Параметры конфигурации хранилища Упрощенного протокола доступа к каталогам (LDAP)

Используйте эту страницу для настройки защиты доступа к хранилищу Упрощенного протокола доступа к каталогам (LDAP) с необязательной передачей управления другим серверам.

Для просмотра этой страницы административной консоли выполните следующие действия:
  1. В административной консоли выберите Защита > Глобальная защита.
  2. В разделе Хранилище учетных записей пользователей выберите Объединенные хранилища в поле Доступные определения области и нажмите Настроить. Для настройки конкретного домена в среде с несколькими доменами защиты выберите Домены защиты > имя-домена. В разделе Атрибуты защиты разверните Область пользователя и выберите Настроить для этого домена. Выберите тип области Объединенные хранилища и нажмите кнопку Настроить.
  3. В разделе Связанные элементы щелкните на Управление хранилищами.
  4. Щелкните на Добавить, для того чтобы указать новое внешнее хранилище или выбрать предварительно настроенное хранилище.

После добавления/изменения конфигурации объединенного хранилища перейдите на панель Защита > Глобальная защита и нажмите кнопку Применить для проверки внесенных изменений.

Идентификатор хранилища

Задает уникальный идентификатор хранилища LDAP. Он однозначно идентифицирует хранилище в ячейке, например: LDAP1.

Тип каталога

Задает тип сервера LDAP для подключения.

Раскройте выпадающий список для просмотра типов каталога LDAP.

Имя первичного хоста

Задает имя хоста первичного сервера LDAP. Это имя хоста является или IP-адресом, или именем службы имен доменов (DNS).

Порт

Задает порт сервера LDAP.

Значение по умолчанию - 389, что не является соединением Secure Sockets Layer (SSL). Для соединения Secure Sockets Layer (SSL) используйте порт 636. Для некоторых серверов LDAP можно указать другой порт для соединения SSL или соединения, отличного от SSL. Если вы не знаете, какой порт использовать, обратитесь к администратору сервера LDAP.

Информация Значение
Тип данных: Целое число
По умолчанию: 389
Диапазон: 389, что не является соединением Secure Sockets Layer (SSL)

636, что является соединением Secure Sockets Layer (SSL)

Имя хоста для передачи управления

Задает имя хоста сервера LDAP, используемого для передачи управления.

Можно указать вторичный сервер каталогов, который используется в случае, если первичный сервер каталогов стал недоступен. После переключения на вторичный сервер хранилище LDAP пытается повторно подключится к первичному серверу каждые 15 минут.

Порт

Задает порт сервера LDAP, используемого для передачи управления.

Значение по умолчанию - 389, что не является соединением Secure Sockets Layer (SSL). Для соединения Secure Sockets Layer (SSL) используйте порт 636. Для некоторых серверов LDAP можно указать другой порт для соединения SSL или соединения, отличного от SSL. Если вы не знаете, какой порт использовать, обратитесь к администратору сервера LDAP.

Информация Значение
Тип данных: Целое число
Диапазон: 389, что не является соединением Secure Sockets Layer (SSL)

636, что является соединением Secure Sockets Layer (SSL)

Поддержка переадресации на другие серверы LDAP

Задает способ обработки переадресаций сервером LDAP.

Переадресация используется для перенаправления запроса клиента на другой сервер LDAP. Переадресация содержит имена и расположения других объектов. Она посылается сервером для того, чтобы указать, что запрашиваемая клиентом информация может быть найдена в другом расположении, возможно, на другом сервере или нескольких серверах. Значение по умолчанию - Игнорировать.

Информация Значение
По умолчанию: Игнорировать
Диапазон:
Игнорировать
Переадресации игнорируются.
Выполнить
Переадресации выполняются автоматически.

Поддержка трассировки изменений в хранилище

Задает тип поддержки для трассировки изменений хранилища. Администратор профайлов обращается к этому значению перед передачей запроса соответствующему адаптеру. Если указано значение none, то хранилище не вызывается для извлечения измененных объектов.

нет
Показывает, что для данного хранилища нет поддержки трассировки изменений.
native
Показывает, что собственный механизм отслеживания изменений хранилища используется виртуальным Member Manager для возвращения измененных сущностных объектов.

Пользовательские свойства

Задает произвольные пары имя-значение данных. Имя - это ключ свойства, а значение - это строка, позволяющая задать внутренние параметры системы.

Определение нового свойства позволяет настроить параметры защиты, недоступные в административной консоли.

Отличительное имя связывания

Задает отличительное имя (DN), которое использует сервер приложений при связывании с хранилищем LDAP.

Если имя не задано, сервер приложений связывается анонимно. В большинстве случаев, отличительное имя и пароль связывания необходимы. Однако, если анонимное связывание может выполнить все требуемые функции, отличительное имя и пароль связывания не обязательны.

