Ustawienia konfiguracji repozytorium Lightweight Directory Access Protocol

Ta strona służy do konfigurowania zabezpieczeń dostępu do repozytorium LDAP (Lightweight Directory Access Protocol) z opcjonalnymi serwerami przełączania awaryjnego.

Aby wyświetlić tę stronę Konsoli administracyjnej, wykonaj następujące czynności:
  1. W Konsoli administracyjnej kliknij opcję Zabezpieczenia > Zabezpieczenia globalne.
  2. Na karcie Repozytorium konta użytkownika zaznacz opcję Repozytoria stowarzyszone w polu Dostępne definicje dziedziny i kliknij przycisk Konfiguruj. Aby skonfigurować konkretną domenę w środowisku z wieloma domenami zabezpieczeń, kliknij opcję Domeny zabezpieczeń > nazwa_domeny. W obszarze Atrybuty zabezpieczeń rozwiń sekcję Dziedzina użytkownika i kliknij opcję Dostosuj dla tej domeny. Jako typ dziedziny wybierz opcję Repozytoria stowarzyszone, a następnie kliknij przycisk Konfiguruj.
  3. Na karcie Elementy pokrewne kliknij przycisk Zarządzaj repozytoriami.
  4. Kliknij przycisk Dodaj, aby określić nowe zewnętrzne repozytorium lub wybrać zewnętrzne repozytorium skonfigurowane fabrycznie.

Po dodaniu lub zaktualizowaniu konfiguracji repozytorium stowarzyszonego należy przejść do panelu Zabezpieczenia > Zabezpieczenia globalne i kliknąć przycisk Zastosuj, aby sprawdzić poprawność zmian.

Identyfikator repozytorium

Określa unikalny identyfikator dla repozytorium LDAP. Identyfikator taki jednoznacznie identyfikuje repozytorium w komórce, np.: LDAP1.

Typ katalogu

Określa typ serwera LDAP, z którym jest nawiązywane połączenie.

Aby wyświetlić listę typów katalogu LDAP, należy rozwinąć listę rozwijaną.

Nazwa hosta podstawowego

Określa nazwę hosta podstawowego serwera LDAP. Ta nazwa hosta to adres IP lub nazwa DNS.

Port

Określa port serwera LDAP.

Wartością domyślną jest port 389, który nie jest portem połączenia SSL (Secure Sockets Layer). Dla połączenia SSL należy użyć portu 636. W przypadku niektórych serwerów LDAP można określić inny port dla połączenia SSL i dla połączenia nieużywającego SSL. Jeśli nie znasz numeru portu, skontaktuj się z administratorem serwera LDAP.

Informacje Wartość
Typ danych: Liczba całkowita
Wartość domyślna: 389
Zakres: 389 - połączenie, które nie korzysta z protokołu SSL (Secure Sockets Layer)

636 - połączenie, które korzysta z protokołu SSL (Secure Sockets Layer)

Nazwa hosta przełączania awaryjnego

Określa nazwę hosta serwera LDAP przełączania awaryjnego.

Można określić dodatkowy serwer katalogów, który będzie używany, gdy podstawowy serwer katalogów stanie się niedostępny. Po przełączeniu na drugorzędny serwer katalogów repozytorium LDAP będzie podejmować próby ponownego połączenia z podstawowym serwerem katalogów co 15 minut.

Port

Określa port serwera LDAP przełączania awaryjnego.

Wartością domyślną jest port 389, który nie jest portem połączenia SSL (Secure Sockets Layer). Dla połączenia SSL należy użyć portu 636. W przypadku niektórych serwerów LDAP można określić inny port dla połączenia SSL i dla połączenia nieużywającego SSL. Jeśli nie znasz numeru portu, skontaktuj się z administratorem serwera LDAP.

Informacje Wartość
Typ danych: Liczba całkowita
Zakres: 389 - połączenie, które nie korzysta z protokołu SSL (Secure Sockets Layer)

636 - połączenie, które korzysta z protokołu SSL (Secure Sockets Layer)

Obsługa odwołań do innych serwerów LDAP

Określa sposób obsługi odwołań napotkanych przez serwer LDAP.

