此模組可讓您使用 LDAP 連結來進行認證,此連結是一種 Directory Server 作業,可讓使用者 ID 密碼與特殊的 LDAP 項目產生關聯。您可以為範圍定義多個 LDAP 認證配置。LDAP 認證屬性為範圍屬性。這些屬性包括:
指定在 OpenSSO 安裝期間所指定之主 LDAP 伺服器的主機名稱及連接埠號。這是認證所連絡的首選伺服器。格式為 hostname:port。如果沒有連接埠號,則假定為 389。
如果您使用多重網域部署 OpenSSO,則可按以下格式 (多重項目必須以本機伺服器名稱為字首) 指定 OpenSSO 和 Directory Server 特定實例之間的通訊連結:
local_servername|server:port local_servername2|server2:port2 ...
例如,若您有兩個在不同位置部署的 OpenSSO 實例 (L1-machine1-IS 及 L2- machine2-IS),且與不同的 Directory Server 實例 (L1-machine1-DS 及 L2-machine2-DS) 通訊,它將如下所示:
L1-machine1-IS.example.com|L1-machine1-DS.example.com:389
L2-machine2-IS.example.com|L2-machine2-DS.example.com:389
指定 OpenSSO 平台上可用的輔助 LDAP 伺服器的主機名稱及連接埠號。如果主 LDAP 伺服器未回應認證請求,則連絡此輔助伺服器。如果主伺服器啟動,OpenSSO 將切換回主伺服器。格式也為 hostname:port。多重項目必須以本機伺服器名稱為字首。
注意 – 當認證來自 OpenSSO 遠端的 Directory Server 的使用者時,主 LDAP 伺服器與輔助 LDAP 伺服器連接埠有值是很重要的。兩個欄位可使用一個 Directory Server 位置的值。
指定使用者搜尋起始處的節點 DN。(出於效能原因,此 DN 應該儘可能明確。)預設值是目錄樹的根。將識別任何有效 DN。若搜尋範圍屬性中的 OBJECT 已被選取,則 DN 應指定一個比設定檔所在層級還高一級的層級。多重項目必須以本機伺服器名稱為字首。格式為 servername|search dn。
對於多個項目:
servername1|search dn servername2|search dn servername3|search dn...
如果在具有同一使用者 ID 的根組織之下有多個項目,則應該將此參數設定為只能搜尋或尋找一個項目進行認證。例如,當代理程式 ID 與使用者 ID 都在根組織下時,若根組織使用代理程式 ID 進行認證,此參數應該為 ou=Agents;若根組織採用使用者 ID 進行認證,此參數應該為 ou=People。
指定使用者的 DN,該使用者將做為管理員連結至 [主 LDAP 伺服器與連接埠] 欄位中指定的 Directory Server。認證服務需要以此 DN 連結,才能根據使用者登入 ID 搜尋相符的使用者 DN。預設值為 amldapuser。將能夠識別任何有效的 DN。
帶有在 [超級使用者連結之 DN] 欄位中指定的管理員設定檔的密碼。此欄位沒有預設值。僅會辨識管理員的有效 LDAP 密碼。
確認密碼。
指定用於使用者項目命名慣例的屬性。依預設,OpenSSO 會假定透過 uid 屬性來識別使用者項目。如果您的 Directory Server 使用不同的屬性 (例如 givenname),請在此欄位中指定屬性名稱。
列出用於構成搜尋篩選器,以搜尋要認證之使用者的屬性,並允許使用者以使用者項目中的多個屬性進行認證。例如,若此欄位設定為 uid、employeenumber 和 mail,則使用者可以利用其中任一名稱進行認證。這些屬性必須分別設定。
指定一個屬性,用於在 [啟動使用者搜尋之 DN] 欄位下尋找使用者。它與 [使用者命名屬性] 配合使用。此欄位沒有預設值。將會辨識任何有效的使用者項目屬性。
指示 Directory Server 中將於其中搜尋相符使用者設定檔的層級數。搜尋會從啟動使用者搜尋之 DN 屬性中指定的節點開始。預設值為 SUBTREE。可以從清單中選取以下其中一個選項:
僅搜尋指定的節點。
搜尋指定節點的層級以及下一個層級。
搜尋指定的節點及以下的所有項目。
對在 [主/輔助 LDAP 伺服器與連接埠] 欄位中指定的 Directory Server 啟用 SSL 存取。依預設不會核取此方塊,將不使用 SSL 協定存取 Directory Server。
如果 LDAP 伺服器執行時也啟用 SSL (LDAPS),您必須確保 OpenSSO 已經配置了正確的 SSL 信任憑證,以便讓 AM 透過 LDAPS 協定來連接目錄伺服器。
當 OpenSSO 目錄與為 LDAP 配置的目錄相同時,則可以啟用此選項。如果啟用了此選項,則允許 LDAP 認證模組傳回 DN,而不是使用者 ID,並且不必進行任何搜尋。通常,認證模組僅傳回使用者 ID,而且認證服務會在本機 OpenSSO LDAP 中搜尋使用者。如果使用外部 LDAP 目錄,則通常不啟用此選項。
此屬性用於 LDAP 伺服器故障修復。它定義驗證 LDAP 主伺服器是否正在執行前,執行緒將「休息」的分鐘數。
此屬性在 LDAP 伺服器被配置為外部 LDAP 伺服器時,由 LDAP 認證模組使用。它包含本機 Directory Server 和外部 Directory Server 之間的屬性對映。此屬性具有以下格式:
attr1|externalattr1
attr2|externalattr2
植入此屬性後,會從外部 Directory Server 讀取外部屬性的值,並將之設定為內部 Directory Server 屬性。僅當 User Profile 屬性 (在核心認證模組中) 設定為「動態建立」,並且本機 Directory Server 實例中不存在使用者時,才在內部屬性中設定外部屬性的值。新建立的使用者將包含內部屬性的值 (如使用者建立屬性清單中所指定) 及它們對映的外部屬性的值。
會分別為每個認證方法設定認證層級。此值指示信任認證機制的程度。使用者進行認證後,此值便會儲存在階段作業的 SSO 記號中。SSO 記號呈現給使用者要存取的應用程式時,應用程式將使用此儲存值以決定此層級是否達到了允許使用者存取的層級。如果儲存在 SSO 記號中的認證層級不滿足最小值需求,應用程式可以提示使用者透過具有較高認證層級的服務重新進行認證。預設值為 0。
備註 – 如果未指定任何認證層級,SSO 記號會將核心認證屬性中指定的值儲存為預設認證層級。