通过轻量级目录访问协议导入用户


本操作流程适用于 6310 及以上版本

有关构建版本 6310 之前的操作步骤,请参阅 帮助文档。

LDAP(轻量级目录访问协议)是一种广泛使用的标准协议,用于访问和管理目录服务,它提供了一种标准化的方法来存储和检索有关用户、设备及其他网络资源的信息。在 PAM360 中,您现在可以集成您组织的 LDAP 服务器并导入组织中的用户。导入后,您可以管理他们对组织内可用资源的权限。

与从 文件ADMicrosoft Entra ID,您还可以从 LDAP 目录导入用户。请继续阅读以了解具体方法。

以下是在 PAM360 中配置 LDAP 服务器并将用户导入 PAM360 的详细步骤:

  1. 在 PAM360 中配置 LDAP 服务器
  2. 从 LDAP 服务器导入用户
  3. 指定适当的用户角色
  4. 启用 LDAP 身份验证
  5. 在 PAM360 中管理 LDAP 服务器、组织单位和组

1. 在 PAM360 中配置 LDAP 服务器

第一步是在 PAM360 中提供所需的服务器凭据详细信息,以配置 PAM360 中的 LDAP 服务器。为此,请导航至“管理” >> “身份验证” >> “LDAP”,并执行以下步骤:

  1. 在“LDAP 服务器配置”页面上,点击“LDAP 服务器详细信息”按钮,即可在 PAM360 中添加您的 LDAP 服务器。此外,您也可以通过“用户”>>“添加用户”>>“从 LDAP 导入”访问此页面。
    ldap-integration-1
  2. 在弹出的窗口中,点击“添加”按钮或“添加新域”图标。
  3. 在弹出的新窗口中,按以下方式填写详细信息:
    1. 输入 LDAP 提供商的 URL。例如:ldap pamwinsec23 389
    2. 您可以将 LDAP 服务器与 PAM360 之间的连接配置为加密通道(SSL)或非 SSL 模式。若选择 SSL 模式作为连接方式,请执行以下步骤;否则请继续执行后续步骤。
      1. 要启用 SSL 模式,LDAP 服务器应通过 636 端口提供 SSL 服务,并且您需要将 LDAP 服务器的根证书、LDAP 服务器证书以及根证书链中包含的所有其他证书导入到 PAM360 服务器机器的证书存储中。
      2. 要导入证书,请打开命令提示符,导航至<PAM360_SERVER_HOME>\bin目录,并执行以下命令:
        对于 Windows
        importCert.bat <证书的绝对路径>
        对于 Linux
        importCert.sh <证书的绝对路径>
      3. ldap-integration-2
    3. 重启 PAM360 服务器,然后继续执行以下步骤。
    4. 在“提供凭据”中,选择“手动指定用户名和密码”或“使用 PAM360 中存储的账户”。如果您选择了“使用 PAM360 中存储的账户”,请从 PAM360 中选择相应的 LDAP 资源名称账户名称
    5. 如果您选择了“手动指定用户名和密码”,请输入 LDAP 中已存在的任意用户的凭据以进行身份验证。该格式应与用户在您的应用程序中进行身份验证时提交的用户名格式一致。例如,典型的条目可能类似于cn=eric,cn=users,dc=manageengine,dc=com
    6. 输入该用户的密码
    7. 输入BaseDN信息。这是目录查询应从其开始的“基点”或“根”。请输入 LDAP 基点(LDAP 目录树的顶层)。请完全按照您 LDAP 中使用的格式输入。逗号或“=”等号之间不允许有空格,且输入区分大小写。例如:.dc=manageengine,dc=com
    8. 从以下选项中选择您的LDAP 服务器类型
      • Microsoft Active Directory
      • Novell eDirectory
      • OpenLDAP
      • 其他
    9. 如果您的 LDAP 服务器属于Microsoft Active Directory/Novell eDirectory/OpenLDAP 类型,请点击“测试”
    10. 测试验证成功后,请点击“保存”
    11. 如果您的 LDAP 服务器不属于Microsoft Active Directory/Novell eDirectory/OpenLDAP 类型,请指定以下附加详细信息以验证用户:
      1. 在“登录属性标签”文本框中输入您 LDAP 结构中的用户登录属性。例如,对于使用 AD 的LDAP,该条目应为“sAMAccountName”;对于 OpenLDAP,该条目应为“uid”。如果您使用的是其他 LDAP,请根据您的 LDAP 结构进行相应设置。
      2. 在“邮件属性”文本框中,输入您 LDAP 结构中用户的邮件属性例如,对于使用 AD 的 LDAP,该条目应为“mail”;如果您使用的是其他 LDAP,请根据您的 LDAP 结构进行相应设置。
      3. 输入“区分名称”属性——即唯一标识该对象的 LDAP 属性。例如,对于使用 AD 的LDAP,项应为“distinguishedName”;对于 OpenLDAP,该项应为“dn”。如果您使用的是其他 LDAP,请根据您的 LDAP 结构进行相应设置。
      4. 相应地输入其余属性,并保存LDAP 服务器配置。
      ldap-integration-3

