Schemat usługi Bezpieczny LDAP

Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus, Business Plus, Enterprise Standard i Enterprise Plus, Education Fundamentals, Education Standard i Education Plus oraz Enterprise Essentials Plus. Porównaj wersje

Usługa Bezpieczny LDAP udostępnia obiekty Google Cloud Directory klientom LDAP, korzystając z hierarchii i atrybutów opisanych w poniższych sekcjach.

Przykładowa hierarchia

    • cn=subschema
    • dc=example,dc=com
      • ou=Users
        • ou=Sales
          • uid=lisasmith
        • uid=jimsmith
      • ou=Groups
        • cn=group1
        • cn=group2

Atrybuty

Root

Metadane serwera:

  • objectClass: top
  • supportedLdapVersion: 3
  • supportedSASLMechanism: EXTERNAL, PLAIN
  • supportedExtension: 1.3.6.1.4.1.1466.20037 (StartTLS)
  • subschemaSubentry: cn=subschema

Podschemat

czytelna dla komputera definicja schematu serwera LDAP:

  • objectClass: top, subschema
  • objectClasses: opisy obsługiwanych klas obiektów
  • attributeTypes: opisy obsługiwanych typów atrybutów
  • matchingRules: opisy obsługiwanych reguł dopasowywania

Domena

domena użyta do rejestracji w Google Workspace lub Cloud Identity Premium; Zawiera poddomeny, użytkowników, grupy i jednostki organizacyjne.

  • objectClass: top, domain, dcObject
  • dc: nazwa komponentu domeny (np. dc=example, dc=com)
  • hasSubordinates: TRUE

Jednostka organizacyjna

Jest to jednostka organizacyjna w drzewie katalogu. Jednostka organizacyjna może zawierać inne jednostki organizacyjne lub osoby. Drzewo jednostki organizacyjnej jest takie samo jak drzewo jednostki organizacyjnej wyświetlane w konsoli administracyjnej Google.

  • objectClass: top, organizationalUnit
  • ou: nazwa jednostki organizacyjnej (np.: ou=Użytkownicy)
  • description: dłuższy opis jednostki organizacyjnej zrozumiały dla człowieka;
  • hasSubordinates: TRUE

Osoba

Użytkownik w domenie. Osoby są wyświetlane w ramach jednostek organizacyjnych, do których należą:

  • objectClass: top, person, organizationalPerson, inetOrgPerson, posixAccount
  • uid: nazwa użytkownika, (część adresu e-mail zawierająca nazwę użytkownika)
  • googleUid: to samo co uid (rolą tego identyfikatora jest jednoznaczne odróżnienie go od posixUid)
  • posixUid: nazwa użytkownika lub, jeśli jest ustawiona, nazwa użytkownika POSIX.
  • cn: „Nazwa zwyczajowa”. Zawiera 2 wartości: nazwę użytkownika i wyświetlaną nazwę użytkownika.
  • sn: nazwisko użytkownika.
  • givenName: imię użytkownika.
  • displayName: wyświetlana nazwa użytkownika (imię i nazwisko).
  • mail: adres e-mail użytkownika.
  • memberOf: lista w pełni kwalifikowanych nazw grup, do których użytkownik należy
  • title: tytuł użytkownika,
  • employeeNumber: identyfikator pracownika.
  • employeeType: rola użytkownika w organizacji.
  • departmentNumber: nazwa działu użytkownika. (nie musi to być liczba)
  • physicalDeliveryOfficeName: lokalizacja lub adres użytkownika.
  • jpegPhoto: zdjęcie profilowe użytkownika Zwracany tylko wtedy, gdy jest to wyraźnie wymagane w żądaniu wyszukiwania.
  • entryUuid: stały unikalny identyfikator uniwersalny użytkownika Zwracany tylko wtedy, gdy jest to wyraźnie wymagane w żądaniu wyszukiwania.
  • objectSid: unikalny identyfikator uniwersalny użytkownika zgodny z identyfikatorami zabezpieczeń systemu Windows Zwracany tylko wtedy, gdy jest to wyraźnie wymagane w żądaniu wyszukiwania.
  • uidNumber: numer POSIX UID użytkownika (jeśli dla użytkownika ustawiono identyfikator POSIX, zostanie on tutaj odzwierciedlony, w przeciwnym razie będzie to stały unikalny identyfikator)
  • gidNumber: numer POSIX GID głównej grupy użytkownika (jeśli dla użytkownika ustawiono POSIX GID, zostanie on tutaj odzwierciedlony, w przeciwnym razie będzie to numer UID użytkownika)

    Uwaga: nie będzie możliwe wyszukanie użytkownika według numeru uidNumber ani gidNumber, o ile te atrybuty nie zostaną ustawione przez administratora przy użyciu interfejsu Admin SDK API. Jeśli te atrybuty są ustawione za pomocą interfejsu API, musisz też ustawić atrybut systemId posixAccount. Jeśli tego nie zrobisz, uidNumber i gidNumber nie będą dostępne do wyszukania.

  • homeDirectory: katalog główny POSIX użytkownika Domyślnie jest to „/home/”.

  • loginShell: powłoka logowania POSIX użytkownika Domyślnie jest to „/bin/bash”.

  • gecos: atrybuty GECOS (historyczne) dla użytkownika

  • hasSubordinates: FALSE

Grupa

  • objectClass: top, groupOfNames, posixGroup
  • cn: unikalna w domenie nazwa grupy,
  • displayName: czytelna nazwa wyświetlana grupy.
  • description: dłuższy opis grupy zrozumiały dla człowieka;
  • gidNumber: numer POSIX GID grupy (jest to stały unikalny identyfikator, ale nie można według niego wyszukiwać grupy)
  • entryUuid: stały unikalny identyfikator uniwersalny grupy
  • objectSid: unikalny identyfikator uniwersalny grupy zgodny z identyfikatorami zabezpieczeń systemu Windows
  • member: lista w pełni kwalifikowanych nazw członków grupy
  • memberUid: lista nazw użytkowników będących członkami grupy
  • googleAdminCreated: ma wartość true, jeśli grupa została utworzona przez administratora
  • hasSubordinates: FALSE