Schéma LDAP sécurisé

Éditions compatibles avec cette fonctionnalité : Frontline Standard et Frontline Plus ; Business Plus ; Enterprise Standard et Enterprise Plus ; Education Fundamentals, Education Standard et Education Plus ; Enterprise Essentials Plus. Comparer votre édition

Le service LDAP sécurisé met les objets Google Cloud Directory à la disposition des clients LDAP à l'aide de l'arborescence et des attributs décrits dans les sections suivantes.

Exemple d'arborescence

    • cn=subschema
    • dc=example,dc=com
      • ou=Users
        • ou=Sales
          • uid=lisadubois
        • uid=alexandremartin
      • ou=Groups
        • cn=groupe1
        • cn=groupe2

Attributs

Racine

Métadonnées du serveur :

  • objectClass: top
  • supportedLdapVersion : 3
  • supportedSASLMechanism : EXTERNAL, PLAIN
  • supportedExtension : 1.3.6.1.4.1.1466.20037 (StartTLS)
  • subschemaSubentry : cn=subschema

Sous-schéma

Définition exploitable par ordinateur du schéma du serveur LDAP :

  • objectClass : top, subschema
  • objectClasses : une description des classes d'objets compatibles
  • attributTypes : une description des types d'attributs compatibles
  • matchingRules : une description des règles de correspondance compatibles

Domaine

Domaine que vous avez utilisé pour vous inscrire à Google Workspace ou Cloud Identity Premium. Il contient des sous-domaines, des utilisateurs, des groupes et des unités organisationnelles.

  • objectClass : top, domain, dcObject
  • dc : nom du composant de domaine (par exemple, dc=example,dc=com)
  • hasSubordinates : TRUE

Unité organisationnelle

Il s'agit d'une unité organisationnelle dans l'arborescence du répertoire. L'unité organisationnelle peut contenir d'autres unités organisationnelles et/ou des personnes. L'arborescence des unités organisationnelle est identique à celle de la console d'administration Google.

  • objectClass : top, organizationalUnit
  • ou : le nom de l'unité organisationnelle (par exemple, ou=Utilisateurs)
  • description : une description plus longue de l'unité organisationnelle, lisible par l'humain
  • hasSubordinates : TRUE

Personne

Il s'agit d'un utilisateur du domaine. Les personnes apparaissent sous les unités organisationnelles auxquelles elles appartiennent :

  • objectClass : top, person, organizationalPerson, inetOrgPerson, posixAccount
  • uid : nom d'utilisateur de l'utilisateur. Il s'agit de la partie de son adresse e-mail contenant son nom d'utilisateur.
  • googleUid : identique à l'uid. Cela permet de distinguer cet identifiant de posixUid sans ambiguïté.
  • posixUid : nom d'utilisateur de l'utilisateur ou, s'il est défini, nom d'utilisateur POSIX de l'utilisateur.
  • cn : nom commun. Il contient deux valeurs : le nom d'utilisateur et le nom à afficher de l'utilisateur.
  • sn : nom de famille de l'utilisateur.
  • givenName : prénom de l'utilisateur.
  • displayName : nom à afficher de l'utilisateur (nom complet)
  • mail : adresse e-mail de l'utilisateur.
  • memberOf : la liste des noms complets des groupes auxquels l'utilisateur appartient
  • title : titre de l'utilisateur.
  • employeeNumber : ID d'employé de l'utilisateur.
  • employeeType : rôle de l'utilisateur dans l'organisation.
  • departmentNumber : nom du service de l'utilisateur. Il ne s'agit pas nécessairement d'un nombre.
  • physicalDeliveryOfficeName : emplacement ou adresse de l'utilisateur.
  • jpegPhoto : photo du profil de l'utilisateur N'est renvoyé que s'il est explicitement demandé dans la requête de recherche.
  • entryUuid : l'identifiant universel unique stable de l'utilisateur N'est renvoyé que s'il est explicitement demandé dans la requête de recherche.
  • objectSid : l'identifiant universel unique de l'utilisateur, compatible avec les identifiants de sécurité Windows N'est renvoyé que s'il est explicitement demandé dans la requête de recherche.
  • uidNumber : le numéro d'identifiant unique POSIX de l'utilisateur. Si un ID POSIX est défini pour l'utilisateur, il s'inscrira ici. Sinon, cette section comprendra un identifiant unique stable.
  • gidNumber : le numéro d'identifiant de groupe POSIX du groupe principal de l'utilisateur. Si un numéro d'identifiant de groupe POSIX est défini pour l'utilisateur, il s'inscrira ici. Sinon, cette section comprendra également le numéro d'identifiant unique de l'utilisateur.

    Remarque : Vous ne pourrez pas rechercher un utilisateur à l'aide de son uidNumber ou gidNumber, sauf si ces attributs ont été définis par un administrateur à l'aide de l'API SDK Admin. Lorsque ces attributs sont définis à l'aide de l'API, l'attribut posixAccount systemId doit également l'être ou les valeurs uidNumber et gidNumber ne seront pas incluses dans l'index de recherche.

  • homeDirectory : répertoire de base POSIX de l'utilisateur. La valeur par défaut est "/home/".

  • loginShell : le shell de connexion POSIX de l'utilisateur. La valeur par défaut est "/bin/bash".

  • gecos : les attributs GECOS (historiques) de l'utilisateur

  • hasSubordinates : FALSE

Groupe

  • objectClass : top, groupOfNames, posixGroup
  • cn : nom unique du groupe dans le domaine.
  • displayName : nom à afficher du groupe, lisible par l'humain
  • description : une description plus longue du groupe, lisible par l'humain
  • gidNumber : le numéro d'identifiant GID POSIX du groupe. Il s'agit d'un identifiant unique stable, mais ne permettant pas de rechercher efficacement le groupe.
  • entryUuid : l'identifiant universel unique stable du groupe
  • objectSid : l'identifiant universel unique du groupe, compatible avec les identifiants de sécurité Windows
  • member : une liste des noms complets des membres du groupe
  • memberUid : une liste des noms d'utilisateur des membres du groupe
  • googleAdminCreated : TRUE si ce groupe a été créé par un administrateur
  • hasSubordinates : FALSE