この機能に対応しているエディション: Frontline Standard、Frontline Plus、Business Plus、Enterprise Standard、Enterprise Plus、Education Fundamentals、Education Standard、Education Plus、Enterprise Essentials Plus。エディションを比較
Cloud Identity または Google Workspace のユーザー アカウントを一時停止するとどうなりますか?
セキュア LDAP サービスは、認証、認可、ディレクトリ検索のベースとして Cloud Directory を使用します。停止されたアカウントは、LDAP アプリケーションを含む Cloud Identity/Google Workspace 関連のアプリケーションにログインできません。停止中のアカウントは LDAP でパスワードを確認できませんが、LDAP 検索でクライアント サービスから検索することはできます。
Google Workspace または Cloud Identity でサードパーティの ID プロバイダ / SSO プロバイダを構成するとどうなりますか?
サードパーティの ID プロバイダは SAML ベースの認証などの HTTP ベースのトランザクションにのみ影響するため、認証、認可、ディレクトリ検索に Secure LDAP を使用しても影響はありません。
注: ユーザーがセキュア LDAP 接続アプリケーションで認証できるようにするには、認証に必要な Google ユーザー名とパスワード(サードパーティ ID プロバイダの認証情報ではない)をユーザーが知っていることを確認してください。ユーザーは、SSO を使用してサードパーティの IdP 経由でログインして、セキュア LDAP アプリケーションにアクセスすることはできません。
LDAP クライアントを認証するために証明書とアクセス認証情報の両方が必要なのはなぜですか?
LDAP クライアントを認証するのは、証明書だけです。アクセス認証情報は、クライアントがユーザー名とパスワードの送信も要求する場合にのみ存在します。アクセス認証情報自体は LDAP サーバーやユーザーデータへのアクセス権を付与しませんが、特定の LDAP クライアントへのログインに使用されないように、秘密にしておく必要があります。
LDAP クライアントがアクセス認証情報を必要とする場合、証明書とアクセス認証情報の両方を使用して LDAP クライアントを認証します。
LDAP アプリケーションで TLS 証明書がサポートされていない場合は、何か別の方法がありますか?
はい。アプリケーションとセキュア LDAP の間のプロキシとして stunnel を使用できます。詳細と手順については、stunnel をプロキシとして使用するをご覧ください。
以前にアクセス認証情報を生成しましたが、LDAP クライアントの別のインスタンスを設定するためのパスワードがわからなくなりました。別のアクセス認証情報を生成することはできますか?
管理者は、別のアクセス認証情報セット(異なるユーザー名とパスワードのペア)を生成できます。同時にアクティブにできる認証情報は最大 2 つです。認証情報が漏洩した場合や、使用されなくなった場合は、削除できます。
LDAP クライアントでセキュリティ上の問題が疑われる場合、クライアントをすぐに無効にするにはどうすればよいですか?
LDAP クライアントにセキュリティ上の問題があると思われる場合(証明書や認証情報が漏洩した場合など)、関連付けられているすべてのデジタル証明書を削除することで、クライアントを直ちに無効にできます。サービス ステータスを [オフ] に設定してからクライアントが無効になるまでには最大 24 時間かかることがあるため、クライアントをすぐに無効にするには、この方法が最適です。
手順については、証明書を削除するをご覧ください。
後でクライアントを有効にする場合は、新しい証明書を生成し、証明書を LDAP クライアントにアップロードする必要があります。
Google Compute Engine の Linux パソコンに外部 IP アドレスがなくても、セキュア LDAP サービスに接続できますか?
はい。Google Compute Engine で外部 IP アドレスのない Linux コンピュータで SSSD モジュールを使用している場合でも、Google サービスへの内部アクセスが有効になっていれば、Secure LDAP サービスに接続できます。プライベート アクセスの構成の詳細を確認する。詳細については、限定公開の Google アクセスの構成をご覧ください。