您可以將企業 LDAP 目錄與 VMware Identity Manager 整合,以將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 服務。

若要整合您的 LDAP 目錄,您必須建立對應的 VMware Identity Manager 目錄,並將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 目錄。您可以設定定期的同步排程以進行後續更新。

您也可以選取要為使用者同步的 LDAP 屬性,並將其對應至 VMware Identity Manager屬性。

您的 LDAP 目錄組態可能是以預設結構描述或自訂結構描述為基礎。其中可能也有自訂屬性。若要讓 VMware Identity Manager能夠查詢您的 LDAP 目錄以取得使用者或群組物件,您必須提供適用於 LDAP 目錄的 LDAP 搜尋篩選器和屬性名稱。

特別是,您必須提供下列資訊。

  • 用以取得群組、使用者和繫結使用者的 LDAP 搜尋篩選器
  • 群組成員資格的 LDAP 屬性名稱、UUID 和辨別名稱或同等屬性

LDAP 目錄整合功能有其特定限制。請參閱LDAP 目錄整合的限制

必要條件

  • 檢閱身分識別與存取管理 > 設定 > 使用者屬性頁面中的屬性,然後新增您要同步的其他屬性。在建立目錄時,您會將 VMware Identity Manager 屬性對應至 LDAP 目錄屬性。這些屬性會針對目錄中的使用者進行同步。
    備註: 當您對使用者屬性進行變更時,請考量這對服務中的其他目錄有何影響。如果您預計要同時新增 Active Directory 和 LDAP 目錄,請確保您未將 使用者名稱(可標示為必要) 以外的任何屬性標示為必要。[使用者屬性] 頁面中的設定會套用至服務中的所有目錄。如果屬性標示為必要,不具該屬性的使用者將不會同步至 VMware Identity Manager服務。
  • 繫結 DN 使用者帳戶。建議您使用繫結 DN 使用者帳戶與不會到期的密碼。
  • 在您的 LDAP 目錄中,使用者和群組的 UUID 必須採用純文字格式。
  • 在您的 LDAP 目錄中,所有的使用者和群組都必須要有網域屬性。

    在建立 VMware Identity Manager目錄時,您會將此屬性對應至 VMware Identity Manager 網域屬性。

  • 使用者名稱不可包含空格。如果使用者名稱包含空格,則系統仍會同步使用者,但使用者將不具有權利。
  • 如果您使用憑證驗證,則使用者必須要有 userPrincipalName 的值,以及電子郵件地址屬性。

程序

  1. VMware Identity Manager 主控台中,按一下身分識別與存取管理索引標籤。
  2. 在 [目錄] 頁面中按一下新增目錄,然後選取新增 LDAP 目錄
  3. 在 [新增 LDAP 目錄] 頁面中輸入必要資訊。
    選項 說明
    目錄名稱 VMware Identity Manager目錄的名稱。
    目錄同步與驗證
    1. 同步連接器文字方塊中,選取要用來將使用者和群組從 LDAP 目錄同步至 VMware Identity Manager 目錄的連接器。

      您不需要為單一 LDAP 目錄使用個別的連接器。無論這些目錄是 Active Directory 或 LDAP 目錄,一個連接器可支援多個目錄。針對需要其他連接器的案例,請參閱《安裝和設定 VMware Identity Manager》

    2. 驗證文字方塊中,如果您想要使用此 LDAP 目錄來驗證使用者,請選取

      如果您想要使用第三方身分識別提供者來驗證使用者,請選取。在新增要用來同步使用者和群組的目錄連線後,請移至身分識別與存取管理 > 管理 > 身分識別提供者頁面,新增用於驗證的第三方身分識別提供者。

    3. 目錄搜尋屬性文字方塊中,選取要用於使用者名稱的 LDAP 目錄屬性。如果屬性未列出,請選取自訂並輸入要用於使用者和群組的自訂屬性名稱。例如 cn
    伺服器位置 輸入 LDAP Directory 伺服器主機和連接埠號碼。對於伺服器主機,您可以指定完整網域名稱或 IP 位址。例如 myLDAPserver.example.com100.00.00.0

    如果在負載平衡器後方有伺服器叢集,請改為輸入負載平衡器資訊。

    LDAP 組態 指定可讓 VMware Identity Manager 用來查詢您的 LDAP 目錄的 LDAP 搜尋篩選器和屬性。系統會根據核心 LDAP 結構描述提供預設值。

    篩選查詢

    • 群組:用來取得群組物件的搜尋篩選器。

      例如:(objectClass=groupOfNames)

    • 繫結使用者:用來取得繫結使用者物件 (即,可繫結至目錄的使用者) 的搜尋篩選器。

      例如:(objectClass=person)

    • 使用者:用來取得所要同步之使用者的搜尋篩選器。

      例如:(&(objectClass=user)(objectCategory=person))

