На этой странице можно настроить дополнительные параметры реестра пользователей Lightweight Directory Access Protocol (LDAP), когда пользователи и группы хранятся во внешнем каталоге LDAP.
В полях уже указаны значения по умолчанию для всех фильтров пользователей и групп. Вы можете изменить эти значения согласно своим требованиям. Значения по умолчанию выбираются с учетом сервера LDAP, указанного на странице параметров автономного реестра LDAP. Если тип сервера изменяется, например, с Netscape на Secureway, то фильтры по умолчанию автоматически изменяются. Если изменяются параметры фильтров по умолчанию, то тип сервера LDAP меняется на Пользовательский, что указывает на изменение фильтров. Включив защиту или изменив эти свойства, перейдите к окну Глобальная защита и нажмите кнопку Применить или OK для проверки измененных значений.
Рекомендуется перейти от автономных реестров LDAP к объединенным хранилищам. Обратите внимание, что перед переходом на WebSphere Portal 6.1 или WebSphere Process Server 6.1 и более поздних версий следует перейти на объединенные хранилища. Дополнительная информация об объединенных хранилищах и предлагаемых ими возможностях приведена в разделе Объединенные хранилища. Дополнительная информация о переходе к объединенным хранилищам приведена в разделе Миграция автономного хранилища LDAP в конфигурацию объединенных хранилищ LDAP.
Фильтр LDAP, используемый при поиске пользователей в реестре.
Эта опция обычно применяется при присвоении ролей защиты пользователям и задает свойство, по которому пользователи ищутся в службе каталогов. Например, для поиска пользователей по их ИД укажите (&(uid=%v)(objectclass=inetOrgPerson)). За дополнительной информацией по синтаксису обратитесь к документации службы каталогов LDAP.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Фильтр LDAP, используемый при поиске групп в реестре.
Эта опция обычно применяется при присвоении ролей защиты группам и задает свойство, по которому группы ищутся в службе каталогов. За дополнительной информацией по синтаксису обратитесь к документации службы каталогов LDAP.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Фильтр LDAP, применяемый для преобразования краткого имени пользователя в запись LDAP.
Задает параметры для показа части информации о пользователях. Например, чтобы показать записи вида object class = inetOrgPerson по ИД, укажите inetOrgPerson:uid. В этом поле можно указывать несколько пар objectclass:property, разделенных с помощью точки с запятой (;).
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Фильтр LDAP, применяемый для преобразования краткого имени группы в запись LDAP.
Задает параметры для показа части информации о группах. Например, для показа групп по именам укажите *:cn. Звездочка (*) используется как символ подстановки при поиска любого объекта данного класса. В этом поле можно указывать несколько пар objectclass:property, разделенных с помощью точки с запятой (;).
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Фильтр LDAP, задающий взаимосвязи пользователей и групп.
Для каталогов SecureWay и Domino в этом поле указывается несколько пар objectclass:property через точку с запятой(;). В паре objectclass:property класс объекта совпадает с классом, определенным в фильтре группы, а свойство - это атрибут участника. Если значение класса объекта не совпадает с указанным в фильтре группы, то для групп, связанных с ролями защиты, авторизация может быть не выполнена. За дополнительной информацией по синтаксису обратитесь к документации службы каталогов LDAP.
Для IBM® Directory Server, Sun ONE и Active Directory в этом поле указывается несколько пар group attribute:member attribute через точку с запятой (;). Эти пары позволяют найти участников группы, для которых заданы соответствующие атрибуты группы. Например, пара атрибутов memberof:member используется в Active Directory, а пара ibm-allGroup:member - в IBM Directory Server. В этом поле также указывается, в каком свойстве класса объектов сохраняется список участников группы, представленный этим классом объектов. Поддерживаемые типы серверов LDAP описаны в разделе "Поддерживаемые службы каталогов".
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Указывает на необходимость рекурсивного поиска во вложенных группах.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Задает значение для пользовательского фильтра Kerberos. Это значение можно изменить во время настройки Kerberos; оно активно как один из предпочитаемых механизмов идентификации.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Указывает, нужно ли преобразовывать сертификаты X.509 в каталог LDAP с помощью EXACT_DN или CERTIFICATE_FILTER. Укажите CERTIFICATE_FILTER, чтобы связывать с помощью выбранного фильтра сертификатов.
| Информация | Значение |
|---|---|
| Тип данных: | Строка |
Задает свойство преобразования фильтра сертификатов для фильтра LDAP. Фильтр используется для преобразования атрибутов в сертификате клиента к записям реестра LDAP.
где <xx> необходимо заменить символами, представляющими любой допустимый компонент отличительного имени организации, выдавшей сертификат. Например, в качестве отличительного имени можно указать ${IssuerCN}.
где <xx> необходимо заменить символами, представляющими любой допустимый компонент отличительного имени субъекта. Например, в качестве отличительного имени субъекта можно указать ${SubjectCN}.
Предотвращение неполадок: Использование SAN в качестве элементов фильтра сертификатов не поддерживаются.gotcha| Информация | Значение |
|---|---|
| Тип данных: | Строка |