跳到內容
繁體中文

LDAP 與 AD

讓使用者以企業目錄裡既有的帳號登入,不必另外建一套。 目錄設定存在資料庫、由管理員在介面維護,含連線測試;設定變更即時生效,不必重啟。

目錄設定頁:連線、使用者搜尋與啟用

  • 一台可由本系統連到的目錄伺服器,建議走 ldaps://。
  • 一個唯讀的服務帳號,用於 bind。
  • 使用者搜尋的起點與過濾條件。

目錄與單一登入已收在 外部群組映射。群組如何映射到角色或使用者群組、空集合與讀不到怎麼分,都在那一頁。舊的「目錄設定」位址仍可打開這一頁,依三個區塊填連線與搜尋。

  • 目錄位址:形如 ldaps://dir.example.com:636,只接受主機與埠的形式。
  • bind DN 與 bind 密碼:服務帳號。密碼以信封加密存放,之後只回報「已設定」,不回傳內容。
  • 需要時可勾選略過 TLS 憑證驗證。

更換目錄位址且原本已存密碼時,系統會要求重新輸入密碼,或明確勾選清除已保存的密碼。

  • 搜尋起點(base DN)。
  • 使用者搜尋過濾條件,例如 (&(objectClass=user)(sAMAccountName=%s))。 %s 恰好出現一次,而且不能被 OR 或 NOT 包住,存檔時就會檢查。
  • 信箱屬性(預設 mail)與姓名屬性(預設 cn)。

填顯示名稱,打開「啟用目錄登入」。啟用時系統要求連線位址、bind 資訊、搜尋條件與兩個屬性齊全。

按「測試連線」會用表單上的當下值去測,包含還沒儲存的變更,最長約 15 秒。 失敗時回一個診斷碼,同時寫進稽核紀錄與伺服器日誌。

目錄使用者第一次登入成功時,系統自動建立對應的本地紀錄,來源標為 LDAP, 預設角色為一般使用者,並且沒有可用的本地密碼。

.env 裡的目錄相關變數只在首次啟動時播種一次,之後介面是唯一的事實來源。

傳輸安全政策有一個 LDAP 通道的強制等級。設為警告留痕時,明文通道上的登入照常放行, 但每次登入落一筆傳輸偏離紀錄;設為嚴格拒絕時,明文通道上的目錄登入會被擋下並說明原因。 本地帳號不受這個設定影響。

  • 目錄設定的建立、更新、刪除,以及被拒絕的嘗試,都留紀錄,內容不含密碼。
  • 目錄位址的變更記為高權重事件,含變更前後的正規化位址與主機是否改變。
  • 登入紀錄標註認證來源,可以和本地登入分辨。
  • 設定解析失敗時系統採取拒絕,而且紀錄可以看出是解析失敗,不是帳密錯誤。