Nastavení konfigurace úložiště LDAP (Lightweight Directory Access Protocol)

Prostřednictvím této stránky můžete nastavit zabezpečený přístup k úložišti protokolu LDAP (Lightweight Directory Access Protocol) s volitelnými servery překonání selhání.

Chcete-li zobrazit tuto stránku administrativní konzoly, postupujte podle následujícího postupu:
  1. V administrativní konzole klepněte na volbu Zabezpečení > Globální zabezpečení.
  2. V části Úložiště uživatelských účtů vyberte v poli Dostupné definice sfér volbu Federovaná úložiště a klepněte na tlačítko Konfigurovat. Chcete-li konfigurovat určitou doménu v prostředí s více doménami zabezpečení, klepněte na volbu Domény zabezpečení > název_domény. V části Atributy zabezpečení rozbalte položku Sféra uživatele a klepněte na volbu Upravit pro tuto doménu. Vyberte typ sféry jako Sdružená úložiště a poté klepněte na volbu Konfigurovat.
  3. V části Související položky klepněte na položku Správa úložišť.
  4. Po klepnutí na tlačítko Přidat můžete určit nové externí úložiště. Můžete také vybrat externí úložiště, které je již konfigurováno.

Po dokončení přidávání či aktualizace konfigurace sdruženého úložiště přejděte na panel Zabezpečení > Globální zabezpečení a klepnutím na tlačítko Použít změny ověřte.

Identifikátor úložiště

Určuje jedinečný identifikátor úložiště LDAP. Tento identifikátor slouží jako jedinečná identifikace úložiště v rámci buňky. Příklad: LDAP1.

Typ adresáře

Určuje typ serveru LDAP, ke kterému se připojujete.

Rozbalte rozevírací seznam a zobrazte seznam typů adresáře LDAP.

Název primárního hostitele

Určuje název hostitele primárního serveru LDAP. Názvem hostitele může být adresa IP nebo název DNS (Domain Name Service).

Port

Určuje port serveru LDAP.

Výchozí hodnota je 389, což neodpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer). Pro připojení prostřednictvím protokolu SSL (Secure Sockets Layer) použijte port 636. Pro některé servery LDAP můžete pro připojení SSL nebo jiné připojení než SSL určit jiný port. Neznáte-li používaný port, obraťte se na administrátora serveru LDAP.

Informace Hodnota
Datový typ: Celé číslo
Výchozí hodnota: 389
Rozsah: 389, což neodpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer)

636, což odpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer)

Název hostitele překonání selhání

Určuje název hostitele serveru překonání selhání LDAP.

Můžete určit sekundární adresářový server, který bude použit v případě nedostupnosti primárního adresářového serveru. Po přepnutí na sekundární adresářový server se úložiště LDAP bude pokoušet o opětné připojení k primárnímu adresářovému serveru každých 15 minut.

Port

Určuje port serveru překonání selhání LDAP.

Výchozí hodnota je 389, což neodpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer). Pro připojení prostřednictvím protokolu SSL (Secure Sockets Layer) použijte port 636. Pro některé servery LDAP můžete pro připojení SSL nebo jiné připojení než SSL určit jiný port. Neznáte-li používaný port, obraťte se na administrátora serveru LDAP.

Informace Hodnota
Datový typ: Celé číslo
Rozsah: 389, což neodpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer)

636, což odpovídá připojení prostřednictvím protokolu SSL (Secure Sockets Layer)

Podpora referenčních služeb ostatním serverům LDAP

Určuje způsob zpracování referenčních služeb rozpoznaných serverem LDAP.

Referenční služba je entita, která je používána pro přesměrování žádosti klienta na jiný server LDAP. Referenční služba obsahuje názvy a umístění jiných objektů. Je odesílána serverem jako určení, že informace požadované klientem lze nalézt v jiném umístění, pravděpodobně na jiném serveru nebo několika serverech. Výchozí je hodnota ignore.

Informace Hodnota
Výchozí hodnota: ignore
Rozsah:
ignore
Referenční služby jsou ignorovány.
follow
Referenční služby jsou automaticky využívány.

Podpora sledování změn úložiště

Určuje typ podpory sledování změn úložiště. Správce profilů na tuto hodnotu odkazuje před předáním požadavku na příslušný adaptér. Je-li zjištěna hodnota none, není dané úložiště vyvoláno a nejsou z něj načteny změněné entity.

Není
Určuje, že pro dané úložiště neexistuje podpora sledování změn.
přirozený
Určuje, že správce VMM (Virtual Member Manager) používá k vracení změněných entit nativní mechanizmus sledování změn úložiště.

Přizpůsobené vlastnosti

Určuje datové dvojice názvu a hodnoty. Název odpovídá klíči vlastnosti a hodnota je hodnota řetězce, kterou lze použít k nastavení interních konfiguračních vlastností systému.

Definování nové vlastnosti umožňuje konfigurovat parametry mimo rámec parametrů dostupných v administrativní konzole.

Rozlišující název požadavku BIND

Určuje rozlišující název (DN) pro aplikační server, který má být použit při vytváření vazeb s úložištěm protokolu LDAP.

Není-li zadán název, aplikační server použije anonymní vazbu. Ve většině případů je vyžadován rozlišující název vazby a heslo vazby. Pokud však může anonymní vazba poskytnout všechny požadované funkce, není rozlišující název vazby a heslo vazby vyžadováno.

