高级轻量级目录访问协议用户注册表设置

当用户和组驻留在外部 LDAP 目录中时,使用此页面来配置高级轻量级目录访问协议 (LDAP) 用户注册表设置。

要查看此管理页,完成以下步骤:
  1. 单击安全性 > 全局安全性
  2. 在“用户帐户存储库”下面,单击可用的域定义下拉列表,选择独立 LDAP 注册表,然后单击配置
  3. 在“其他属性”下面,单击高级轻量级目录访问协议 (LDAP) 用户注册表设置

在相应的字段中已经完成了与过滤器相关的所有用户和组的缺省值。可以根据您的需求更改这些值。这些缺省值基于“独立 LDAP 注册表设置”面板中选择的 LDAP 服务器类型。如果更改了此类型,例如从 Netscape 更改为 Secureway,缺省过滤器也会自动更改。更改了缺省过滤器值时,LDAP 服务器类型更改为定制,以表明使用定制过滤器。如果已启用安全性,在更改任何这些属性后,请转至“全局安全性”面板并单击应用确定以验证更改。

用户过滤器

指定搜索用户的用户注册表的 LDAP 用户过滤器。

此选项通常用于指定安全角色到用户的映射,它指定用于在目录服务中查找用户的属性。例如,要基于他们的用户标识查找用户,则指定 (&(uid=%v)(objectclass=inetOrgPerson))。有关此语法的更多信息,请参阅 LDAP 目录服务文档。

数据类型: 字符串
组过滤器

指定搜索组的用户注册表的 LDAP 组过滤器

此选项通常用于指定安全角色到组的映射,它指定用于在目录服务中查找组的属性。有关此语法的更多信息,请参阅 LDAP 目录服务文档。

数据类型: 字符串
用户标识映射

指定将用户的短名称映射到 LDAP 条目的 LDAP 过滤器。

指定显示用户时表示用户的一段信息。例如,要按用户的标识显示类型为 object class = inetOrgPerson 的条目,请指定 inetOrgPerson:uid。此字段使用由分号 (;) 定界的多个“对象类:属性”对。

数据类型: 字符串
组标识映射

指定将组的短名称映射到 LDAP 条目的 LDAP 过滤器。

指定显示组时表示组的一段信息。例如,要按组名显示组,指定 *:cn。在这种情况下,(*)是搜索任何对象类的通配符。此字段使用由分号 (;) 定界的多个对象类:属性对。

数据类型: 字符串
组成员标识映射

指定用于标识用户与组的关系的 LDAP 过滤器。

对于目录类型 SecureWay® 和 Domino® 来说,此字段使用由分号 (;) 定界的多个“对象类:属性”对。在“对象类:属性”对中,对象类值是组过滤器中定义的对象类,属性是成员属性。如果对象类值与组过滤器中的对象类不匹配,并且组映射到安全角色,那么授权可能会失败。有关此语法的更多信息,请参阅 LDAP 目录服务文档。

对于 IBM® Directory Server、Sun ONE 和 Active Directory 来说,该字段使用由分号 (;) 定界的多个组属性:成员属性对。这些“组属性:成员属性”对通过列举给定用户拥有的所有组属性来查找用户的组成员资格。例如,Active Directory 使用属性对 memberof:member;IBM Directory Server 使用 ibm-allGroup:member。此字段还指定对象类的哪个属性存储该对象类所表示的组的成员列表。要获取受支持的 LDAP 目录服务器,请参阅“支持的目录服务”。

数据类型: 字符串
Kerberos 用户过滤器

指定 Kerberos 用户过滤器值。当配置了 Kerberos 并且它是一种首选认证机制时,可以修改此值。

数据类型: 字符串
证书映射方式

指定是使用 EXACT_DN 还是 CERTIFICATE_FILTER 将 X.509 证书映射到 LDAP 目录。指定 CERTIFICATE_FILTER 以使用指定的证书过滤器进行映射。

数据类型: 字符串
证书过滤器

为 LDAP 过滤器指定过滤器证书映射属性。使用过滤器将客户机证书中的属性映射到 LDAP 注册表中的项。

如果在运行时有多个 LDAP 条目与过滤器规范匹配,那么认证会失败,因为这会导致模糊匹配。此过滤器的语法或结构为 (&(uid=${SubjectCN})(objectclass=inetOrgPerson))。过滤器规范的左边是 LDAP 属性,此属性依赖于 LDAP 服务器配置使用的模式。过滤器规范的右边是客户机证书的某个公共属性。右边必须以美元符号($)和左括号({)开头并以右括号(})结尾。可以在过滤器规范的右边使用下列证书属性值。字符串的大小写很重要:
  • ${UniqueKey}
  • ${PublicKey}
  • ${IssuerDN}
  • ${Issuer<xx>}

    其中 <xx> 将被替换为用于表示发布者专有名称的任何有效部分的字符。例如,可以使用 ${IssuerCN} 来作为发布者的公共名。

  • ${NotAfter}
  • ${NotBefore}
  • ${SerialNumber}
  • ${SigAlgName}
  • ${SigAlgOID}
  • ${SigAlgParams}
  • ${SubjectDN}
  • ${Subject<xx>}

    其中 <xx> 将被替换为用于表示主题专有名称的任何有效部分的字符。例如,可以使用 ${SubjectCN} 来作为主题的公共名。

  • ${Version}
数据类型: 字符串



标有(在线)的链接要求访问因特网。

相关任务
相关参考
独立 LDAP 注册表设置


文件名: usec_advldap.html