2. Zugriffsberechtigungen konfigurieren

Nachdem Sie den LDAP-Client hinzugefügt haben, müssen Sie die Zugriffsberechtigungen für den Client konfigurieren. Die Seite Zugriffsberechtigungen, die automatisch nach dem Hinzufügen des LDAP-Clients angezeigt wird, enthält drei Abschnitte, in denen Sie Folgendes tun können:

  • Zugriffsebene des LDAP-Clients zum Überprüfen von Nutzeranmeldedaten angeben: Wenn ein Nutzer versucht, sich in der Anwendung anzumelden, wird mit dieser Einstellung festgelegt, auf welche Organisationseinheiten der LDAP-Client zugreifen kann, um die Anmeldedaten des Nutzers zu überprüfen. Nutzer, die nicht in einer ausgewählten Organisationseinheit sind, können sich nicht in der Anwendung anmelden.
  • Zugriffsebene des LDAP-Clients zum Lesen von Nutzerinformationen angeben: Mit dieser Einstellung wird festgelegt, auf welche Organisationseinheiten und Gruppen der LDAP-Client zugreifen kann, um zusätzliche Nutzerinformationen abzurufen.
  • Festlegen, ob der LDAP-Client Gruppeninformationen lesen kann: Mit dieser Einstellung wird festgelegt, ob der LDAP-Client Gruppendetails lesen und die Gruppenmitgliedschaften eines Nutzers für Zwecke wie die Rolle eines Nutzers in der Anwendung prüfen kann.

Sie können später zur Seite Zugriffsberechtigungen zurückkehren, um diese Einstellungen zu ändern. Weitere Informationen und Anleitungen finden Sie in den nächsten Abschnitten.

Wichtig:Bestimmte LDAP-Clients wie Atlassian Jira und SSSD führen bei der Nutzerauthentifizierung eine Nutzersuche durch, um weitere Informationen zu einem Nutzer zu erhalten. Damit die Nutzerauthentifizierung für solche LDAP-Clients richtig funktioniert, müssen Sie Nutzerinformationen lesen für alle Organisationseinheiten aktivieren, in denen Nutzeranmeldedaten bestätigen aktiviert ist.

Zugriffsebene des LDAP-Clients zum Überprüfen von Nutzeranmeldedaten angeben

Verwenden Sie diese Option, wenn der LDAP-Client Nutzer anhand von Cloud Directory authentifizieren muss.

Wenn sich ein Nutzer in der Anwendung anmelden möchte, wird mit der Einstellung Nutzeranmeldedaten bestätigen festgelegt, auf welche Nutzerkonten in ausgewählten Organisationseinheiten und Gruppen der LDAP-Client zugreifen kann, um die Anmeldedaten des Nutzers zu bestätigen. Nutzer, die nicht in einer ausgewählten Organisationseinheit oder Gruppe sind, ODER Nutzer in der Kategorie Ausschlussgruppen können sich nicht in der Anwendung anmelden. Sie können Zugriffsberechtigungen so konfigurieren, dass Gruppen ein- oder ausgeschlossen werden.

Standardmäßig ist diese Einstellung für Organisationseinheiten und Gruppen auf Kein Zugriff festgelegt. Wenn dieser LDAP-Client von Ihrem gesamten Unternehmen verwendet wird, können Sie die Einstellung in Gesamte Domain ändern, um den Zugriff für Nutzer in der gesamten Domain zu ermöglichen. Alternativ können Sie bestimmte Organisationseinheiten oder Gruppen auswählen.

Hinweis:Es kann bis zu 24 Stunden dauern, bis Änderungen an dieser Einstellung wirksam werden.

So wählen Sie Organisationseinheiten aus, auf die ein LDAP-Client zugreifen kann, um die Nutzeranmeldedaten zu bestätigen:

  1. Klicken Sie unter Nutzeranmeldedaten bestätigen auf Ausgewählte Organisationseinheiten, Gruppen und ausgeschlossene Gruppen.
  2. Klicken Sie unter Einbezogene Organisationseinheiten auf Hinzufügen oder Bearbeiten.
  3. Wählen Sie im Fenster Einbezogene Organisationseinheiten die Organisationseinheiten aus, die Sie einbeziehen möchten.
  4. Klicken Sie auf SPEICHERN.

So fügen Sie Gruppen hinzu, auf die ein LDAP-Client zugreifen kann, um die Anmeldedaten des Nutzers zu bestätigen:

  1. Klicken Sie unter Nutzeranmeldedaten bestätigen auf Ausgewählte Organisationseinheiten, Gruppen und ausgeschlossene Gruppen.
  2. Klicken Sie unter Eingeschlossene Gruppen auf Hinzufügen oder Bearbeiten.
  3. Wählen Sie im Fenster Gruppen suchen und auswählen die gewünschten Gruppen aus.
  4. Klicken Sie auf FERTIG.

So schließen Sie Gruppen von der Überprüfung der Nutzeranmeldedaten aus:

  1. Klicken Sie unter Nutzeranmeldedaten bestätigen auf Ausgewählte Organisationseinheiten, Gruppen und ausgeschlossene Gruppen.
  2. Klicken Sie unter Ausgeschlossene Gruppen auf Hinzufügen oder Bearbeiten.
  3. Wählen Sie im Fenster Gruppen suchen und auswählen die Gruppen aus, die Sie ausschließen möchten.
  4. Klicken Sie auf FERTIG.

