Setările registrului de utilizatori LDAP (Lightweight Directory Access Protocol) avansat

Utilizaţi această pagină pentru a configura setările avansate ale registrului de utilizatori LDAP (Lightweight Directory Access Protocol) când utilizatorii şi grupurile se află într-un director LDAP extern.

Pentru a vizualiza această pagină administrativă, finalizaţi următorii paşi:
  1. Faceţi clic pe Securitate > Securitate globală.
  2. Sub Magazie cont utilizator, apăsaţi pe lista derulantă Definiţii regiune disponibile, selectaţi Registru LDAP autonom şi apăsaţi pe Configurare.
  3. Din Proprietăţi suplimentare, apăsaţi pe Setările registrului de utilizatori LDAP (Lightweight Directory Access Protocol) avansat.

Valorile implicite pentru toate filtrele înrudite de utilizator şi grup sunt deja completate în câmpurile corespunzătoare. Puteţi modifica aceste valori în funcţie de cerinţele dumneavoastră. Aceste valori implicite se bazează pe tipul de server LDAP care este selectat în panoul de setări ale registrului LDAP autonom. Dacă acest tip se modifică, de exemplu de la Netscape la Secureway, filtrele implicite se modifică automat. Când se modifică calorile de filtru implicite, tipul serverului LDAP se modifică la Personalizat pentru a indica faptul că se utilizează filtre personalizate. Când este activată securitatea şi vreuna dintre aceste proprietăţi se modifică, deplasaţi-vă la panoul de securitate globală şi apăsaţi pe Aplicare sau OK pentru a valida modificările.

Notă: Crearea profilul iniţial configurează WebSphere Application Server să folosească o opţiune de registru de securitate magazii federalizate cu registru bazat pe fişier. Această configuraţie de registru de securitate poate fi modificată să folosească alte opţiuni, inclusiv registrul LDAP autonom. În loc să modificaţi opţiunea de la magazii federalizate la opţiunea de registru LDAP autonom sub configuraţia magaziei de conturi utilizator, luaţi în considerare folosirea opţiunii de magazii federalizate, care furnizează pentru configuraţia LDAP. Magaziile federalizate furnizează o gamă largă de aptitudini, inclusiv abilitatea de a avea unul sau mai multe registre de utilizatori. Suportă federalizarea a unuia sau mai multor LDAP-uri suplimentar faţă de registrele personalizate şi bazate pe fişier. În plus are şi capabilităţi pentru preluarea la defect şi un set robust de capabilităţi pentru gestionarea membrilor (utilizator şi grup). Magaziile federalizate sunt necesare când folosiţi noile capabilităţi de gestionare membri din WebSphere Portal 6.1 sau mai nou, şi Process Server 6.1 sau mai nou. Folosirea magaziilor federalizate este necesară pentru următorii referral-i LDAP, ceea ce este o cerinţă obişnuită în anumite medii de server LDAP (cum ar fi Microsoft Active Directory).

Este recomandabil să migraţi de la registrele LDAP autonome la magaziile federalizate. Dacă treceţi la WebSphere Portal 6.1 sau mai nou, şi/sau la WebSphere Process Server 6.1 sau mai nou, trebuie să migraţi la magaziile federalizate înainte de a face modernizarea. Pentru mai multe informaţii despre magaziile federalizate şi capabilităţile sale, citiţi subiectul Magazii federalizate. Pentru mai multe informaţii despre cum să migraţi magaziile federalizate, citiţi subiectul Migrarea unui registru LDAP autonom la o magazie LDAP de magazii federalizate.

Filtru utilizator

Specifică filtrul de utilizator LDAP care caută utilizatori în registrul de utilizatori.

Această opţiune este utilizată de obicei pentru asignări de securitate rol-la-utilizator şi specifică proprietatea după care să se caute utilizatori în serviciul directorului. De exemplu, pentru a căuta utilizatori pe baza ID-urilor lor de utilizator, specificaţi (&(uid=%v)(objectclass=inetOrgPerson)). Pentru informaţii suplimentare despre această sintaxă, consultaţi documentaţia serviciului directorului LDAP.

Informaţii Valoare
Tip de date: Şir

Filtru grup

Specifică filtrul de grup LDAP care caută grupuri în registrul de utilizatori

Această opţiune este utilizată de obicei pentru asignări de securitate rol-la-grup şi specifică proprietatea după care să se caute grupuri în serviciul directorului. Pentru informaţii suplimentare despre această sintaxă, consultaţi documentaţia serviciului directorului LDAP.

Informaţii Valoare
Tip de date: Şir

Mapare ID utilizator

Specifică filtrul LDAP care mapează numele scurt al unui utilizator la o intrare LDAP.

Specifică bucata de informaţii care reprezintă utilizatorii când aceştia se afişează. De exemplu, pentru a afişa intrări ale tipului object class = inetOrgPerson după ID-urile lor, specificaţi inetOrgPerson:uid. Acest câmp primeşte mai multe perechi objectclass:property delimitate prin punct şi virgulă (;).

