คำถามที่พบบ่อยเกี่ยวกับบริการ LDAP ที่ปลอดภัย

รุ่นที่รองรับฟีเจอร์นี้ ได้แก่ Frontline Standard และ Frontline Plus, Business Plus, Enterprise Standard และ Enterprise Plus, Education Fundamentals, Education Standard และ Education Plus รวมถึง Enterprise Essentials Plus เปรียบเทียบรุ่นของคุณ

จะเกิดอะไรขึ้นหากฉันระงับบัญชีผู้ใช้ Cloud Identity หรือ Google Workspace

บริการ LDAP ที่ปลอดภัยใช้ Cloud Directory เป็นพื้นฐานสำหรับการตรวจสอบสิทธิ์ การให้สิทธิ์ และการค้นหาไดเรกทอรี บัญชีที่ถูกระงับจะลงชื่อเข้าใช้แอปพลิเคชันที่เกี่ยวข้องกับ Cloud Identity/Google Workspace ไม่ได้ ซึ่งรวมถึงแอปพลิเคชัน LDAP แม้ว่าบัญชีที่ถูกระงับจะยืนยันรหัสผ่านด้วย LDAP ไม่ได้ แต่บริการไคลเอ็นต์ยังคงค้นหาบัญชีดังกล่าวได้ด้วยการค้นหา LDAP

จะเกิดอะไรขึ้นหากฉันกำหนดค่าผู้ให้บริการข้อมูลประจำตัวของบุคคลที่สาม / ผู้ให้บริการ SSO ใน Google Workspace หรือ Cloud Identity

การใช้ LDAP ที่ปลอดภัยสำหรับการตรวจสอบสิทธิ์ การให้สิทธิ์ และการค้นหาไดเรกทอรีจะไม่ได้รับผลกระทบ เนื่องจากผู้ให้บริการข้อมูลประจำตัวบุคคลที่สามจะส่งผลต่อธุรกรรมที่ใช้ HTTP เท่านั้น เช่น การตรวจสอบสิทธิ์ที่ใช้ SAML

หมายเหตุ: หากต้องการให้ผู้ใช้สามารถตรวจสอบสิทธิ์ด้วยแอปพลิเคชันที่เชื่อมต่อกับ Secure LDAP โปรดตรวจสอบว่าผู้ใช้ทราบชื่อผู้ใช้และรหัสผ่าน Google เนื่องจากต้องใช้ข้อมูลเข้าสู่ระบบเหล่านี้ (ไม่ใช่ข้อมูลเข้าสู่ระบบของผู้ให้บริการข้อมูลประจำตัวบุคคลที่สาม) ในการตรวจสอบสิทธิ์ ผู้ใช้จะเข้าถึงแอปพลิเคชัน LDAP ที่ปลอดภัยไม่ได้โดย การลงชื่อเข้าใช้ผ่าน IdP ของบุคคลที่สามโดยใช้ SSO

ทำไมฉันต้องมีทั้งใบรับรองและข้อมูลรับรองการเข้าถึงเพื่อตรวจสอบสิทธิ์ไคลเอ็นต์ LDAP

การตรวจสอบสิทธิ์ไคลเอ็นต์ LDAP ใช้เฉพาะใบรับรองเท่านั้น ข้อมูลเข้าสู่ระบบสำหรับการเข้าถึงจะ มีอยู่ก็ต่อเมื่อไคลเอ็นต์ยืนยันที่จะส่งชื่อผู้ใช้และรหัสผ่านด้วย โดยตัวข้อมูลเข้าสู่ระบบสำหรับการเข้าถึงเองนั้นไม่ได้ให้สิทธิ์เข้าถึงเซิร์ฟเวอร์ LDAP หรือข้อมูลผู้ใช้ใดๆ แต่ควรเก็บข้อมูลดังกล่าวไว้เป็นความลับเพื่อป้องกันไม่ให้มีการนำไปใช้เพื่อเข้าสู่ระบบไคลเอ็นต์ LDAP บางราย

