您可以將企業 LDAP 目錄與 VMware Identity Manager 整合,以將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 服務。
若要整合您的 LDAP 目錄,您必須建立對應的 VMware Identity Manager 目錄,並將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 目錄。您可以設定定期的同步排程以進行後續更新。
您也可以選取要為使用者同步的 LDAP 屬性,並將其對應至 VMware Identity Manager 屬性。
您的 LDAP 目錄組態可能是以預設結構描述為基礎,或您可能已建立自訂結構描述。您可能也定義了自訂屬性。若要讓 VMware Identity Manager 能夠查詢您的 LDAP 目錄以取得使用者或群組物件,您必須提供適用於 LDAP 目錄的 LDAP 搜尋篩選器和屬性名稱。
特別是,您必須提供下列資訊。
- 用以取得群組、使用者和繫結使用者的 LDAP 搜尋篩選器
- 群組成員資格的 LDAP 屬性名稱、UUID 和辨別名稱
LDAP 目錄整合功能有其特定限制。請參閱LDAP 目錄整合的限制。
必要條件
- 如果您使用其他外部連接器虛擬應用裝置,則請注意,整合 LDAP 目錄的功能僅適用於連接器 2016.6.1 版和更新版本。
- 檢閱頁面中的屬性,然後新增您要同步的其他屬性。後續在建立目錄時,您會將這些 VMware Identity Manager 屬性對應至 LDAP 目錄屬性。這些屬性會針對目錄中的使用者進行同步。
備註: 當您對使用者屬性進行變更時,請考量這對服務中的其他目錄有何影響。如果您預計要同時新增 Active Directory 和 LDAP 目錄,請確保您未將
使用者名稱(可標示為必要) 以外的任何屬性標示為必要。[使用者屬性] 頁面中的設定會套用至服務中的所有目錄。如果屬性標示為必要,不具該屬性的使用者將不會同步至
VMware Identity Manager 服務。
- 繫結 DN 使用者帳戶。建議您使用繫結 DN 使用者帳戶與不會到期的密碼。
- 在您的 LDAP 目錄中,使用者和群組的 UUID 必須採用純文字格式。
- 在您的 LDAP 目錄中,所有的使用者和群組都必須要有網域屬性。
在建立 VMware Identity Manager 目錄時,您會將此屬性對應至 VMware Identity Manager網域屬性。
- 使用者名稱不可包含空格。如果使用者名稱包含空格,則系統仍會同步使用者,但使用者將不具有權利。
- 如果您使用憑證驗證,則使用者必須要有 userPrincipalName 的值,以及電子郵件地址屬性。
程序
- 在管理主控台,按一下身分識別與存取管理索引標籤。
- 在 [目錄] 頁面中按一下新增目錄,然後選取新增 LDAP 目錄。
- 在 [新增 LDAP 目錄] 頁面中輸入必要資訊。
選項 |
說明 |
目錄名稱 |
VMware Identity Manager 目錄的名稱。 |
目錄同步和驗證 |
- 在同步連接器欄位中,選取要用來將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 目錄的連接器。
依預設,VMware Identity Manager 服務隨時附有可用的連接器元件。此連接器會顯示在下拉式清單中。如果您為了實現高可用性而安裝多個 VMware Identity Manager 應用裝置,每個連接器元件均會顯示在清單中。 您不需要為單一 LDAP 目錄使用個別的連接器。無論這些目錄是 Active Directory 或 LDAP 目錄,一個連接器可支援多個目錄。 若想瞭解需要其他連接器的案例,請參閱《VMware Identity Manager 安裝指南》中的〈安裝其他連接器應用裝置〉。
- 在驗證欄位中,如果您想要使用此 LDAP 目錄來驗證使用者,請選取是。
如果您想要使用第三方身分識別提供者來驗證使用者,請選取否。在新增要用來同步使用者和群組的目錄連線後,請移至頁面,新增用於驗證的第三方身分識別提供者。