Informaţii Valoare
Tip de date: Şir

Mapare ID grup

Specifică filtrul LDAP care mapează numele scurt al unui grup la o intrare LDAP.

Specifică bucata de informaţii care reprezintă grupurile când acestea se afişează. De exemplu, pentru a afişa grupurile după numele lor, specificaţi *:cn. Asteriscul (*) este un caracter de înlocuire care caută orice clasă de obiect în acest caz. Acest câmp primeşte mai multe perechi objectclass:property, delimitate prin punct şi virgulă (;).

Informaţii Valoare
Tip de date: Şir

Mapare ID membru grup

Specifică filtrul LDAP care identifică relaţiile utilizator-la-grup.

Pentru tipurile de director SecureWay şi Domino, acest câmp primeşte mai multe perechi objectclass:property, delimitate prin punct şi virgulă (;). Într-o pereche objectclass:property, valoarea clasei de obiecte este aceeaşi clasă de obiecte care este definită înfiltrul de grup, iar proprietatea este atributul membrului. Dacă clasa de obiecte nu se potriveşte clasei de obiecte din filtrul grupului, autorizarea ar putea eşua dacă grupurile sunt mapate la roluri de securitate. Pentru informaţii suplimentare despre această sintaxă, consultaţi documentaţia serviciului directorului dumneavoastră LDAP.

Pentru IBM® Directory Server, Sun ONE şi Active Directory, acest câmp primeşte mai multe perechi atribut grup:atribut membru delimitate printr-un punct şi virgulă. Aceste perechi sunt utilizate pentru a găsi apartenenţele la grup ale unui utilizator enumerând toate atributele de grup care sunt posedate de un utilizator dat. De exemplu, perechea memberof:member este utilizată de Active Directory şi ibm-allGroup:member este utilizat de IBM Directory Server. Acest câmp specifică şi ce proprietate a unei clase de obiecte stochează lista de membri care aparţine grupului reprezentat de clasa de obiecte. Pentru serverel LDAP suportate, vedeţi "Serviciile de director suportate".

Informaţii Valoare
Tip de date: Şir

Filtru de utilizator Kerberos

Specifică valoarea filtrului de utilizator Kerberos. Această valoare poate fi modificată când Kerberos este configurat şi este activ ca unul dintre mecanismele de autentificare preferate.

Informaţii Valoare
Tip de date: Şir

Modul hărţii de certificat

Specifică dacă să fie mapate certificate X.509 într-un director LDAP după EXACT_DN sau CERTIFICATE_FILTER. Specifică CERTIFICATE_FILTER să utilizeze filtrul de certificate specificat pentru mapare.

Informaţii Valoare
Tip de date: Şir

Filtru de certificat

Specifică proprietatea de mapare certificat filtru pentru filtrul LDAP. Filtrul este utilizat pentru a mapa atribute în certificatul de client la intrări din registrul LDAP.

Dacă se potriveşte mai mult de o intrare LDAP specificaţiei de filtru la runtime, autentificarea eşuează pentru că rezultatul este o potrivire ambiguă. Sintaxa structurii acestui filtru este: (&(uid=${SubjectCN})(objectclass=inetOrgPerson)). Partea stângă a specificaţiei filtrului este un atribut LDAP care depinde de schema pe care serverul LDAP este configurat să o folosească. Partea dreaptă a specificaţiei filtrului este unul din atributele publice din certificatul clientului dumneavoastră. Partea dreaptă trebuie să înceapă cu semnul dolar ($) şi o acoladă deschisă ({) şi să se termine cu o acoladă închisă (}). Puteţi folosi următoarele valori de atribute de certificat în partea dreaptă a specificaţiei filtrului. Literele mari şi mici sunt importante în şiruri:
  • ${UniqueKey}
  • ${PublicKey}
  • ${IssuerDN}
  • ${Issuer<xx>}

    unde <xx> este înlocuit de caracterele care reprezintă orice componentă validă a Numelui distinctiv emitent (Issuer Distinguished Name). De exemplu, aţi putea utiliza ${IssuerCN} pentru Numele comun emitent (Issuer Common Name).

  • ${NotAfter}
  • ${NotBefore}
  • ${SerialNumber}
  • ${SigAlgName}
  • ${SigAlgOID}
  • ${SigAlgParams}
  • ${SubjectDN}
  • ${Subject<xx>}

    unde <xx> este înlocuit de caracterele care reprezintă orice componentă validă a Numelui distinctiv subiect (Subject Distinguished Name). De exemplu, aţi putea utiliza ${SubjectCN} pentru Numele comun subiect (Subject Common Name).

  • ${Version}
Evitarea necazurilor Evitarea necazurilor: Numele alternative subiect (SAN-uri) nu sunt suportate ca articole de filtrare certificate.gotcha
Informaţii Valoare
Tip de date: Şir


Numele fişierului: usec_advldap.html