Unterstützte Versionen für diese Funktion: Frontline Standard und Frontline Plus; Business Plus; Enterprise Standard und Enterprise Plus; Education Fundamentals, Education Standard und Education Plus; Enterprise Essentials Plus. Versionen vergleichen
Was passiert, wenn ich das Cloud Identity- oder Google Workspace-Nutzerkonto sperre?
Der Secure LDAP-Dienst verwendet Cloud Directory als Grundlage für Authentifizierung, Autorisierung und Verzeichnisabfragen. Mit gesperrten Konten kann sich nicht in Anwendungen angemeldet werden, die mit Cloud Identity/Google Workspace verknüpft sind, einschließlich LDAP-Anwendungen. Gesperrte Konten können ihre Passwörter nicht mit LDAP bestätigen, sie können aber weiterhin von einem Clientdienst mit einer LDAP-Suche abgerufen werden.
Was passiert, wenn ich einen externen Identitätsanbieter oder SSO-Anbieter in Google Workspace oder Cloud Identity konfiguriere?
Die Verwendung von Secure LDAP für Authentifizierung, Autorisierung und Verzeichnisabfragen ist davon nicht betroffen, da sich Drittanbieter-Identitätsanbieter nur auf HTTP-basierte Transaktionen wie die SAML-basierte Authentifizierung auswirken.
Hinweis:Wenn Sie möchten, dass sich Ihre Nutzer mit Anwendungen authentifizieren können, die mit Secure LDAP verbunden sind, müssen sie ihren Google-Nutzernamen und ihr Google-Passwort kennen, da diese Anmeldedaten (nicht die Anmeldedaten ihres Drittanbieter-Identitätsanbieters) für die Authentifizierung erforderlich sind. Nutzer können nicht auf Secure LDAP-Anwendungen zugreifen, indem sie sich über einen Drittanbieter-IdP mit SSO anmelden.
Warum benötige ich zur Authentifizierung von LDAP-Clients sowohl ein Zertifikat als auch Anmeldedaten?
Der LDAP-Client wird normalerweise nur mit dem Zertifikat authentifiziert. Die Zugriffsanmeldedaten sind nur vorhanden, wenn der Client darauf besteht, auch einen Nutzernamen und ein Passwort zu senden. Die Anmeldedaten gewähren keinen Zugriff auf den LDAP-Server oder Nutzerdaten, sollten aber geheim gehalten werden, damit sie nicht für die Anmeldung bei bestimmten LDAP-Clients verwendet werden können.
Wenn ein LDAP-Client Anmeldedaten benötigt, authentifizieren wir LDAP-Clients sowohl mit Zertifikaten als auch mit Anmeldedaten.
Gibt es Alternativen, wenn TLS-Zertifikate in meiner LDAP-Anwendung nicht unterstützt werden?
Ja. Sie können stunnel als Proxy zwischen Ihrer Anwendung und Secure LDAP verwenden. Weitere Informationen und eine Anleitung finden Sie unter stunnel als Proxy verwenden.
Ich habe Anmeldedaten erstellt, weiß aber das Passwort nicht mehr und muss eine weitere Instanz meines LDAP-Clients einrichten. Kann ich einen zweiten Satz Anmeldedaten generieren?
Als Administrator können Sie ein weiteres Set von Anmeldedaten generieren, das aus einem separaten Nutzername/Passwort-Paar besteht. Es dürfen maximal zwei Anmeldedaten gleichzeitig aktiv sein. Wenn Anmeldedaten manipuliert wurden oder nicht mehr verwendet werden, können Sie sie löschen.
Wie kann ich einen LDAP-Client sofort deaktivieren, wenn ich ein Sicherheitsproblem vermute?
Wenn Sie ein Sicherheitsproblem mit einem LDAP-Client vermuten, z. B. wenn Zertifikate oder Anmeldedaten manipuliert wurden, können Sie den Client sofort deaktivieren, indem Sie alle zugehörigen digitalen Zertifikate löschen. Das ist die beste Methode, um einen Client sofort zu deaktivieren, da es bis zu 24 Stunden dauern kann, bis ein Client deaktiviert wird, nachdem der Dienststatus auf Aus gesetzt wurde.
Eine Anleitung finden Sie unter Zertifikate löschen.
Wenn Sie den Client später aktivieren möchten, müssen Sie neue Zertifikate generieren und die Zertifikate in Ihren LDAP-Client hochladen.
Meine Linux-Computer auf Google Compute Engine haben keine externen IP-Adressen. Kann ich trotzdem eine Verbindung zu Secure LDAP herstellen?
Ja. Wenn Sie das SSSD-Modul auf Linux-Computern ohne externe IP-Adressen in Google Compute Engine verwenden, können Sie trotzdem eine Verbindung zum Secure LDAP-Dienst herstellen, sofern Sie den internen Zugriff auf Google-Dienste aktiviert haben. Weitere Informationen zum Konfigurieren des privaten Zugriffs Weitere Informationen finden Sie unter Privaten Google-Zugriff konfigurieren.