LDAP 管理
平台管理员可以在平台上添加、更新和删除 LDAP 服务。
目录
LDAP 概述
LDAP(轻量级目录访问协议)是一种成熟、灵活且得到良好支持的标准机制,用于与目录服务器进行交互。它将数据组织成层次树结构,以存储企业用户和组织信息,主要用于实现单点登录(SSO)。
LDAP 关键特性:
- 启用客户端与 LDAP 服务器之间的通信
- 支持数据存储、检索和搜索操作
- 提供客户端认证能力
- 便于与其他系统集成
有关更多信息,请参阅 LDAP 官方文档。
支持的 LDAP 类型
OpenLDAP
OpenLDAP 是 LDAP 的开源实现。如果您的组织使用开源 LDAP 进行用户认证,可以通过添加 LDAP 并配置相关参数来使平台与 LDAP 服务进行通信。
OpenLDAP 集成:
- 启用平台对 LDAP 用户的认证
- 支持标准 LDAP 协议
- 提供灵活的用户管理
有关 OpenLDAP 的更多信息,请参阅 OpenLDAP 官方文档。
Active Directory
Active Directory 是微软基于 LDAP 的软件,用于在 Windows 系统中提供目录存储服务。如果您的组织使用微软 Active Directory 进行用户管理,可以配置平台与 Active Directory 服务进行通信。
Active Directory 集成:
- 启用平台对 AD 用户的认证
- 支持 Windows 域集成
- 提供企业级用户管理
LDAP 术语
OpenLDAP 常用术语
Active Directory 常用术语
添加 LDAP
LDAP 集成成功后:
- 用户可以使用其企业账户登录平台
- 多次添加相同的 LDAP 将覆盖先前同步的用户
前提条件
在添加 LDAP 之前,请准备以下信息:
- LDAP 服务器地址
- 管理员用户名
- 管理员密码
- 其他所需配置详细信息
步骤
- 在左侧导航栏中,点击 用户 > 身份提供者(IDP)
- 点击 添加 LDAP
- 配置以下参数:
基本信息
搜索设置
搜索设置目的:
- 根据指定条件匹配 LDAP 用户条目
- 提取关键用户和组属性
- 将 LDAP 属性映射到平台用户属性
-
在 身份提供者(IDP)服务配置验证 部分:
- 输入有效的 LDAP 账户用户名和密码
- 用户名必须与 登录字段 设置匹配
- 点击验证配置
-
(可选)配置 LDAP 自动同步策略:
- 启用 自动同步用户 开关
- 设置同步规则
- 使用 在线工具 验证 CRON 表达式
-
点击 添加
添加 LDAP 后:
- 用户可以在同步之前登录
- 用户信息将在首次登录时自动同步
- 自动同步将根据配置的规则进行
LDAP 配置示例
LDAP 连接器配置
以下示例展示如何配置一个 LDAP 连接器:
用户过滤器示例
组搜索配置示例
AND(&) 和 OR(|) 运算符在 LDAP 筛选器中的示例
同步 LDAP 用户
在成功将 LDAP 用户同步到平台后,您可以在用户列表中查看已同步的用户。
您可以在 添加 LDAP 时配置自动同步策略(可以稍后更新)或在成功添加 LDAP 后手动触发同步。以下是手动触发同步操作的方法。
注意:
-
在与平台集成的 LDAP 中新增的用户可以在执行用户同步操作之前登录平台。一旦他们成功登录平台,其信息将自动同步到平台。
-
从 LDAP 中删除的用户在同步后将显示为
无效状态。 -
新同步用户的默认有效期为 永久。
-
与现有用户(本地用户、IDP 用户)同名的同步用户会自动关联。它们的权限和有效期将与现有用户保持一致。它们可以使用对应来源的登录方式登录平台。
操作程序
-
在左侧导航栏中,点击 用户 > 身份提供者(IDP)。
-
点击要手动同步的 LDAP 名称。
-
点击右上角的 操作 > 同步用户。
-
点击 同步。
注意:如果您手动关闭同步提示对话框,将出现确认对话框以确认关闭。关闭同步提示对话框后,系统将继续同步用户。如果您仍在用户列表页面,将收到同步结果反馈。如果您离开用户列表页面,将不会收到同步结果。
相关操作
您可以点击列表页面右侧的
或在详情页面右上角点击 操作 以根据需要更新或删除 LDAP。