LDAP 管理
平台管理员可以在平台上添加、更新和删除 LDAP 服务。
目录
LDAP 概述支持的 LDAP 类型OpenLDAPActive DirectoryLDAP 术语OpenLDAP 常用术语Active Directory 常用术语添加 LDAP前提条件操作步骤基本信息搜索设置LDAP 配置示例LDAP 连接器配置用户过滤示例组搜索配置示例LDAP 过滤器中 AND(&) 和 OR(|) 操作符示例同步 LDAP 用户操作步骤相关操作LDAP 概述
LDAP(Lightweight Directory Access Protocol)是一种成熟、灵活且支持良好的标准机制,用于与目录服务器交互。它以分层树状结构组织数据,用于存储企业用户和组织信息,主要用于实现单点登录(SSO)。
LDAP 主要特性:
- 支持客户端与 LDAP 服务器之间的通信
- 支持数据存储、检索和搜索操作
- 提供客户端认证能力
- 便于与其他系统集成
有关更多信息,请参阅 LDAP 官方文档。
支持的 LDAP 类型
OpenLDAP
OpenLDAP 是 LDAP 的开源实现。如果您的组织使用开源 LDAP 进行用户认证,可以通过添加 LDAP 并配置相关参数,将平台配置为与 LDAP 服务通信。
OpenLDAP 集成:
- 支持平台对 LDAP 用户进行认证
- 支持标准 LDAP 协议
- 提供灵活的用户管理能力
有关 OpenLDAP 的更多信息,请参阅 OpenLDAP 官方文档。
Active Directory
Active Directory 是 Microsoft 基于 LDAP 的软件,用于在 Windows 系统中提供目录存储服务。如果您的组织使用 Microsoft Active Directory 进行用户管理,可以将平台配置为与 Active Directory 服务通信。
Active Directory 集成:
- 支持平台对 AD 用户进行认证
- 支持 Windows 域集成
- 提供企业级用户管理能力
LDAP 术语
OpenLDAP 常用术语
Active Directory 常用术语
添加 LDAP
LDAP 集成成功后:
- 用户可以使用企业账户登录平台
- 多次添加同一个 LDAP 会覆盖之前同步的用户
前提条件
在添加 LDAP 之前,请准备以下信息:
- LDAP 服务器地址
- 管理员用户名
- 管理员密码
- 其他所需配置详情
操作步骤
- 在左侧导航栏中,单击 用户 > IDPs
- 单击 添加 LDAP
- 配置以下参数:
基本信息
搜索设置
搜索设置的用途:
- 根据指定条件匹配 LDAP 用户条目
- 提取关键用户和组属性
- 将 LDAP 属性映射到平台用户属性
-
在 IDP 服务配置校验 部分:
- 输入有效的 LDAP 账户用户名和密码
- 用户名必须与 Login Field 设置匹配
- 单击以验证配置
-
(可选)配置 LDAP 自动同步策略:
- 启用 Auto-Sync Users 开关
- 设置同步规则
- 使用 在线工具 验证 CRON 表达式
-
单击 添加
添加 LDAP 后:
- 用户可以在同步前登录
- 用户信息会在首次登录时自动同步
- 自动同步会根据配置的规则执行
LDAP 配置示例
LDAP 连接器配置
以下示例展示了如何配置 LDAP 连接器:
用户过滤示例
组搜索配置示例
LDAP 过滤器中 AND(&) 和 OR(|) 操作符示例
同步 LDAP 用户
将 LDAP 用户成功同步到平台后,您可以在用户列表中查看已同步的用户。
您可以在添加 LDAP 时配置自动同步策略(后续可以更新),也可以在成功添加 LDAP 后手动触发同步。以下介绍如何手动触发同步操作。
说明:
-
新增到平台集成 LDAP 中的用户可以在执行用户同步操作之前登录平台。成功登录平台后,其信息将自动同步到平台。
-
从 LDAP 中删除的用户在同步后状态将变为
Invalid。 -
新同步用户的默认有效期为 Permanent。
-
与现有用户(本地用户、IDP 用户)同名的已同步用户会自动关联,其权限和有效期将与现有用户保持一致。它们可以使用各自来源对应的登录方式登录平台。
操作步骤
-
在左侧导航栏中,单击 用户 > IDPs。
-
单击要手动同步的 LDAP 名称。
-
在右上角单击 操作 > 同步用户。
-
单击 同步。
说明:如果您手动关闭同步提示对话框,系统会弹出确认关闭的对话框。关闭同步提示对话框后,系统将继续同步用户。如果您停留在用户列表页,将收到同步结果反馈;如果离开用户列表页,则不会收到同步结果。
相关操作
您可以单击列表页右侧的
,或在详情页右上角单击 操作,按需更新或删除 LDAP。