ในกรณีที่ไคลเอ็นต์ LDAP ต้องใช้ข้อมูลเข้าสู่ระบบสำหรับการเข้าถึง เราจะตรวจสอบสิทธิ์ ไคลเอ็นต์ LDAP ด้วยทั้งใบรับรองและข้อมูลเข้าสู่ระบบสำหรับการเข้าถึง

ถ้าแอปพลิเคชัน LDAP ของฉันไม่รองรับใบรับรอง TLS จะมีทางเลือกอื่นอีกไหม

ได้ คุณอาจใช้ stunnel เป็นพร็อกซีระหว่างแอปพลิเคชันกับ LDAP ที่ปลอดภัย ดูรายละเอียดและวิธีการได้ที่หัวข้อใช้ stunnel เป็น พร็อกซี

ฉันสร้างข้อมูลรับรองการเข้าถึงไว้แล้ว แต่ตอนนี้ฉันลืมรหัสผ่านที่ใช้ตั้งค่าอินสแตนซ์ของไคลเอ็นต์ LDAP เพิ่มเติม ฉันจะสร้างข้อมูลรับรองการเข้าอีกชุดได้ไหม

ในฐานะผู้ดูแลระบบ คุณอาจสร้างชุดข้อมูลเข้าสู่ระบบอีกชุดหนึ่ง ซึ่งประกอบด้วยคู่ชื่อผู้ใช้/รหัสผ่านที่แตกต่างกัน คุณสามารถมีข้อมูลเข้าสู่ระบบที่ใช้งานอยู่พร้อมกันได้สูงสุด 2 รายการ หากข้อมูลเข้าสู่ระบบถูกบุกรุกหรือไม่ ได้ใช้งานแล้ว คุณสามารถลบข้อมูลเข้าสู่ระบบดังกล่าวได้

ถ้าฉันสงสัยว่าจะเกิดปัญหาด้านความปลอดภัยกับไคลเอ็นต์ LDAP ฉันจะปิดใช้งานทันทีได้อย่างไร

หากสงสัยว่าไคลเอ็นต์ LDAP มีปัญหาด้านความปลอดภัย (เช่น หาก ใบรับรองหรือข้อมูลเข้าสู่ระบบถูกบุกรุก) คุณสามารถปิดใช้ไคลเอ็นต์ได้ทันที โดยการลบใบรับรองดิจิทัลทั้งหมดที่เชื่อมโยงกับไคลเอ็นต์นั้น วิธีนี้เป็นวิธีที่ดีที่สุดในการปิดใช้ไคลเอ็นต์ทันที เนื่องจากระบบอาจใช้เวลาถึง 24 ชั่วโมงในการปิดใช้ไคลเอ็นต์หลังจากเปลี่ยนสถานะบริการเป็นปิด

ดูวิธีการได้ที่หัวข้อลบ ใบรับรอง

หากต้องการเปิดใช้ไคลเอ็นต์ในภายหลัง คุณจะต้องสร้างใบรับรองใหม่ และอัปโหลดใบรับรองไปยัง ไคลเอ็นต์ LDAP

คอมพิวเตอร์ Linux ใน Google Compute Engine ไม่มีที่อยู่ IP ภายนอก ฉันยังคงเชื่อมต่อกับบริการ LDAP ที่ปลอดภัยได้หรือไม่

ได้ หากใช้โมดูล SSSD ในคอมพิวเตอร์ Linux ที่ไม่มีที่อยู่ IP ภายนอกใน Google Compute Engine คุณจะยังคงเชื่อมต่อกับบริการ Secure LDAP ได้ตราบใดที่คุณเปิดใช้สิทธิ์เข้าถึงบริการของ Google ภายใน ดูข้อมูลเพิ่มเติมเกี่ยวกับการกำหนดค่าการเข้าถึงแบบส่วนตัว โปรดดูรายละเอียดที่หัวข้อการกำหนดค่า Google Access แบบส่วนตัว