常见问题解答:安全 LDAP 服务

支持此功能的版本:一线员工标准版和一线员工 Plus 版;商务 Plus 版;企业标准版和企业 Plus 版;教育基础版、教育标准版和教育 Plus 版;企业基本功能 Plus 版。比较您的版本

如果我暂停 Cloud Identity 或 Google Workspace 用户账号,会发生什么情况?

安全 LDAP 服务使用 Cloud Directory 作为身份验证、授权和目录查找的基础。被中止的账号无法登录任何与 Cloud Identity/Google Workspace 相关的应用,包括 LDAP 应用。虽然被暂停的账号无法通过 LDAP 验证其密码,但仍可通过 LDAP 搜索被客户端服务查找。

如果我在 Google Workspace 或 Cloud Identity 中配置第三方身份提供方 / 单点登录提供方,会发生什么情况?

使用安全 LDAP 进行身份验证、授权和目录查找不受影响,因为第三方身份提供方仅影响基于 HTTP 的交易(例如基于 SAML 的身份验证)。

注意:如果您希望用户能够通过安全 LDAP 连接的应用进行身份验证,请确保他们知道自己的 Google 用户名和密码,因为身份验证需要使用这些凭据(而不是其第三方身份提供方的凭据)。用户无法通过使用单点登录功能经由第三方 IdP 登录安全 LDAP 应用。

为什么同时需要证书和访问凭据来对 LDAP 客户端进行身份验证?

只有证书才能验证 LDAP 客户端的身份。仅当客户端坚持同时发送用户名和密码时,才会存在访问凭据。访问凭据本身不会授予对 LDAP 服务器或用户数据的任何访问权限,但应保密,以防被用于登录某些 LDAP 客户端。

如果 LDAP 客户端需要访问凭据,我们会同时使用证书和访问凭据对 LDAP 客户端进行身份验证。

如果我的 LDAP 应用不支持 TLS 证书,还有其他选择吗?

可以。您可以将 stunnel 用作应用与安全 LDAP 之间的代理。如需了解详情和说明,请参阅将 stunnel 用作代理。

我是以前生成的访问凭据,但现在不记得密码,无法再设置一个 LDAP 客户端实例。我可以生成另一组访问凭据吗?

作为管理员,您可以生成另一组访问凭据,其中包含不同的用户名/密码对。您最多可以同时保持两个有效凭据。如果凭据遭到入侵或不再使用,您可以将其删除。

如果我怀疑某个 LDAP 客户端存在安全问题,该如何立即停用该客户端?

如果您怀疑 LDAP 客户端存在安全问题(例如,证书或凭据遭到入侵),可以立即删除与其关联的所有数字证书,从而停用该客户端。这是立即停用客户端的最佳方式,因为将服务状态设为关闭后,客户端可能需要长达 24 小时才能停用。

如需查看相关说明,请参阅删除证书。

日后,如果您想启用客户端,则需要生成新证书,并将这些证书上传到 LDAP 客户端。

我的 Linux 计算机在 Google Compute Engine 中没有外部 IP 地址。我还可以连接到安全 LDAP 服务吗?

可以。如果您在 Google Compute Engine 上使用没有外部 IP 地址的 Linux 计算机上的 SSSD 模块,只要您启用了对 Google 服务的内部访问权限,仍然可以连接到安全 LDAP 服务。详细了解如何配置专用访问通道。如需了解详情,请参阅配置专用 Google 访问通道。