创建目录后,您可以从目录的“同步设置”页面上的“用户”和“组”选项卡查看和修改选定进行同步的用户和组。

添加组时,请牢记以下注意事项。

  • 最佳做法是,开始时先添加并同步少数几个组。初始设置完成后,您可以添加更多组。
  • 添加并同步组后,组名称将同步到目录。在授权组使用应用程序或将组名称添加到访问策略规则后,才会将作为组成员的用户同步到目录。
    注: 您可以通过启用 身份和访问管理 > 设置 > 首选项页面中的 添加组时将组成员同步到目录选项来覆盖此限制。
  • 在同步组时,不会同步没有将“域用户”作为 Active Directory 中的主要组的任何用户。

添加用户时,请牢记以下注意事项:

  • 由于在授权组使用应用程序或将组添加到访问策略规则后才会将组中的成员同步到目录,因此,请添加在配置组授权之前需要进行身份验证的所有用户。
  • 默认情况下,在“绑定详细信息”部分中指定的绑定用户不会同步到 Workspace ONE Access 服务。如果要同步绑定用户,请在“用户”选项卡中输入绑定用户 DN。同步目录后,可根据需要为绑定用户设置角色。

过程

  1. 导航到身份和访问管理 > 管理 > 目录页面。
  2. 单击要更新的目录。
  3. 单击同步设置,然后选择选项卡。
    该页面显示您之前添加的组 DN,以及每个组 DN 中选定进行同步的组数量。
  4. 单击选择,以查看组 DN 下的组列表,并根据需要选择或取消选择组。
  5. 要添加更多组 DN,请执行以下步骤。
    1. 指定组 DN 行中,单击 +,然后指定组 DN。例如,CN=users,DC=example,DC=company,DC=com。
      提示: 建议不要输入高级别 DN(如基本 DN)作为搜索范围,因为此类搜索将需要很长时间。请尝试输入一个更具体的 DN 作为搜索范围。
      重要事项: 指定在“添加目录”页面的 基本 DN 文本框中输入的基本 DN 下的组 DN。如果组 DN 在基本 DN 之外,则该 DN 中的用户将会被同步,但这些用户无法登录。
    2. 如果要选择组 DN 下的所有组,请单击全选
      如果创建目录后在 Active Directory 的组 DN 中添加或删除组,则所做的更改会在后续同步中反映出来。
    3. 如果要在组 DN 下选择特定组,而不是选择所有组,请单击选择,进行选择,然后单击保存
      单击 选择后,将列出在 DN 中找到的所有组。您可以通过在搜索框中输入搜索词来缩小结果范围,或者搜索特定组。
    4. 根据需要选择或取消选择同步嵌套的组成员选项。
      默认情况下, 同步嵌套的组成员选项处于启用状态。如果启用该选项,在为组授权时,将会同步直接属于选定组的所有用户以及属于该组中的嵌套组的所有用户。请注意,不会同步嵌套组;只会同步属于嵌套组的用户。在 Workspace ONE Access 目录中,这些用户将为您选择进行同步的父组的成员。

      如果禁用同步嵌套的组成员选项,则在指定要同步的组时,将会同步直属于该组的所有用户。属于该组下的嵌套组的用户则不会被同步。在大型 Active Directory 配置中,遍历组树会耗用大量资源和时间,对于这类配置,禁用此选项会非常有用。如果禁用此选项,请确保选择所有要同步用户的组。

  6. 单击保存
  7. 单击用户选项卡,然后选择要同步的用户。
    1. 指定用户 DN 行中,单击 +,然后输入用户 DN。例如:

      CN=username,CN=Users,OU=myUnit,DC=example,DC=com

      您还可以通过用户 DN 指定 LDAP 搜索筛选器以缩小搜索范围。使用用户 DN 的筛选器是包含筛选器,可帮助您更有效地进行搜索。

      要指定筛选器,请在要筛选的用户 DN 后面附加一个分号,然后输入筛选器。使用标准 LDAP 搜索筛选语法。例如:

      CN=Users,DC=sales,DC=example,DC=com;(&(objectClass=User)(objectCategory=Person)(memberOf=CN=Domain Users,CN=Users,DC=sales,DC=example,DC=com)(UserAccountControl=512))

      要检查用户 DN 是否有效,以及要查看将要同步的用户数,请单击该行的测试按钮。

      重要事项: 指定在“添加目录”页面的 基本 DN 文本框中输入的基本 DN 下的用户 DN。如果用户 DN 在基本 DN 之外,则该 DN 中的用户将会被同步,但这些用户无法登录。
    2. (可选)要排除用户,请创建筛选器以根据所选属性排除用户。您可以创建多个排除筛选器。
      您可以选择要作为筛选条件的用户属性,以及要应用于所定义值的查询筛选器。
      选项 描述
      包含 排除与设置的属性和值匹配的所有用户。例如,name 包含 Jane 会排除名为“Jane”的用户。
      不包含 排除与设置的属性和值匹配的用户之外的所有用户。例如,telephoneNumber 不包含 800 会仅包含电话号码含“800”的用户。
      开头为 排除属性值以指定字符开头的所有用户。例如,employeeID 开头为 ACME0 会排除员工 ID 号以“ACME0”开头的所有用户。
      结尾为 排除属性值以指定字符结尾的所有用户。例如,mail 结尾为 example1.com 会排除电子邮件地址以“example1.com”结尾的所有用户。
    值不区分大小写。请勿在值字符串中使用以下符号。
    • 星号 *
    • 脱字号 ^
    • 圆括号 ( )
    • 问号 ?
    • 感叹号 !
    • 美元符号 $