Hinweis:Wenn Sie schnell die Liste der Organisationseinheiten aufrufen möchten, die einbezogen werden, oder die Liste der Gruppen, die ein- oder ausgeschlossen werden, bewegen Sie den Mauszeiger auf die oben genannten Einstellungen.

Zugriffsebene des LDAP-Clients zum Lesen von Nutzerinformationen festlegen

Verwenden Sie diese Option, wenn der LDAP-Client Lesezugriff für die Durchführung von Nutzersuchen benötigt.

Mit der Einstellung Nutzerinformationen lesen wird festgelegt, auf welche Organisationseinheiten der LDAP-Client zugreifen kann, um zusätzliche Nutzerinformationen abzurufen. Standardmäßig ist diese Einstellung auf Kein Zugriff festgelegt. Sie können die Einstellung in Gesamte Domain ändern oder Ausgewählte Organisationseinheiten auswählen.

So wählen Sie Organisationseinheiten aus, auf die der LDAP-Client zugreifen kann, um zusätzliche Nutzerinformationen abzurufen:

  1. Klicken Sie unter Nutzerinformationen lesen auf Ausgewählte Organisationseinheiten.
  2. Führen Sie einen der folgenden Schritte aus:

    Klicken Sie auf Hinzufügen. Setzen Sie im Fenster Einbezogene Organisationseinheiten Häkchen bei den gewünschten Organisationseinheiten. Sie können auch das Suchfeld oben im Fenster verwenden, um nach Organisationseinheiten zu suchen.

    --ODER--

    Klicken Sie auf Aus „Nutzeranmeldedaten überprüfen“ kopieren.

  3. Optional: Geben Sie an, auf welche Attribute dieser Client zugreifen kann, um die Informationen eines Nutzers zu lesen. Sie können Systemattribute, öffentliche benutzerdefinierte Attribute und private benutzerdefinierte Attribute auswählen. Weitere Informationen finden Sie unter Festlegen, welche Attribute für den LDAP-Client verfügbar sein sollen.

  4. Klicken Sie auf SPEICHERN.

Geben Sie an, welche Attribute für den LDAP-Client verfügbar sein sollen.

Es gibt drei Arten von Attributen:

  • Systemattribute: Standardnutzerattribute, die für alle Nutzerkonten verfügbar sind, z. B. „Name“, „E-Mail-Adresse“ und „Telefonnummer“.

    Hinweis: Sie können diese Option nicht deaktivieren.

  • Öffentliche benutzerdefinierte Attribute: Benutzerdefinierte Nutzerattribute, die als für die Organisation sichtbar gekennzeichnet sind.

  • Private benutzerdefinierte Attribute: Benutzerdefinierte Nutzerattribute, die nur für den Nutzer und Administratoren sichtbar sind. Seien Sie vorsichtig, wenn Sie private benutzerdefinierte Attribute verwenden, da Sie private Informationen für den LDAP-Client verfügbar machen.

Anforderungen und Richtlinien für die Benennung benutzerdefinierter Attribute:

  • Namen für benutzerdefinierte Attribute dürfen nur alphanumerischen Text und Bindestriche enthalten.
  • Es darf keine doppelten Attributnamen in allen benutzerdefinierten Schemas geben.
  • Wenn der benutzerdefinierte Attributname mit einem vorhandenen Systemattribut übereinstimmt, wird der Systemattributwert zurückgegeben.

Wichtig:Wenn Attributnamen nicht den oben genannten Richtlinien entsprechen, werden die entsprechenden Attributwerte aus der LDAP-Antwort ausgeschlossen.

Weitere Informationen und eine Anleitung zum Einrichten benutzerdefinierter Attribute finden Sie unter Benutzerdefinierte Attribute für Nutzerprofile erstellen.

Geben Sie an, ob der LDAP-Client Gruppeninformationen lesen kann.

Verwenden Sie diese Option, wenn der LDAP-Client Lesezugriff für die Durchführung von Gruppensuchen benötigt.

Mit der Einstellung Gruppeninformationen lesen wird festgelegt, ob der LDAP-Client die Gruppenmitgliedschaften eines Nutzers für Zwecke wie die Autorisierung der Rolle eines Nutzers in der Anwendung prüfen kann.

Wichtig:Bestimmte LDAP-Clients wie Atlassian Jira und SSSD führen während der Nutzerauthentifizierung/-autorisierung eine Gruppensuche durch, um weitere Informationen zur Gruppenmitgliedschaft eines Nutzers zu erhalten. Damit die Nutzerauthentifizierung für solche LDAP-Clients richtig funktioniert, müssen Sie Gruppeninformationen lesen aktivieren.

Nächste Schritte

Klicken Sie nach dem Konfigurieren der Zugriffsberechtigungen auf LDAP-CLIENT HINZUFÜGEN.

Als Nächstes müssen Sie das generierte Zertifikat herunterladen, den LDAP-Client mit Secure LDAP verbinden und dann den Dienststatus für den LDAP-Client auf Ein setzen.

Informationen zu den nächsten Schritten finden Sie unter 3. Laden Sie das generierte Zertifikat herunter.