2. 从 LDAP 服务器导入用户

角色、语言和双因素认证字段适用于 6700 及以上版本

您可以通过“组”、“组织单位(OU)”和“搜索过滤器”将用户从 LDAP 导入 PAM360。

2.1 从组/组织单位导入用户

  1. “LDAP 服务器详细信息”页面中导航至相关域,然后点击 “导入” >> “组/组织单位”。
  2. 在弹出的窗口中,使用“搜索”选项或“查看所有组/组织单位”选项定位所需的组/组织单位。
    ldap-integration-7
  3. 从可用列表中勾选所需组/组织单位的旁边的复选框。
  4. 选择所需组/组织单位后,分配用户角色、设置用户语言并配置双因素认证(TFA)。
    1. 从 LDAP 服务器导入的用户将自动被分配默认角色。若要更改此设置,请从“角色”下拉 菜单中选择所需角色。所选角色将应用于从 LDAP 中选定用户组/OU 导入的所有用户。
    2. “语言”下拉菜单中选择要导入到 PAM360 的用户的目标语言。
    3. 默认情况下,从 LDAP 服务器导入的用户将启用双因素认证 (TFA)。若要禁用 TFA,请关闭“双因素认证”字段旁边的开关按钮。
  5. 点击“保存”以导入应用了这些设置的用户。

    其他详细信息

    若要在 PAM360 中使用所选组织单位 (OU) 中的用户创建专用用户组,请在点击“保存”之前勾选 “在 PAM360 中使用所选组织单位 (OU) 中的用户创建用户组”选项。

  6. 导入的组和组织单位将显示在“LDAP 服务器详细信息”页面上的相应域窗口中。
    ldap-integration-8

2.2 使用搜索过滤器导入用户

请按照以下步骤使用搜索过滤器将用户从 LDAP 导入 PAM360:

  1. 在“LDAP 服务器详细信息”页面上导航至相关域,然后单击“导入 >> 使用搜索过滤器”。
  2. 在弹出的窗口中,输入以下信息:
    1. 搜索过滤器:输入条件以在 LDAP 服务器中定位要导入到 PAM360 的目标用户
    2. 组名:指定一个组名,以便在 PAM360 中使用所选用户创建一个专用用户组。
    3. 组织单位:输入 OU 名称,将搜索范围限制在特定的组织单位内。
      ldap-integration-9

      附加说明

      如果您在指定字段中指定了一个组织单位 (OU),则筛选条件将仅在该指定的 OU 内进行搜索,而不是在整个 baseDN 中进行搜索。但是,如果未提供 OU,则筛选条件将扩展到整个 baseDN。

