通过轻量级目录访问协议导入用户
本操作流程适用于 6300 及以下版本
LDAP(轻量级目录访问协议)是一种广泛使用的标准协议,用于访问和管理目录服务,它提供了一种标准化的方法来存储和检索有关用户、设备及其他网络资源的信息。在 PAM360 中,您现在可以集成组织的 LDAP 服务器并导入组织中的用户。导入完成后,您可以管理他们对组织内可用资源的访问权限。
与从 文件、 AD 和 Microsoft Entra ID,您还可以从 LDAP 目录导入用户。请继续阅读以了解具体方法。
从 LDAP 目录导入用户共分三个步骤。
导航至“管理” >> “身份验证” >> “LDAP”。此时将显示“LDAP 服务器配置”页面 。

1. 从 LDAP 导入用户
第一步是提供所需的凭据详细信息并从 LDAP 导入用户。操作步骤如下:
- 在“LDAP 服务器配置”页面上 点击“立即导入”按钮。此外, 您也可以通过“用户”>>“从 LDAP 导入”按钮访问此功能。
- 在弹出的表单中,按要求填写详细信息:
- 您可以将 LDAP 服务器与 PAM360 之间的连接配置为加密通道(SSL)或非 SSL 模式。若选择 SSL 模式,请执行以下操作;否则,请跳至步骤 2。
- 要启用 SSL 模式,LDAP 服务器应通过 636 端口提供 SSL 服务,并且您需要将 LDAP 服务器的根证书、LDAP 服务器证书以及根证书链中包含的所有其他证书导入到 PAM360 服务器机器的证书存储中。
- 要导入证书,请打开命令提示符,导航至<PAM360_SERVER_HOME>\bin目录,并执行以下命令:
对于 Windows:
对于 Linux:importCert.bat <证书的绝对路径>
重启 PAM360 服务器。然后,继续执行以下步骤。importCert.sh <证书的绝对路径>
- 以 attribute://LDAP 服务器主机:端口 的格式输入 LDAP 提供商的 URL(示例:ldap://192.168.4.83:389/)
- 输入 LDAP 中已存在的任意一个用户的凭据以进行身份验证。该格式应与用户在您的应用程序中进行身份验证时提交的用户名格式一致。例如,典型的条目可能如下所示:cn=Eric,cn=Users,o=adventnet,c=com。
- 输入该用户的密码。
- 这是目录查询应从其开始的“基点”或“根”。请输入 LDAP 基点(LDAP 目录树的顶层)。请完全按照您 LDAP 中使用的格式输入。逗号或“=”等号与条目之间不允许有空格,且条目区分大小写。
- 若仅需从 LDAP 目录中添加特定用户,只需使用相应的搜索过滤器进行搜索。例如,若仅添加属于“Managers”类别的用户,典型的搜索过滤器应为:ou=Managers,ou=Groups,o=adventnet,c=com。
- 输入组名。在从 LDAP 导入用户时,PAM360 将自动创建一个包含所有导入用户的用户组。如果您启用了同步功能,该用户组将根据您创建的搜索过滤器进行同步。
- 选择您的 LDAP 服务器类型
- Microsoft Active Directory (或)
- Novell eDirectory (或)
- OpenLDAP (或)
- 其他
- 如果您的 LDAP 服务器属于 Microsoft Active Directory/Novell eDirectory/OpenLDAP 类型,您可以选择该类型并点击“保存”。
- 您可以将 LDAP 服务器与 PAM360 之间的连接配置为加密通道(SSL)或非 SSL 模式。若选择 SSL 模式,请执行以下操作;否则,请跳至步骤 2。
如果您的 LDAP 服务器不属于 Microsoft Active Directory/Novell eDirectory/OpenLDAP 类型,请指定 以下额外信息以验证用户身份:
- 在“登录属性”文本框中输入您 LDAP 结构中的用户登录属性。例如,对于使用 AD 的 LDAP,该条目应为“sAMAccountName”;对于 OpenLDAP,该条目应为“uid”。如果您使用的是其他 LDAP,请根据您的 LDAP 结构进行相应设置。
- 在“邮件属性”文本框中,输入您 LDAP 结构中用户的邮件属性。例如,对于使用 AD 的 LDAP,该属性应为“mail”;如果您使用其他 LDAP,请根据您的 LDAP 结构进行相应设置。
- 输入“区分名称”属性——即唯一标识该对象的 LDAP 属性。例如,对于使用 AD 的 LDAP,该字段应为“distinguishedName”;对于 OpenLDAP,该字段应为“dn”。若您使用其他 LDAP 服务器,请根据您的 LDAP 结构进行相应设置。
- 点击“导入”。点击“保存”按钮后,PAM360将立即开始从LDAP导入所有用户。后续导入时,仅会将LDAP中的新用户条目添加到本地数据库。导入过程中,系统将通过电子邮件向每位用户发送账户通知,并附带一个密码,该密码可在LDAP身份验证禁用时用于登录PAM360。
1.1 配置同步并管理 LDAP 服务器详细信息
每当有新用户添加到 LDAP 时,系统会自动将其添加到 PAM360,并保持用户数据库同步。此操作可在“LDAP 服务器详细信息”页面中完成。点击界面中“步骤 1”下的“LDAP 服务器详细信息”按钮。该界面旨在作为一站式平台,用于管理与 PAM360 集成的所有 LDAP 服务器相关配置。
- 在“LDAP 服务器详细信息”界面中,您可以查看已集成的 LDAP 服务器列表、集成新的 LDAP 服务器、删除现有服务器、编辑条目以及管理与 LDAP 服务器相关的条目。
- 此外,通过本页面的“操作”部分,
- 您可以编辑现有 LDAP 服务器的详细信息。
- 您可以配置用户数据库同步。输入 PAM360 查询 LDAP 服务器以保持用户数据库同步的时间间隔。该时间间隔最短可为一分钟,也可设置为数小时或数天。
- 您还可以从 LDAP 导入用户。
2. 指定适当的用户角色
从 LDAP 导入的所有用户默认将被分配“密码用户”角色。若要为特定用户分配特定角色,
- 在用户界面中转至第 2 步(管理 >> 身份验证 >> LDAP),然后点击“立即分配角色”。
- 在弹出的表单中,将列出所有从 AD 导入的用户。
- 针对您希望更改角色的用户,点击其对应的“更改角色”按钮,并从下拉菜单中选择适当的角色。
- 点击“保存”,即可为用户设置所需的角色。
3. 启用 LDAP 身份验证
最后一步是启用 LDAP 身份验证。这将允许您的用户使用其 LDAP 目录密码登录 PAM360。请注意,此方案仅适用于已从 AD 导入到本地数据库的用户。
注意
请确保在从 LDAP 导入的用户中,至少有一位用户具有“管理员”角色。