Active Directory

此模組類型的運作方式類似於 LDAP 認證模組類型,但使用 Microsoft Active Directory 而非 LDAP 目錄。使用此模組可讓 LDAP 與 Active Directory 同時存在於相同範圍之下。Active Directory 認證屬性為範圍屬性。這些屬性包括:

主要 Active Directory 伺服器

指定在 OpenSSO 安裝期間所指定之主要 Active Directory 伺服器的主機名稱及連接埠號。這是 Active Directory 認證將連絡的首選伺服器。格式為 hostname:port。如果沒有連接埠號,則假定為 389

如果您使用多重網域部署 OpenSSO,則可按以下格式 (多重項目必須以本機伺服器名稱為字首) 指定 OpenSSO 和 Directory Server 特定實例之間的通訊連結:

local_servername|server:port local_servername2|server2:port2 ...

例如,若您有兩個在不同位置部署的 OpenSSO 實例 (L1-machine1-IS 及 L2- machine2-IS),且與不同的 Directory Server 實例 (L1-machine1-DS 及 L2-machine2-DS) 通訊,它將如下所示:

L1-machine1-IS.example.com|L1-machine1-DS.example.com:389

L2-machine2-IS.example.com|L2-machine2-DS.example.com:389

輔助 Active Directory 伺服器

指定 OpenSSO 平台可用的輔助 Active Directory 伺服器的主機名稱及連接埠號。如果主要 Active Directory 伺服器未回應認證請求,則會連絡此伺服器。如果主伺服器啟動,OpenSSO 將切換回主伺服器。格式也為 hostname:port。多重項目必須以本機伺服器名稱為字首。


注意 – 當認證來自 OpenSSO 遠端的 Directory Server 的使用者時,主 LDAP 伺服器與輔助 LDAP 伺服器連接埠有值是很重要的。兩個欄位可使用一個 Directory Server 位置的值。


啟動使用者搜尋之 DN

指定使用者搜尋起始處的節點 DN。(出於效能原因,此 DN 應該儘可能明確。)預設值是目錄樹的根。將識別任何有效 DN。若搜尋範圍屬性中的 OBJECT 已被選取,則 DN 應指定一個比設定檔所在層級還高一級的層級。多重項目必須以本機伺服器名稱為字首。格式為 servername|search dn

對於多個項目:

servername1|search dn servername2|search dn servername3|search dn...

如果在具有同一使用者 ID 的根組織之下有多個項目,則應該將此參數設定為只能搜尋或尋找一個項目進行認證。例如,當代理程式 ID 與使用者 ID 都在根組織下時,若根組織使用代理程式 ID 進行認證,此參數應該為 ou=Agents;若根組織採用使用者 ID 進行認證,此參數應該為 ou=People

超級使用者連結之 DN

指定使用者的 DN,該使用者將做為管理員連結至 [主 LDAP 伺服器與連接埠] 欄位中指定的 Directory Server。認證服務需要以此 DN 連結,才能根據使用者登入 ID 搜尋相符的使用者 DN。預設值為 amldapuser。將能夠識別任何有效的 DN。

登出之前確保密碼正確。如果不正確,您將被封鎖。如果發生這種情況,您可以使用超級使用者 DN 登入。雖然您將使用完整的 DN,但依預設這才是您通常用於登入的 amAdmin 帳號。例如:

uid_amAdmin,ou=People,OpenSSO-base

超級使用者連結之密碼

帶有在 [超級使用者連結之 DN] 欄位中指定的管理員設定檔的密碼。此欄位沒有預設值。僅會辨識管理員的有效 Active Directory 密碼。

超級使用者連結之密碼 (確認)

確認密碼。

用於擷取使用者設定檔的屬性

指定用於使用者項目命名慣例的屬性。依預設,OpenSSO 會假定透過 uid 屬性來識別使用者項目。如果您的 Directory Server 使用不同的屬性 (例如 givenname),請在此欄位中指定屬性名稱。

用於搜尋要認證的使用者之屬性

列出用於構成搜尋篩選器,以搜尋要認證之使用者的屬性,並允許使用者以使用者項目中的多個屬性進行認證。例如,若此欄位設定為 uidemployeenumbermail,則使用者可以利用其中任一名稱進行認證。

使用者搜尋過濾

指定一個屬性,用於在 [啟動使用者搜尋之 DN] 欄位下尋找使用者。它與 [使用者命名屬性] 配合使用。此欄位沒有預設值。將會辨識任何有效的使用者項目屬性。

搜尋範圍

指示 Directory Server 中將於其中搜尋相符使用者設定檔的層級數。搜尋會從 [啟動使用者搜尋之 DN] 中指定的節點開始。預設值為 SUBTREE。可以從清單中選取以下其中一個選項:

OBJECT

僅搜尋指定的節點。

ONELEVEL

搜尋指定節點的層級以及下一個層級。

SUBTREE

搜尋指定的節點及以下的所有項目。

對 Active Directory 伺服器的 SSL 存取

對在 [主要/輔助伺服器與連接埠] 欄位中指定的 Directory Server 啟用 SSL 存取。依預設不會核取此方塊,將不使用 SSL 協定存取 Directory Server。

如果 Active Directory 伺服器執行時已啟用 SSL (LDAPS),您必須確保 OpenSSO 已經配置了正確的 SSL 信任憑證,以便讓 AM 透過 LDAPS 協定來連接 Directory Server。

傳回認證的使用者 DN

當 OpenSSO 目錄與為 Active Directory 配置的目錄相同時,則可以啟用此選項。如果啟用了此選項,則允許 Active Directory 認證模組實例傳回 DN,而不是使用者 ID,並且不必進行任何搜尋。通常,認證模組實例僅傳回使用者 ID,而且認證服務會在本機 OpenSSO 實例中搜尋使用者。如果使用外部 Active Directory,則通常不啟用此選項。

使用中的目錄伺服器檢查間隔

此屬性用於對 Active Directory 伺服器進行故障修復。它定義驗證主要 Active Directory 伺服器是否正在執行前,執行緒將「休息」的分鐘數。

使用者建立屬性

此屬性在 Active Directory 伺服器被配置為外部 Active Directory 伺服器時,由 Active Directory 認證模組實例使用。它包含本機 Directory Server 和外部 Directory Server 之間的屬性對映。此屬性具有以下格式:

attr1|externalattr1

attr2|externalattr2

植入此屬性後,會從外部 Directory Server 讀取外部屬性的值,並將之設定為內部 Directory Server 屬性。僅當 User Profile 屬性 (在核心認證模組類型中) 設定為「動態建立」,並且本機 Directory Server 實例中不存在使用者時,才在內部屬性中設定外部屬性的值。新建立的使用者將包含內部屬性的值 (如使用者建立屬性清單中所指定) 及它們對映的外部屬性的值。

認證級別

會分別為每個認證方法設定認證層級。此值指示 認證機制的程度。使用者進行認證後,此值便會儲存在階段作業的 SSO 記號中。SSO 記號呈現給使用者要存取的應用程式時,應用程式將使用此儲存值以決定此層級是否達到了允許使用者存取的層級。如果儲存在 SSO 記號中的認證層級不滿足最小值需求,應用程式可以提示使用者透過具有較高認證層級的服務重新進行認證。預設值為 0。


備註 – 如果未指定任何認證層級,SSO 記號會將核心認證屬性中指定的值儲存為預設認證層級