    4. 分别从“角色”和“语言”下拉菜单中选择用户角色和语言,并切换每个用户旁边的开关以启用或禁用双因素身份验证
  3. 点击“导入并保存”将用户从 LDAP 导入 PAM360。此操作还将在“LDAP 服务器详细信息”页面上创建一个计划任务。

点击 “导入并保存”按钮后,PAM360将立即开始从配置的LDAP设置中导入所有用户。在后续导入中,仅会将LDAP中的新用户条目添加到PAM360中。此外,每位新用户都将收到一封电子邮件通知,其中包含其账户详细信息以及在LDAP身份验证禁用时用于访问PAM360的密码。

2.3 配置 LDAP 服务器与 PAM360 之间的同步

PAM360 支持在 LDAP 服务器添加新条目时自动同步用户。您可以在“LDAP 服务器详细信息”页面上单独或批量配置此功能。

  1. 要将用户从 LDAP 同步到 PAM360,请点击对应于“组”、“组织单位”或“搜索过滤器”的所需 LDAP 配置旁边的“同步计划”图标。
  2. 在弹出的窗口中,指定 PAM360 查询 LDAP 服务器以保持用户信息同步的时间间隔。该间隔可以是分钟、小时或天。
  3. 点击“计划”以保存同步配置。
    ldap-integration-10
  4. 若要批量安排同步,
    1. 请选择对应于组、组织单位或搜索过滤器的目标 LDAP 配置,然后点击顶部窗格中的“同步计划”按钮。
    2. 在弹出的窗口中,指定 PAM360 查询 LDAP 服务器以保持用户详细信息同步的时间间隔,然后点击“保存”。该间隔可以是分钟、小时或天。

3. 指定适当的用户角色

默认情况下,除非在导入过程中另有指定,否则从 LDAP 服务器导入的所有用户均被分配“密码用户”角色。若要在导入过程中为特定用户更改角色:

  1. 导航至“管理”>>“身份验证”>>“LDAP”,然后点击“立即分配角色”。
  2. “更改用户角色”窗口中,将列出所有从 LDAP 导入的用户。
    1. 点击您希望更改角色的用户旁边的“更改角色”按钮。
    2. 从下拉菜单中选择一个合适的角色。
      ldap-integration-11
  3. 若要批量更改用户角色,请勾选相应用户,点击顶部的“更改角色”按钮,然后从下拉菜单中选择合适的角色。角色分配完成后,更改将立即保存。

4. 启用 LDAP 身份验证

最后一步是启用 LDAP 身份验证,允许用户使用其 LDAP 目录密码登录 PAM360。请按照以下步骤在 PAM360 中启用 LDAP 身份验证:

  1. 导航至“管理”>>“身份验证”>>“LDAP”。
  2. “LDAP 服务器配置”页面上,点击“立即启用”按钮以启用 LDAP 身份验证。
  3. 注意

    • LDAP 身份验证仅适用于已从 LDAP 导入到 PAM360 的用户。
    • 请确保在从 LDAP 导入的用户中,至少有一位具有管理员角色的用户。

5. 在 PAM360 中管理 LDAP 服务器、组织单位和组

此操作流程适用于 7000 及以上版本

导航至“管理” >> “身份验证” >> “LDAP” >> “LDAP 服务器详细信息”。在弹出的窗口中,

  1. 点击相应 LDAP 服务器旁边的三个点菜单,以删除现有配置或编辑与该 LDAP 服务器相关的条目。
  2. 点击相应组织单位、组或搜索过滤器旁边的 “编辑/删除”图标 ,以删除已导入的 LDAP 配置。此外,您还可以通过批量选择相应的组织单位、组或搜索过滤器,并点击顶部窗格中的“编辑计划/删除”按钮来执行此操作。

    补充说明

    删除组、组织单位和搜索过滤器仅会将其相应条目从 PAM360 数据库中移除,不会影响 LDAP 服务器内的任何数据。

    ldap-integration-5




Top