После добавления LDAP-клиента вам потребуется настроить права доступа для него. На странице Права доступа, которая автоматически открывается после добавления LDAP-клиента, есть три раздела, в которых можно выполнить следующие действия:
- Укажите уровень доступа клиента LDAP для проверки учетных данных пользователя. Когда пользователь пытается войти в приложение, этот параметр определяет, к каким организационным подразделениям клиент LDAP может получить доступ для проверки учетных данных пользователя. Пользователи, не входящие в выбранное организационное подразделение, не смогут войти в приложение.
- Укажите уровень доступа клиента LDAP для чтения информации о пользователях – этот параметр определяет, к каким организационным подразделениям и группам клиент LDAP может получить доступ для извлечения дополнительной информации о пользователях.
- Укажите, может ли клиент LDAP читать информацию о группах. Этот параметр определяет, может ли клиент LDAP читать сведения о группах и проверять членство пользователя в группах, например для определения роли пользователя в приложении.
Позже вы сможете вернуться на страницу Разрешения на доступ и изменить эти настройки. Подробности и инструкции вы найдете ниже.
Важно! Некоторые LDAP-клиенты, например Atlassian Jira и SSSD, при аутентификации пользователей осуществляют поиск дополнительной информации. Чтобы аутентификация пользователей в таких клиентах LDAP работала правильно, вам нужно включить параметр Чтение информации о пользователях для всех организационных подразделений, в которых включен параметр Проверка учетных данных пользователя.
Как указать уровень доступа клиента LDAP для проверки учетных данных пользователя
Этот вариант подойдет, если клиенту LDAP необходимо аутентифицировать пользователей в каталоге Cloud.
Когда пользователь пытается войти в приложение, параметр Проверять учетные данные пользователя указывает, к каким аккаунтам пользователей в выбранных организационных подразделениях и группах может получить доступ клиент LDAP, чтобы проверить учетные данные пользователя. Пользователи, которые не входят в выбранное организационное подразделение или группу, ИЛИ пользователи из категории Исключить группы, не смогут войти в приложение. (Вы можете настроить разрешения на доступ, чтобы включить или исключить группы.)
По умолчанию для организационных подразделений и групп задано значение Нет доступа. Если этот клиент LDAP используется всей компанией, вы можете изменить настройку на Весь домен, чтобы разрешить доступ пользователям во всем домене, или выбрать определенные организационные подразделения или группы.
Примечание. Изменения вступят в силу в течение 24 часов.
Чтобы выбрать организационные подразделения, к которым клиент LDAP может получить доступ для проверки учетных данных пользователя:
- В разделе Проверка учетных данных пользователя нажмите Выбранные организационные подразделения, группы и исключенные группы.
- В разделе Включенные организационные подразделения нажмите Добавить или Изменить.
- В окне Включенные организационные подразделения выберите нужные подразделения.
- Нажмите Сохранить.
Чтобы включить группы, к которым LDAP-клиент может получить доступ для проверки учетных данных пользователя:
- В разделе Проверка учетных данных пользователя нажмите Выбранные организационные подразделения, группы и исключенные группы.
- В разделе Включенные группы нажмите Добавить или Изменить.
- В окне Найти и выбрать группы выберите нужные группы.
- Нажмите Готово.
Чтобы исключить группы из проверки учетных данных пользователя:
- В разделе Проверка учетных данных пользователя нажмите Выбранные организационные подразделения, группы и исключенные группы.
- В разделе Исключенные группы нажмите Добавить или Изменить.
- В окне Найти и выбрать группы выберите группы, которые нужно исключить.
- Нажмите Готово.
Примечание. Чтобы быстро посмотреть список включенных организационных подразделений или список включенных или исключенных групп, наведите указатель на указанные выше настройки.
Укажите уровень доступа клиента LDAP для чтения информации о пользователях.
Используйте этот вариант, если клиенту LDAP требуется доступ только для чтения, чтобы выполнять поиск пользователей.
Параметр Чтение информации о пользователе определяет, к каким организационным подразделениям клиент LDAP может получить доступ для получения дополнительной информации о пользователях. По умолчанию для этого параметра установлено значение Нет доступа. Вы можете изменить настройку на Весь домен или выбрать Выбранные организационные подразделения.
Чтобы выбрать организационные подразделения, к которым клиент LDAP может получить доступ для получения дополнительной информации о пользователях:
- В разделе Чтение информации о пользователе нажмите Выбранные организационные подразделения.
Выполните одно из следующих действий:
Нажмите Добавить. В окне Включенные организационные подразделения установите флажки рядом с нужными организационными подразделениями. Вы также можете использовать строку поиска в верхней части окна, чтобы найти организационные подразделения.
ИЛИ
Нажмите Скопировать с панели "Проверка учетных данных пользователя".
При необходимости укажите, к каким атрибутам у этого клиента будет доступ для чтения информации о пользователе. Выберите системные атрибуты, общедоступные настраиваемые атрибуты или частные настраиваемые атрибуты. Подробнее о том, как указать, какие атрибуты должны быть доступны для клиента LDAP…
Нажмите Сохранить.
Укажите, какие атрибуты вы хотите сделать доступными для клиента LDAP.
Существует три типа атрибутов:
Системные атрибуты – атрибуты пользователей по умолчанию, доступные для всех аккаунтов пользователей, например "Имя", "Адрес электронной почты" и "Телефон".
Примечание. Этот параметр нельзя отключить.
Общедоступные настраиваемые атрибуты – настраиваемые атрибуты пользователей, которые видны всем в организации.
Частные настраиваемые атрибуты – настраиваемые атрибуты пользователей, которые видны только пользователю и администраторам. Будьте осторожны при использовании частных специальных атрибутов, поскольку вы предоставляете частную информацию клиенту LDAP.
Требования и рекомендации по именованию настраиваемых атрибутов
- Названия специальных атрибутов могут содержать только буквы, цифры и дефисы.
- Названия атрибутов не должны повторяться во всех настраиваемых схемах.
- Если название настраиваемого атрибута совпадает с названием существующего системного атрибута, будет возвращаться значение последнего.
Важно! Если названия атрибутов не соответствуют приведенным выше рекомендациям, значения этих атрибутов исключаются из ответа LDAP.
Подробные сведения и инструкции по настройке настраиваемых атрибутов приведены в статье Создание настраиваемых атрибутов для профилей пользователей.
Укажите, может ли клиент LDAP читать информацию о группах
Этот вариант следует использовать, если клиенту LDAP требуется доступ только для чтения, чтобы выполнять поиск групп.
Настройка Чтение информации о группе определяет, может ли клиент LDAP проверять членство пользователя в группе для таких целей, как авторизация роли пользователя в приложении.
Важно! Некоторые LDAP-клиенты, например Atlassian Jira и SSSD, при аутентификации/авторизации пользователей осуществляют поиск дополнительной информации о членстве в группах. Чтобы аутентификация пользователей в таких LDAP-клиентах работала корректно, вам нужно включить параметр Чтение информации о группе.
Дальнейшие действия
Когда вы настроите права доступа, нажмите Добавление LDAP-клиента.
Затем вам нужно будет скачать сгенерированный сертификат, подключить LDAP-клиент к сервису Secure LDAP и изменить статус сервиса на Включено для LDAP-клиента.
Дальнейшие инструкции приведены в статье 3. Скачайте сгенерированный сертификат.