Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus, Business Plus, Enterprise Standard i Enterprise Plus, Education Fundamentals, Education Standard i Education Plus oraz Enterprise Essentials Plus. Porównaj wersje
Co się stanie, jeśli zawieszę konto użytkownika Cloud Identity lub Google Workspace?
Usługa Bezpieczny LDAP używa Cloud Directory jako podstawy uwierzytelniania, autoryzacji i wyszukiwania w katalogu. Zawieszone konta nie mogą logować się w żadnych aplikacjach związanych z Cloud Identity lub Google Workspace, w tym w aplikacjach LDAP. Zawieszone konta nie będą mogły weryfikować haseł za pomocą LDAP, ale nadal będzie można je wyszukiwać za pomocą usługi klienta z wyszukiwaniem LDAP.
Co się stanie, jeśli skonfiguruję zewnętrznego dostawcę tożsamości lub dostawcę logowania jednokrotnego w Google Workspace lub Cloud Identity?
Nie ma to wpływu na korzystanie z bezpiecznego protokołu LDAP do uwierzytelniania, autoryzacji i wyszukiwania w katalogu, ponieważ zewnętrzni dostawcy tożsamości wpływają tylko na transakcje oparte na protokole HTTP, takie jak uwierzytelnianie oparte na SAML.
Uwaga: jeśli chcesz, aby użytkownicy mogli uwierzytelniać się w aplikacjach połączonych z Secure LDAP, upewnij się, że znają swoją nazwę użytkownika i hasło do Google, ponieważ te dane logowania (a nie dane logowania dostawcy tożsamości innej firmy) są potrzebne do uwierzytelniania. Użytkownicy nie mogą uzyskiwać dostępu do aplikacji korzystających z bezpiecznego LDAP, logując się przez zewnętrznego dostawcę tożsamości za pomocą logowania jednokrotnego.
Dlaczego do uwierzytelniania klientów LDAP potrzebuję zarówno certyfikatu, jak i danych logowania?
Klienta LDAP uwierzytelnia tylko certyfikat. Dane logowania są dostępne tylko wtedy, gdy klient nalega na wysłanie również nazwy użytkownika i hasła. Same w sobie dane logowania nie zapewniają dostępu do serwera LDAP ani danych użytkownika, ale należy je zachować w tajemnicy, aby uniemożliwić ich użycie do logowania się w niektórych klientach LDAP.
Jeśli klient LDAP wymaga danych logowania, uwierzytelniamy klientów LDAP za pomocą certyfikatów i danych logowania.
Jeśli moja aplikacja LDAP nie obsługuje certyfikatów TLS, czy mogę użyć innego certyfikatu?
Tak. Możesz używać stunnel jako serwera proxy między aplikacją a Secure LDAP. Szczegółowe informacje i instrukcje znajdziesz w artykule Używanie stunnel jako serwera proxy.
Nie pamiętam hasła uzyskanego podczas generowania danych logowania. Jest ono potrzebne do skonfigurowania kolejnego wystąpienia klienta LDAP. Czy mogę wygenerować kolejny zestaw danych logowania?
Jako administrator możesz wygenerować kolejny zestaw danych logowania, który będzie się składać z innej pary nazwy użytkownika i hasła. Możesz mieć jednocześnie maksymalnie 2 aktywne dane logowania. Jeśli dane logowania zostały naruszone lub nie są już używane, możesz je usunąć.
W jaki sposób natychmiast wyłączyć klienta LDAP, jeśli podejrzewam, że występują w nim problemy z bezpieczeństwem?
Jeśli podejrzewasz, że klient LDAP ma problem z bezpieczeństwem (np. certyfikaty lub dane logowania zostały naruszone), możesz natychmiast wyłączyć klienta, usuwając wszystkie powiązane z nim certyfikaty cyfrowe. Jest to najlepszy sposób na natychmiastowe wyłączenie klienta, ponieważ wyłączenie klienta po zmianie stanu usługi na Wyłączona może potrwać do 24 godzin.
Instrukcje znajdziesz w sekcji Usuwanie certyfikatów.
Jeśli w późniejszym czasie zechcesz włączyć klienta, musisz wygenerować nowe certyfikaty i przesłać je do klienta LDAP.
Moje komputery z systemem Linux w Google Compute Engine nie mają zewnętrznych adresów IP. Czy mogę nadal łączyć się z usługą Bezpieczny LDAP?
Tak. Jeśli używasz modułu SSSD na komputerach z systemem Linux bez zewnętrznych adresów IP w Google Compute Engine, możesz nadal łączyć się z usługą Secure LDAP, o ile masz włączony wewnętrzny dostęp do usług Google. Dowiedz się więcej o konfigurowaniu dostępu prywatnego. Więcej informacji znajdziesz w artykule Konfigurowanie prywatnego dostępu do Google.