- 在目錄搜尋屬性欄位中,指定要用於使用者名稱的 LDAP 目錄屬性。如果屬性未列出,請選取自訂,並輸入屬性名稱。例如 cn。
|
伺服器位置 |
輸入 LDAP Directory 伺服器主機和連接埠號碼。對於伺服器主機,您可以指定完整網域名稱或 IP 位址。例如 myLDAPserver.example.com 或 100.00.00.0。 如果在負載平衡器後方有伺服器叢集,請改為輸入負載平衡器資訊。 |
LDAP 組態 |
指定可讓 VMware Identity Manager 用來查詢您的 LDAP 目錄的 LDAP 搜尋篩選器和屬性。系統會根據核心 LDAP 結構描述提供預設值。 LDAP 查詢
屬性
- 成員資格:在您的 LDAP 目錄中用來定義群組成員的屬性。
例如:member
- 物件 UUID:在您的 LDAP 目錄中用來定義使用者或群組之 UUID 的屬性。
例如:entryUUID
- 辨別名稱:在您的 LDAP 目錄中用於使用者或群組之辨別名稱的屬性。
例如:entryDN
|
憑證 |
如果您的 LDAP 目錄需要透過 SSL 進行存取,請選取此目錄要求所有連線使用 SSL,然後複製並貼上 LDAP 目錄伺服器的根 CA SSL 憑證。確認憑證為 PEM 格式且包含 "BEGIN CERTIFICATE" 和 "END CERTIFICATE" 文字行。 |
繫結使用者詳細資料 |
基準 DN:輸入要從中開始搜尋的 DN。例如 cn=users,dc=example,dc=com
繫結 DN:輸入要用來繫結至 LDAP 目錄的使用者名稱。
備註: 建議您使用繫結 DN 使用者帳戶與不會到期的密碼。
繫結 DN 密碼:輸入繫結 DN 使用者的密碼。 |
- 若要測試 LDAP 目錄伺服器的連線,請按一下測試連線。
如果連線失敗,請檢查您所輸入的資訊,並進行適當的變更。
- 按一下儲存 & 下一步。
- 在 [網域] 頁面中,確認正確的網域已列出,然後按下一步。
- 在 [對應屬性] 頁面中,確認 VMware Identity Manager 屬性已對應至正確的 LDAP 屬性。
重要: 您必須指定
網域屬性的對應。
您可以在 [使用者屬性] 頁面中,將屬性新增至清單。
- 按下一步。
- 在群組頁面中按一下 +,以選取要從 LDAP 目錄同步至 VMware Identity Manager 目錄的群組。
如果您的 LDAP 目錄中有多個具有相同名稱的群組,您必須在群組頁面中為其指定唯一名稱。
依預設,同步巢狀群組使用者選項已啟用。啟用此選項時,系統會同步直接屬於您選取群組的所有使用者,以及屬於其下巢狀群組的所有使用者。請注意,系統不會對巢狀群組進行同步;只會對屬於巢狀群組的使用者進行同步。在 VMware Identity Manager 目錄中,這些使用者會顯示為選為同步之群組的最上層群組成員。實際上,所選群組下的階層將會扁平化,而所有層級中的使用者都會在 VMware Identity Manager 中顯示為所選群組的成員。
如果停用此選項,則指定要同步的群組時,會對直接屬於該群組的所有使用者進行同步。系統不會對屬於其下方巢狀群組的使用者進行同步。停用此選項,對於周遊群組樹狀目錄會耗用大量資源和時間的大型目錄組態,將有所幫助。如果您停用此選項,請確保您選取您要同步其使用者的所有群組。
- 按下一步。
- 按一下 + 以新增其他使用者。例如,輸入 CN=username,CN=Users,OU=myUnit,DC=myCorp,DC=com。
若要排除使用者,請建立篩選器以排除某些使用者類型。選取要做為篩選依據的使用者屬性、查詢規則及值。
按下一步。
- 檢閱頁面以查看將同步至目錄的使用者和群組數目,以及檢視預設同步排程。
若要對使用者和群組或同步頻率進行變更,請按一下編輯連結。
- 按一下同步目錄以啟動目錄同步。
結果
LDAP 目錄的連線隨即建立,且使用者和群組會從 LDAP 目錄同步至 VMware Identity Manager 目錄。依預設,繫結 DN 使用者會具有 VMware Identity Manager 中的管理員角色。