當使用者和群組是在外部 LDAP 目錄時,請利用這個頁面來配置進階「輕量型目錄存取通訊協定 (LDAP)」使用者登錄設定。
所有使用者和群組相關過濾器的預設值都已填妥適當的欄位。 您可以根據需求來變更這些值。 這些預設值是以「獨立式 LDAP 登錄設定」畫面所選取的 LDAP 伺服器類型為基礎。 如果改變了這個類型,例如,從 Netscape 改成 Secureway,預設過濾器也會自動改變。 當預設過濾值有了變更,LDAP 伺服器類型會改成自訂,以表示使用自訂過濾器。當啟用安全且這些內容有任何變更時,請進入「廣域安全」畫面,按一下套用或確定來驗證變更。
建議您從獨立式 LDAP 登錄移轉至聯合儲存庫。如果您要移至 WebSphere Portal 6.1 及更新版本及/或 WebSphere Process Server 6.1 及更新版本,請先移轉至聯合儲存庫,再進行這些升級。如需聯合儲存庫及其功能的相關資訊,請閱讀「聯合儲存庫」主題。 如需如何移轉至聯合儲存庫的相關資訊,請閱讀「將獨立式 LDAP 儲存庫移轉至聯合儲存庫 LDAP 儲存庫配置」主題。
指定搜尋使用者的使用者登錄之 LDAP 使用者過濾器。
這個選項通常用來進行安全角色至使用者的指派,它指定在目錄服務中用來查閱使用者的內容。 比方說,如果要根據使用者 ID 來查閱使用者,請指定 (&(uid=%v)(objectclass=inetOrgPerson))。 如需這個語法的相關資訊,請參閱 LDAP 目錄服務說明文件。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定搜尋群組的使用者登錄之 LDAP 群組過濾器。
這個選項通常用來進行安全角色至群組的指派,它指定在目錄服務中用來查閱群組的內容。 如需這個語法的相關資訊,請參閱 LDAP 目錄服務說明文件。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定將使用者的簡短名稱對映至 LDAP 項目的 LDAP 過濾器。
指定在使用者出現時,用來代表使用者的資訊。 比方說,如果要依 ID 來顯示 object class = inetOrgPerson 類型的項目,請指定 inetOrgPerson:uid。 這個欄位可以有好幾組 objectclass:property,各組之間以分號 (;) 分開。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定將群組的簡短名稱對映至 LDAP 項目的 LDAP 過濾器。
指定在群組出現時,用來代表群組的資訊。 比方說,如果要以其名稱來顯示群組,請指定 *:cn。 這裡的星號 (*) 是指在任何物件類別上進行搜尋的萬用字元。 這個欄位可以有好幾組 objectclass:property,各組之間以分號 (;) 分開。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定識別使用者至群組關係的 LDAP 過濾器。
如果是 SecureWay 和 Domino® 等目錄類型,這個欄位可以有好幾組 objectclass:property,各組之間以分號 (;) 分開。 在 objectclass:property 這組中,物件類別值是群組過濾器中所定義的同一個物件類別,內容則是成員屬性。 如果物件類別值不符合群組過濾器中的物件類別,且群組對映至安全角色,授權可能會失敗。 如需這個語法的相關資訊,請參閱 LDAP 目錄服務說明文件。
如果是 IBM® Directory Server、Sun ONE 和 Active Directory,這個欄位可以有好幾組 group attribute:member attribute,各組之間以分號 (;) 分開。 這幾組用來列舉給定使用者所具備的所有群組屬性,以尋找使用者的群組成員資格。 例如,Active Directory 會使用 memberof:member 這組屬性,IBM Directory Server 會使用 ibm-allGroup:member 這組屬性。 這個欄位也指定物件類別的哪個內容要儲存這個物件類別所代表之群組的成員清單。 如果是支援的 LDAP 目錄伺服器,請參閱「支援的目錄服務」。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定遞迴巢狀群組搜尋。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定 Kerberos 使用者過濾器值。 當 Kerberos 已配置好,且成為作用中的偏好鑑別機制之一時,可以修改這個值。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定要由 EXACT_DN 或 CERTIFICATE_FILTER 將 X.509 憑證對映至 LDAP 目錄。指定 CERTIFICATE_FILTER,以使用指定的憑證過濾器來進行對映。
| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |
指定 LDAP 過濾器的過濾器憑證對映內容。 過濾器用來將用戶端憑證中的屬性對映至 LDAP 登錄中的項目。
其中 <xx> 會以代表「發證者識別名稱」之任何有效元件的字元取代。 例如,「發證者一般名稱」可以使用 ${IssuerCN}。
其中 <xx> 會以代表「主體識別名稱」之任何有效元件的字元取代。 比方說,「主體一般名稱」可以使用 ${SubjectCN}。
避免困難:
不支援以主體替代名稱 (SAN) 為憑證過濾條件項目。
gotcha| 參考資訊 | 值 |
|---|---|
| 資料類型: | String |