Пароль связывания

Задает пароль, который используется сервером приложений при связывании с хранилищем LDAP.

Свойства входа в систему

Задает имена свойств, которые используются при входе в систему сервера приложений.

Это поле содержит несколько свойств входа в систему, разделенных с помощью точки с запятой (;). Например, uid;mail. Все свойства ищутся при входе в систему. Если найдено несколько записей или не найдено ни одной записи, выбрасывается исключительная ситуация. Например, если свойства входа в систему заданы как uid;mail, а ИД пользователя - Bob, то производится поиск с фильтром uid=Bob or mail=Bob. Если поиск возвращает одну запись, тогда идентификация может быть продолжена. В противном случае,выбрасывается исключительная ситуация.

Поддерживаемые конфигурации Поддерживаемые конфигурации: Если определено несколько параметров входа в систему, то первый из них программно преобразовывается в свойство principalName объединенных хранилищ. Например, если в качестве параметров входа в систему заданы uid;mail, то значение uid атрибута LDAP преобразуется в свойство principalName объединенных хранилищ. Если определено несколько параметров входа в систему, то после входа в систему первый из них возвращается как значение свойства principalName. Например, если joe@yourco.com передано как значение principalName, а параметры входа в систему заданы как uid;mail, то principalName возвращается как joe.sptcfg

Атрибут LDAP для основного имени Kerberos

Задает атрибут LDAP для основного имени Kerberos. Это поле можно изменять, если Kerberos настроен и задан как активный или предпочитаемый механизм идентификации.

Связь сертификата

Указывает, нужно ли преобразовывать сертификаты X.509 в каталог LDAP с помощью EXACT_DN или CERTIFICATE_FILTER. Задайте CERTIFICATE_FILTER для использования указанного фильтра сертификатов для преобразования.

Фильтр сертификатов

Задает свойство преобразования фильтра сертификатов для фильтра LDAP. Фильтр используется для преобразования атрибутов в сертификате клиента к записям хранилища LDAP.

Если во время выполнения несколько записей LDAP удовлетворяют условиям фильтра, идентификации не выполняется из-за неоднозначности результата. Синтаксис этого фильтра следующий:

LDAP attribute=${Client certificate attribute}

Пример простого фильтра сертификата: uid=${SubjectCN}.

Можно также указать несколько свойств и значений в составе фильтра сертификата. Ниже приведено два примера сложных фильтра сертификата:

(&(cn=${IssuerCN}) (employeeNumber=${SerialNumber})

(& (issuer=${IssuerDN}) (serial=${SerialNumber}) (subjectdn=${SubjectDN}))

В левой части спецификации фильтра находится атрибут LDAP, который зависит от настроенной схемы сервера LDAP. В правой части спецификации фильтра находится один из открытых атрибутов сертификата клиента. Кроме того, можно использовать переменную сертификата UniqueKey, состоящую из хэша MD5 отличительного имени субъекта и инициатора в кодировке base64. Правая часть должна начинаться со знака доллара ($) и открывающей фигурной скобки ({), а заканчиваться закрывающей фигурной скобкой (}). Можно использовать следующие значения атрибута сертификата в правой части спецификации фильтра. Регистр учитывается:
  • ${UniqueKey}
  • ${PublicKey}
  • ${IssuerDN}
  • ${Issuerxx}, где xx необходимо заменить символами, представляющими любой допустимый компонент отличительного имени организации, выдавшей сертификат. Например, в качестве отличительного имени можно указать ${IssuerCN}.
  • ${NotAfter}
  • ${NotBefore}
  • ${SerialNumber}
  • ${SigAlgName}
  • ${SigAlgOID}
  • ${SigAlgParams}
  • ${SubjectDN}
  • ${Subjectxx}, где xx необходимо заменить символами, представляющими любой допустимый компонент отличительного имени субъекта. Например, в качестве отличительного имени субъекта можно указать ${SubjectCN}.
  • ${Version}

Требуется связь SSL

Указывает, включена ли связь Secure Socket Communication (SSL) на сервере LDAP.

Если она включена, то используются установленные параметры Secure Sockets Layer (SSL) для LDAP.

Центральное управление

Указывает на то, что выбор конфигурации SSL основан на исходящем топологическом просмотре для платформы JNDI (Java Naming and Directory Interface).

Центральное управление конфигураций SSL использует одно расположение, а не распределяет их по разным документам конфигураций.

Информация Значение
По умолчанию: Включено
Диапазон: Включен или выключен

Применять конкретных псевдоним SSL

Задает псевдоним конфигурации SSL для использования применения в исходящих соединениях SSL LDAP.

Эта опция переопределяет центральное управление конфигурациями для платформы JNDI.



Имя файла: uwim_ldapreposettings.html