Эта функция доступна в версиях Frontline Standard, Frontline Plus, Business Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus и Enterprise Essentials Plus. Сравнение версий
Что произойдет, если заблокировать аккаунт пользователя Cloud Identity или Google Workspace?
Сервис Secure LDAP использует Cloud Directory в качестве основы для аутентификации, авторизации и поиска по каталогам. Заблокированные аккаунты не могут входить ни в одно приложение, связанное с Cloud Identity или Google Workspace, в том числе в приложения LDAP. Хотя заблокированные аккаунты не смогут подтверждать свои пароли с помощью LDAP, их можно будет найти с помощью клиентского сервиса с поиском LDAP.
Что произойдет, если я настрою стороннего поставщика идентификационной информации или SSO в Google Workspace или Cloud Identity?
Использование защищенного протокола LDAP для аутентификации, авторизации и поиска по каталогам не влияет на работу сторонних поставщиков идентификационной информации, поскольку они влияют только на транзакции на основе HTTP, такие как аутентификация на базе SAML.
Примечание. Если вы хотите, чтобы пользователи могли проходить аутентификацию в приложениях, подключенных к Secure LDAP, убедитесь, что они знают свое имя пользователя и пароль Google, поскольку для аутентификации требуются именно эти учетные данные (а не учетные данные стороннего поставщика идентификационной информации). Пользователи не могут получить доступ к приложениям Secure LDAP, выполнив вход через стороннего поставщика идентификационной информации с помощью SSO.
Почему для аутентификации LDAP-клиента нужен не только сертификат, но и учетные данные?
Аутентификация LDAP-клиентов выполняется с помощью сертификатов. Учетные данные для доступа существуют, только если клиент настаивает на отправке имени пользователя и пароля. Сами по себе учетные данные не предоставляют доступ к серверу LDAP или пользовательским данным, но их следует хранить в секрете, чтобы предотвратить их использование для входа в некоторые клиенты LDAP.
Если LDAP-клиенту требуются учетные данные, мы выполняем аутентификацию LDAP-клиентов с помощью сертификатов и учетных данных.
Что делать, если мое LDAP-приложение не поддерживает сертификаты TLS?
Да. можете использовать Stunnel в качестве прокси-сервера между своим приложением и сервисом Secure LDAP. Подробные сведения и инструкции приведены в статье Как использовать stunnel в качестве прокси-сервера.
Мне нужно настроить LDAP-клиент ещё раз, но я не помню пароль. Можно ли создать другие учетные данные?
Как администратор, вы можете создать другой набор учетных данных, который будет состоять из уникальной пары имени пользователя и пароля. Одновременно можно использовать не более двух учетных данных. Если учетные данные скомпрометированы или больше не используются, их можно удалить.
Мне кажется, что LDAP-клиент могут взломать, поэтому я хочу немедленно отключить его. Как это сделать?
Если вы подозреваете, что с клиентом LDAP возникла проблема безопасности (например, если сертификаты или учетные данные были скомпрометированы), вы можете немедленно отключить клиента, удалив все связанные с ним цифровые сертификаты. Это самый быстрый способ отключить клиента, поскольку после того, как вы установите статус сервиса Отключено, может пройти до 24 часов, прежде чем клиент будет отключен.
Инструкции приведены в разделе Как удалить сертификаты.
Если вы захотите включить клиент позже, вам потребуется создать новые сертификаты и загрузить их в клиент LDAP.
У моих компьютеров Linux в Google Compute Engine нет внешних IP-адресов. Могу ли я подключить их к сервису Secure LDAP?
Да. Если вы используете модуль SSSD на компьютерах Linux без внешних IP-адресов в Google Compute Engine, вы по-прежнему можете подключаться к сервису Secure LDAP, если у вас включен внутренний доступ к сервисам Google. Подробнее о настройке частного доступа… Подробнее о том, как настроить частный доступ к Google…