支援這項功能的版本:Frontline Standard 和 Frontline Plus;Business Plus;Enterprise Standard 和 Enterprise Plus;Education Fundamentals、Education Standard 和 Education Plus;Enterprise Essentials Plus。版本比較
如果我停權 Cloud Identity 或 Google Workspace 使用者帳戶,會發生什麼情況?
安全 LDAP 服務會以 Cloud Directory 做為驗證、授權和目錄查詢的基礎。遭停權的帳戶無法登入任何與 Cloud Identity/Google Workspace 相關的應用程式,包括 LDAP 應用程式。遭停權的帳戶無法透過 LDAP 驗證密碼,但用戶端服務仍可透過 LDAP 搜尋功能查詢這些帳戶。
如果在 Google Workspace 或 Cloud Identity 中設定第三方識別資訊提供者 / 單一登入 (SSO) 提供者,會發生什麼情況?
使用安全 LDAP 進行驗證、授權和目錄查詢不會受到影響,因為第三方身分識別提供者只會影響 HTTP 型交易,例如 SAML 型驗證。
注意:如要讓使用者透過安全 LDAP 連線應用程式進行驗證,請確保他們知道自己的 Google 使用者名稱和密碼,因為驗證時需要這些憑證 (而非第三方識別資訊提供者憑證)。使用者無法透過第三方 IdP 登入安全 LDAP 應用程式。
為什麼同時需要憑證和「存取憑證」才能驗證 LDAP 用戶端?
只有憑證才會驗證 LDAP 用戶端。只有在用戶端堅持要同時傳送使用者名稱和密碼時,存取憑證才會存在。存取憑證本身不會授予 LDAP 伺服器或使用者資料的存取權,但請務必妥善保管,以免遭人用於登入特定 LDAP 用戶端。
如果 LDAP 用戶端需要存取憑證,我們會同時使用憑證和存取憑證驗證 LDAP 用戶端。
如果 LDAP 應用程式不支援傳輸層安全標準 (TLS) 憑證,有任何替代方案嗎?
可以,您可以使用 stunnel 做為應用程式與安全 LDAP 之間的 Proxy。如需詳細資料和操作說明,請參閱「使用 stunnel 做為 Proxy」。
我曾經產生存取憑證,但現在想不起密碼,因此無法設定 LDAP 用戶端的其他執行個體。我可以產生另一組存取憑證嗎?
管理員可以產生另一組存取憑證,其中包含一組不同的使用者名稱/密碼。您最多可同時啟用兩組憑證。如果憑證遭盜用或不再使用,可以刪除。
如果我懷疑 LDAP 用戶端有安全性問題,如何立即停用此用戶端?
如果懷疑 LDAP 用戶端有安全問題 (例如憑證或憑證遭盜用),可以立即刪除與該用戶端相關聯的所有數位憑證,藉此停用該用戶端。將服務狀態設為「關閉」後,最多可能需要 24 小時才能停用用戶端,因此這是立即停用用戶端的最佳方式。
如需操作說明,請參閱「刪除憑證」。
如要在日後啟用用戶端,您必須產生新憑證,然後將憑證上傳至 LDAP 用戶端。
我的 Linux 電腦在 Google Compute Engine 上沒有外部 IP 位址,我是否還可以連線到安全 LDAP 服務?
可以,如果您在 Linux 電腦上使用 SSSD 模組,且 Google Compute Engine 沒有外部 IP 位址,只要啟用 Google 服務的內部存取權,您還是可以連線至安全 LDAP 服務。進一步瞭解如何設定私人存取權。詳情請參閱「設定 Private Google Access」。