    屬性

    • 成員資格:在您的 LDAP 目錄中用來定義群組成員的屬性。

      例如:member

    • 物件 UUID:在您的 LDAP 目錄中用來定義使用者或群組物件之 UUID 的屬性。

      例如:entryUUID

    • 辨別名稱:(選用) 在您的 LDAP 目錄中用於使用者或群組之辨別名稱的屬性。

      例如:dn

      依預設,辨別名稱屬性會用來唯一識別使用者和群組物件。如果您的 LDAP 結構描述沒有辨別名稱屬性,請選取啟用進階 LDAP 組態選項,並輸入用來識別群組和使用者的值。

    • 啟用進階 LDAP 組態:選取核取方塊來檢視進階 LDAP 組態選項。如果您的 LDAP 結構描述沒有辨別名稱屬性,或如果它使用 posixGroups,請使用進階組態。
      • 群組篩選:用來查詢和識別群組的值。如果您的 LDAP 結構描述沒有辨別名稱屬性,則此值為必要。

        例如:cn

      • 使用者篩選:用來查詢和識別使用者的值。如果您的 LDAP 結構描述沒有辨別名稱屬性,則此值為必要。

        例如:uid

      • 使用者成員資格對應篩選:(選用) 使用 posixGroups 的 LDAP 目錄通常需要此選項。使用者成員資格對應篩選可用來查詢和識別成員資格屬性傳回的使用者。

        例如:uidNumber

    憑證 如果您的 LDAP 目錄需要透過 SSL 進行存取,請選取此目錄要求所有連線使用 SSL 核取方塊,然後複製並貼上 LDAP 目錄伺服器的根 CA SSL 憑證至文字方塊。確認憑證為 PEM 格式且包含 "BEGIN CERTIFICATE" 和 "END CERTIFICATE" 文字行。
    繫結使用者詳細資料 基準 DN:輸入要從中開始搜尋的 DN。例如 cn=users,dc=example,dc=com
    繫結 DN:輸入要用來繫結至 LDAP 目錄的使用者名稱。
    備註: 建議您使用繫結 DN 使用者帳戶與不會到期的密碼。

    繫結使用者密碼:輸入繫結 DN 使用者的密碼。

  4. 若要測試 LDAP 目錄伺服器的連線,請按一下測試連線
    如果連線失敗,請檢查您所輸入的資訊,並進行適當的變更。
  5. 按一下儲存 & 下一步
  6. 在 [網域] 頁面中,確認正確的網域已列出,然後按下一步
  7. 在 [對應屬性] 頁面中,確認 VMware Identity Manager屬性已對應至正確的 LDAP 屬性。

    這些屬性將會針對使用者進行同步。

    重要: 您必須指定 網域屬性的對應。

    您可以在 [使用者屬性] 頁面中,將屬性新增至清單。

  8. 下一步
  9. 在群組頁面中按一下 +,以選取要從 LDAP 目錄同步至 VMware Identity Manager 目錄的群組。

    新增群組時,群組名稱會同步至目錄。在群組有權使用應用程式或群組名稱新增至存取原則規則之前,作為群組成員的使用者不會同步至目錄。

    如果您的 LDAP 目錄中有多個具有相同名稱的群組,您必須在群組頁面中為其指定唯一名稱。

    依預設,同步巢狀群組使用者選項已啟用。啟用此選項時,系統會同步直接屬於您選取群組的所有使用者,以及屬於其下巢狀群組的所有使用者。請注意,系統不會對巢狀群組進行同步;只會在群組獲得授權時對屬於巢狀群組的使用者進行同步。在VMware Identity Manager目錄中,這些使用者會顯示為選為同步之群組的最上層群組成員。實際上,所選群組下的階層將會扁平化,而所有層級中的使用者都會在 VMware Identity Manager 中顯示為所選群組的成員。

    如果停用此選項,則指定要同步的群組時,會對直接屬於該群組的所有使用者進行同步。系統不會對屬於其下方巢狀群組的使用者進行同步。停用此選項,對於周遊群組樹狀目錄會耗用大量資源和時間的大型目錄組態,將有所幫助。如果您停用此選項,請確保您選取您要同步其使用者的所有群組。

  10. 下一步
  11. 按一下 + 以新增使用者。例如,輸入 CN=username,CN=Users,OU=myUnit,DC=myCorp,DC=com
    由於在群組有權使用應用程式或新增至存取原則規則之前,群組中的成員不會同步至目錄,因此,請新增所有需要在設定群組權利之前進行驗證的使用者。

    若要排除使用者,請建立篩選器以排除某些使用者類型。選取要做為篩選依據的使用者屬性、查詢規則及值。

    下一步

  12. 檢閱頁面以查看將同步至目錄的使用者和群組名稱數目,以及檢視預設同步排程。

    若要對使用者和群組或同步頻率進行變更,請按一下編輯連結。

  13. 按一下同步目錄以啟動目錄同步。

結果

LDAP 目錄的連線隨即建立,且使用者和群組名稱會從 LDAP 目錄同步至 VMware Identity Manager 目錄。依預設,繫結 DN 使用者會具有 VMware Identity Manager中的管理員角色。