Heslo požadavku BIND

Určuje heslo pro aplikační server, který má být použit při vytváření vazeb s úložištěm protokolu LDAP.

Vlastnosti přihlášení

Určuje názvy vlastností, které budou použity pro přihlašování k aplikačnímu serveru.

Do tohoto pole lze zadat více vlastností přihlášení oddělených středníkem (;). Příklad: uid;mail. Při přihlašování jsou prohledávány všechny vlastnosti přihlášení. Je-li nalezeno více položek nebo naopak žádná položka, je vyvolána výjimka. Pokud například určíte vlastnosti přihlášení uid;mail a ID pro přihlášení Bob, filtr vyhledávání bude hledat položky uid=Bob nebo mail=Bob. Pokud hledání vrátí jednu položku, ověřování může pokračovat. Jinak je vyvolána výjimka.

Podporované konfigurace Podporované konfigurace: Pokud definujete více vlastností přihlášení, bude první vlastnost přihlášení programově namapována na vlastnost federovaných úložišť principalName. Pokud například jako vlastnosti přihlášení nastavíte uid;mail, na vlastnost federovaných úložišť principalName se namapuje hodnota uid atributu LDAP. Pokud definujete více vlastností přihlášení, po přihlášení se jako hodnota vlastnosti principalName vrátí první vlastnost přihlášení. Pokud například jako hodnotu principaName předáte joe@yourco.com a vlastnosti přihlášení jsou nakonfigurovány jako uid;mail, hodnota principalName se vrátí jako joe.sptcfg

Atribut LDAP pro jméno činitele Kerberos

Určuje atribut LDAP pro jméno činitele ověřování Kerberos. Toto pole lze upravit při konfigurování ověřování Kerberos. Může se jednat o jeden z jeho aktivních nebo upřednostňovaných mechanizmů ověřování.

Mapování certifikátů

Určuje, zda mají být certifikáty X.509 mapovány na adresář LDAP metodou EXACT_DN nebo CERTIFICATE_FILTER. Chcete-li pro mapování použít zadaný filtr certifikátů, vyberte volbu CERTIFICATE_FILTER.

Filtr certifikátů

Určuje vlastnost mapování filtru certifikátů pro filtr LDAP. Tento filtr bude použit k mapování atributů v certifikátech klienta na položky v úložišti LDAP.

Pokud specifikaci filtru odpovídá během zpracování více než jedna položka LDAP, dojde k selhání ověřování, protože výsledkem bude nejednoznačná shoda. Syntaxe nebo struktura tohoto filtru je následující:

atribut_LDAP=${atribut_certifikátu_klienta}

Příklad jednoduchého filtru certifikátů: uid=${SubjectCN}.

Jako součást filtru certifikátů můžete rovněž určit více vlastností a hodnot. Dva příklady komplexních filtrů certifikátů:

(&(cn=${IssuerCN}) (employeeNumber=${SerialNumber})

(& (issuer=${IssuerDN}) (serial=${SerialNumber}) (subjectdn=${SubjectDN}))

Na levé straně specifikace filtru je atribut služby LDAP, který závisí na schématu, pro jehož používání je server LDAP konfigurován. Na pravé straně specifikace filtru je jeden z veřejných atributů v certifikátu klienta. Můžete také použít proměnnou certifikátu UniqueKey, která se skládá z kódování base64 hash MD5 rozlišujícího názvu předmětu a rozlišujícího názvu vydavatele. Pravá strana musí začínat znakem dolar ($) a levou závorkou ({) a musí končit pravou závorkou (}). Na pravé straně specifikace filtru můžete používat následující hodnoty atributu certifikátu. Velikost písmen je důležitá:
  • ${UniqueKey}
  • ${PublicKey}
  • ${IssuerDN}
  • ${Issuerxx}, kde znaky xx jsou nahrazeny znaky představujícími kteroukoli platnou komponentu rozlišujícího názvu vydavatele. Můžete například použít označení ${IssuerCN} pro běžný název vydavatele.
  • ${NotAfter}
  • ${NotBefore}
  • ${SerialNumber}
  • ${SigAlgName}
  • ${SigAlgOID}
  • ${SigAlgParams}
  • ${SubjectDN}
  • ${Subjectxx}, kde znaky xx jsou nahrazeny znaky představujícími kteroukoli platnou komponentu rozlišujícího názvu subjektu. Můžete například použít označení ${SubjectCN} pro běžný název předmětu.
  • ${Version}

Vyžadovat komunikace SSL

Určuje, zda je povoleno zabezpečení komunikace se serverem LDAP pomocí protokolu SSL.

Pokud je tato volba vybrána, bude použito nastavení SSL (Secure Sockets Layer) protokolu LDAP, je-li zadáno.

Centrální správa

Určuje, že výběr konfigurace protokolu SSL bude založen na zobrazení odchozí topologie platformy rozhraní JNDI (Java Naming and Directory Interface).

Centrálně spravované konfigurace podporují jedno umístění pro údržbu konfigurací SSL a nerozšiřují je po více konfiguračních dokumentech.

Informace Hodnota
Výchozí hodnota: Povoleno
Rozsah: Povoleno nebo Zakázáno

Použít specifický alias SSL

Určuje alias konfigurace SSL, který má být používán pro odchozí komunikaci služby LDAP prostřednictvím protokolu SSL.

Tato volba potlačí centrálně spravovanou konfiguraci pro platformu JNDI.



Název souboru: uwim_ldapreposettings.html