Odwołanie jest jednostką służącą do przekierowywania żądań klienta do innego serwera LDAP. Odwołanie zawiera nazwy i położenia innych obiektów. Jest wysyłane przez serwer w celu wskazania, że informacje żądane przez klienta znajdują się w innym miejscu, np. na innym serwerze lub kilku serwerach. Wartością domyślną jest ignore (ignoruj).

Informacje Wartość
Wartość domyślna: ignore (ignoruj)
Zakres:
ignore (ignoruj)
Odwołania są ignorowane.
follow (stosuj)
Odwołania są automatycznie stosowane.

Obsługa śledzenia zmian repozytorium

Określa typ obsługi śledzenia zmian repozytorium. Menedżer profili odwołuje się do tej wartości przed przekazaniem żądania do odpowiedniego adaptera. Jeśli określono wartość brak, repozytorium nie jest wywoływane w celu pobrania zmienionych obiektów.

Brak
Określa, że dla tego repozytorium brak obsługi śledzenia zmian.
rodzimy
Określa, że produkt Virtual Member Manager używa rodzimego mechanizmu śledzenia zmian repozytorium do zwracania zmienionych jednostek.

Właściwości niestandardowe

Określa dowolne pary danych nazwa-wartość. Nazwa to klucz właściwości, a wartość to wartość łańcuchowa, której można użyć do ustawienia wewnętrznych właściwości konfiguracyjnych systemu.

Zdefiniowanie nowej właściwości pozwala skonfigurować ustawienie wykraczające poza ustawienia dostępne w Konsoli administracyjnej.

Nazwa wyróżniająca powiązania

Określa nazwę wyróżniającą serwera aplikacji, która ma być używana podczas wiązania z repozytorium LDAP.

Jeśli żadna nazwa nie zostanie określona, serwer aplikacji tworzy powiązanie anonimowo. W większości przypadków potrzebna jest nazwa wyróżniająca powiązania i hasło powiązania. Jeśli jednak anonimowe powiązanie spełnia wszystkie wymagane funkcje, nazwa wyróżniająca powiązania i hasło powiązania nie są potrzebne.

Hasło powiązania

Określa hasło serwera aplikacji, które ma być używane podczas wiązania z repozytorium LDAP.

Właściwości logowania

Określa nazwy właściwości używane do logowania do serwera aplikacji.

W polu tym można wpisać kilka właściwości logowania, rozdzielonych średnikami (;), np. uid;mail. Podczas logowania przeszukiwane są wszystkie właściwości logowania. Jeśli znalezionych zostanie kilka wpisów lub żaden, zgłaszany jest wyjątek. Na przykład, jeśli właściwości logowania zostaną określone jako uid;mail, a identyfikatorem logowania jest Robert, filtr wyszukiwania będzie poszukiwał właściwości uid=Robert lub mail=Robert. Jeśli wyszukiwanie zwróci jeden wpis, uwierzytelnianie można kontynuować. W przeciwnym razie zgłaszany jest wyjątek.

Obsługiwane konfiguracje Obsługiwane konfiguracje: Jeśli zdefiniowano wiele właściwości logowania, pierwsza właściwość logowania jest programowo odwzorowywana na właściwość principalName repozytoriów stowarzyszonych. Jeśli na przykład jako właściwości logowania ustawiono wartość uid;mail, wartość UID atrybutu LDAP jest odwzorowywana na właściwość principalName repozytoriów stowarzyszonych. Jeśli zdefiniowano wiele właściwości logowania, po zalogowaniu pierwsza właściwość logowania jest zwracana jako wartość właściwości principalName. Jeśli na przykład adres e-mail jan@firma.com przekazano jako wartość właściwości principalName, a właściwości logowania skonfigurowano jako uid;mail, zwracana wartość właściwości principalName to jan.sptcfg

Atrybut LDAP dla nazwy użytkownika protokołu Kerberos

Określa atrybut LDAP dla nazwy użytkownika protokołu Kerberos. Wartość w tym polu można zmienić, gdy protokół Kerberos zostanie skonfigurowany i będzie jednym z aktywnych lub preferowanych mechanizmów uwierzytelniania.

