Prostřednictvím této stránky můžete konfigurovat rozšířené nastavení registru uživatelů LDAP (Lightweight Directory Access Protocol), pokud jsou uživatelé a skupiny umístěni v externím adresáři LDAP.
Výchozí hodnoty pro všechny filtry týkající se uživatelů a skupin jsou již v příslušných polích nastaveny. Tyto hodnoty můžete změnit podle vlastních požadavků. Tyto výchozí hodnoty jsou založeny na typu serveru LDAP, který je vybrán na panelu nastavení samostatného registru LDAP. Pokud se typ změní (například z hodnoty Netscape na hodnotu Secureway), automaticky se změní i výchozí filtry. Pokud se změní výchozí hodnoty filtrů, změní se typ serveru LDAP na hodnotu Vlastní, aby bylo zřejmé, že jsou používány vlastní filtry. Je-li povoleno zabezpečení a změníte-li některou z těchto vlastností, přejděte na panel Globální zabezpečení a klepnutím na tlačítko Použít nebo OK změny ověřte.
Doporučuje se migrovat ze samostatných registrů protokolu LDAP do úložišť. Při přechodu na produkt WebSphere Portal verze 6.1 nebo novější nebo na produkt WebSphere Process Server verze 6.1 nebo novější je vhodné před těmito upgrady migrovat na sdružená úložiště. Další informace o sdružených úložištích a jejich možnostech naleznete v tématu Sdružená úložiště. Další informace o způsobu migrace na sdružená úložiště naleznete v tématu Migrace samostatného úložiště LDAP na konfiguraci úložiště LDAP s federovanými úložišti.
Určuje uživatelský filtr LDAP, který v registru uživatelů vyhledává uživatele.
Tato volba se typicky používá pro přiřazení role zabezpečení k uživateli a určuje vlastnost, podle které mají být uživatelé v rámci adresářové služby vyhledáváni. Chcete-li například vyhledávat uživatele na základě jejich jmen, zadejte řetězec (&(uid=%v)(objectclass=inetOrgPerson)). Další informace o této syntaxi naleznete v dokumentaci adresářové služby LDAP.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje skupinový filtr LDAP, který v registru uživatelů vyhledává skupiny.
Tato volba se typicky používá pro přiřazení role zabezpečení ke skupině a určuje vlastnost, podle které mají být skupiny v rámci adresářové služby vyhledávány. Další informace o této syntaxi naleznete v dokumentaci adresářové služby LDAP.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje filtr LDAP, který mapuje krátké jméno uživatele na položku LDAP.
Určuje údaj, který představuje uživatele při jejich zobrazení. Chcete-li například zobrazit položky typu objectclass=inetOrgPerson podle jejich ID, zadejte inetOrgPerson:uid. Do tohoto pole lze zadat více dvojic objectclass:property oddělených středníkem (;).
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje filtr LDAP, který mapuje krátký název skupiny na položku LDAP.
Určuje údaj, který představuje skupiny při jejich zobrazení. Chcete-li například zobrazit skupiny podle jejich názvů, zadejte *:cn. Na základě zástupného znaku představovaného hvězdičkou (*) probíhá v tomto případě hledání u všech tříd objektů. Do tohoto pole lze zadat více dvojic objectclass:property oddělených středníkem (;).
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje filtr LDAP, který označuje vztahy uživatel-skupina.
U typů adresářů SecureWay a Domino lze do tohoto pole zadat více dvojic objectclass:property oddělených středníkem (;). Ve dvojici objectclass:property představuje hodnota třídy objektů (objectclass) stejnou třídy objektů, která je definována ve skupinovém filtru, a vlastnost (property) je atribut člena. Pokud hodnota třídy objektů neodpovídá třídě objektů ve skupinovém filtru, může v případě, že jsou skupiny mapované k rolím zabezpečení, selhat autorizace. Další informace o této syntaxi naleznete v dokumentaci adresářové služby LDAP.
U serverů IBM® Directory Server, Sun ONE a Active Directory lze do tohoto pole zadat více dvojic group attribute:member attribute oddělených středníkem. Tyto dvojice se používají k vyhledání členství uživatele ve skupinách, a to zobrazením všech atributů skupiny vlastněných daným uživatelem. Například dvojice atributů memberof:member je používána službou Active Directory a dvojice ibm-allGroup:member je používána serverem IBM Directory Server. Toto pole rovněž určuje, ve které vlastnosti třídy objektů je uložen seznam členů náležejících ke skupině představované třídou objektů. Podporované adresářové servery LDAP naleznete v části "Podporované adresářové služby".
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje rekurzivní prohledávání vnořených skupin.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje hodnotu uživatelského filtru ověřování Kerberos. Tuto hodnotu lze upravit při konfigurování ověřování Kerberos a může být aktivní jako jeden z preferovaných mechanizmů ověřování.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje, zda mají být certifikáty X.509 mapovány na adresář LDAP metodou EXACT_DN nebo CERTIFICATE_FILTER. Chcete-li pro mapování použít zadaný filtr certifikátů, vyberte volbu CERTIFICATE_FILTER.
| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |
Určuje vlastnost mapování filtru certifikátů pro filtr LDAP. Tento filtr bude použit k mapování atributů v certifikátech klienta na položky v registru LDAP.
kde znaky <xx> jsou nahrazeny znaky představujícími kteroukoli platnou komponentu rozlišujícího názvu vydavatele. Můžete například použít označení ${IssuerCN} pro běžný název vydavatele.
kde znaky <xx> jsou nahrazeny znaky představujícími kteroukoli platnou komponentu rozlišujícího názvu subjektu. Můžete například použít označení ${SubjectCN} pro běžný název subjektu.
Předcházení potížím: Názvy SAN (Subject Alternative
Name) nejsou jako položky filtru certifikátů podporovány.gotcha| Informace | Hodnota |
|---|---|
| Datový typ: | Řetězec |