用者不屬於所選組織單位,就無法登入應用程式。
- 指定 LDAP 用戶端讀取使用者資訊的存取層級:這項設定會指定 LDAP 用戶端可存取哪些機構單位和群組,以擷取其他使用者資訊。
- 指定 LDAP 用戶端是否可以讀取群組資訊:這項設定會指定 LDAP 用戶端是否可以讀取群組詳細資料,以及檢查使用者的群組成員資格,例如使用者在應用程式中的角色。
之後,您可以返回「存取權限」頁面變更這些設定。如需更多詳細資料與操作說明,請參閱以下各節。
重要事項:部分 LDAP 用戶端 (例如 Atlassian Jira 和 SSSD) 會在使用者驗證期間執行使用者查詢,以取得使用者的詳細資訊。如要確保這類 LDAP 用戶端的使用者驗證功能正常運作,請為已啟用「驗證使用者憑證」的所有機構單位啟用「讀取使用者資訊」。
指定 LDAP 用戶端的存取層級,以驗證使用者憑證
如果 LDAP 用戶端需要根據 Cloud Directory 驗證使用者,請使用這個選項。
使用者嘗試登入應用程式時,「驗證使用者憑證」設定會指定 LDAP 用戶端可存取所選機構單位和群組中的哪些使用者帳戶,以驗證使用者憑證。如果使用者不屬於所選組織單位或群組,或是屬於「排除群組」類別,就無法登入應用程式。(您可以設定存取權,納入或排除群組。)
根據預設,機構單位和群組的這項設定為「沒有存取權」。如果整個公司都使用這個 LDAP 用戶端,您可以將設定變更為「整個網域」,允許網域中的使用者存取,也可以選擇特定機構單位或群組。
注意:這項設定的變更最多可能需要 24 小時才會生效。
如要選擇 LDAP 用戶端可存取的機構單位,以驗證使用者憑證:
- 在「驗證使用者憑證」下方,按一下「所選機構單位、群組和排除的群組」。
- 按一下「包含的機構單位」下方的「新增」或「編輯」。
- 在「包含的組織單位」視窗中,選擇要納入的特定組織單位。
- 按一下 [儲存]。
如要納入 LDAP 用戶端可存取的群組,以驗證使用者憑證:
- 在「驗證使用者憑證」下方,按一下「所選機構單位、群組和排除的群組」。
- 在「包含的群組」下方,按一下「新增」或「編輯」。
- 在「尋找並選取群組」視窗中,選擇要加入的特定群組。
- 按一下 [完成]。
如要排除群組,不驗證使用者憑證:
- 在「驗證使用者憑證」下方,按一下「所選機構單位、群組和排除的群組」。
- 在「排除的群組」下方,按一下「新增」或「編輯」。
- 在「尋找並選取群組」視窗中,選擇要排除的特定群組。
- 按一下 [完成]。
注意:如要快速查看納入的機構單位清單,或查看納入或排除的群組清單,請將滑鼠游標懸停在上述設定上。
指定 LDAP 用戶端讀取使用者資訊的存取層級
如果 LDAP 用戶端需要唯讀存取權才能執行使用者查詢,請使用這個選項。
「讀取使用者資訊」設定可指定 LDAP 用戶端可存取哪些機構單位,以擷取其他使用者資訊。這項設定預設為「無法存取」。您可以將設定變更為「整個網域」,或選擇「特定組織單位」。
如要選擇 LDAP 用戶端可存取以擷取其他使用者資訊的機構單位,請按照下列步驟操作:
- 在「讀取使用者資訊」下方,點選 [已選取的機構單位]。
執行下列其中一個步驟:
按一下 [新增]。在「包含的機構單位」視窗中,勾選特定機構單位的方塊。您也可以使用視窗頂端的搜尋欄位搜尋機構單位。
--或--
按一下 [從「驗證使用者憑證」面板複製]。
(選用) 指定這個用戶端可存取哪些屬性,以便讀取使用者資訊。您可以選擇系統屬性、公開自訂屬性和私人自訂屬性。詳情請參閱「指定要提供給 LDAP 用戶端的屬性」。
按一下 [儲存]。
指定要提供給 LDAP 用戶端的屬性
屬性分為 3 種:
系統屬性:所有使用者帳戶適用的預設使用者屬性,例如姓名、電子郵件和電話。
注意:您無法停用這個選項。
公開自訂屬性:標示為機構內使用者皆可檢視的自訂使用者屬性。
私人自訂屬性:標示為僅供使用者和管理員查看的自訂使用者屬性。使用私人自訂屬性時請務必謹慎,因為您會將私人資訊公開給 LDAP 用戶端。
自訂屬性命名規定和規範:
- 自訂屬性的名稱只能包含英數字元和連字號。
- 所有自訂結構定義的屬性名稱皆不得重複。
- 如果自訂屬性名稱與現有系統屬性相符,系統會傳回系統屬性值。
重要事項:如果屬性名稱不符合上述規範,系統會從 LDAP 回應中排除有問題的屬性值。
如需設定自訂屬性的詳細資料和操作說明,請參閱「為使用者個人資料建立自訂屬性」。
指定 LDAP 用戶端是否可以讀取群組資訊
如果 LDAP 用戶端需要唯讀存取權才能執行群組查詢,請使用這個選項。
「讀取群組資訊」設定可指定 LDAP 用戶端是否能檢查使用者的群組成員資格,以授權使用者在應用程式中的角色。
重要事項:部分 LDAP 用戶端 (例如 Atlassian Jira 和 SSSD) 會在使用者驗證/授權期間執行群組查詢,以取得使用者群組成員資格的詳細資訊。如要確保這類 LDAP 用戶端的使用者驗證功能正常運作,請開啟「讀取群組資訊」。
後續步驟
完成設定存取權限之後,按一下 [新增 LDAP 用戶端]。
接下來,您需要下載產生的憑證、將 LDAP 用戶端連上安全 LDAP 服務,然後將 LDAP 用戶端的服務狀態切換為開啟。
如需後續步驟的相關資訊,請參閱 3. 下載產生的憑證。