Odwzorowanie certyfikatu

Określa, czy odwzorowywać certyfikaty X.509 na LDAP za pomocą trybu EXACT_DN czy CERTIFICATE_FILTER. Parametr CERTIFICATE_FILTER służy do wykorzystania określonego filtru dla odwzorowania.

Filtr certyfikatów

Określa właściwość odwzorowania filtru certyfikatów dla filtru LDAP. Filtr jest używany w celu odwzorowywania atrybutów w certyfikacie klienta na pozycje w repozytorium LDAP.

Jeśli w czasie wykonania więcej niż jeden wpis odpowiada specyfikacji filtru, uwierzytelnianie kończy się niepowodzeniem, gdyż wynik jest niejednoznaczny. Składnia, czyli struktura tego filtru, jest następująca:

Atrybut LDAP=${atrybut certyfikatu klienta}

Przykład prostego filtru certyfikatów: uid=${SubjectCN}.

W ramach filtru certyfikatów można również określić wiele właściwości i wartości. Dwa przykłady złożonych filtrów certyfikatów:

(&(cn=${IssuerCN}) (employeeNumber=${SerialNumber})

(& (issuer=${IssuerDN}) (serial=${SerialNumber}) (subjectdn=${SubjectDN}))

Po lewej stronie specyfikacji filtru występuje atrybut LDAP zależny od schematu, do korzystania z którego serwer LDAP jest skonfigurowany. Po prawej stronie specyfikacji filtru występuje jeden z atrybutów publicznych zawartych w certyfikacie klienta. Można także użyć zmiennej certyfikatu UniqueKey, która składa się z kodowanego w standardzie Base64 tabeli mieszającej MD5 nazwy wyróżniającej podmiotu i nazwy wyróżniającej wystawcy. Prawa strona musi rozpoczynać się znakiem dolara ($) i nawiasem otwierającym ({), a kończyć nawiasem zamykającym (}). Po prawej stronie specyfikacji filtru można używać następujących wartości atrybutów certyfikatu. Wielkość liter ma tutaj znaczenie:
  • ${UniqueKey}
  • ${PublicKey}
  • ${IssuerDN}
  • ${Issuerxx} gdzie znaki xx są zastąpione przez znaki reprezentujące dowolny poprawny komponent nazwy wyróżniającej wystawcy. Na przykład można użyć łańcucha ${IssuerCN} dla nazwy zwykłej wystawcy.
  • ${NotAfter}
  • ${NotBefore}
  • ${SerialNumber}
  • ${SigAlgName}
  • ${SigAlgOID}
  • ${SigAlgParams}
  • ${SubjectDN}
  • ${Subjectxx} gdzie znaki xx są zastąpione przez znaki reprezentujące dowolny poprawny komponent nazwy wyróżniającej podmiotu. Na przykład można użyć łańcucha ${SubjectCN} dla nazwy zwykłej podmiotu.
  • ${Version}

Wymagaj komunikacji SSL

Określa, czy dla serwera LDAP ma być włączona komunikacja SSL.

Jeśli ta opcja jest włączona, dla serwera LDAP zostaną użyte ustawienia protokołu SSL (Secure Sockets Layer), o ile zostały ustawione.

Centralnie zarządzana

Służy do określania, czy wybór konfiguracji SSL jest oparty na widoku topologii danych wychodzących dla platformy JNDI (Java Naming and Directory Interface).

Centralnie zarządzane konfiguracje obsługują pojedyncze miejsce przechowujące konfiguracje SSL, zamiast rozpraszania konfiguracji w wielu dokumentach.

Informacje Wartość
Wartość domyślna: Włączone
Zakres: Włączone lub Wyłączone

Użyj określonego aliasu SSL

Określa alias konfiguracji SSL używany dla wychodzącej komunikacji SSL LDAP.

Ta opcja przesłania centralnie zarządzaną konfigurację dla platformy JNDI.



Nazwa pliku: uwim_ldapreposettings.html