本文介绍如何将 Windows AD(Active Directory)或 LDAP 目录服务与专属集成平台集成,实现用户身份统一管理和认证。
| 场景 | 说明 | 配置位置 |
|---|---|---|
| AD/LDAP 通讯录集成 | 将 AD/LDAP 用户同步到专属集成平台 | 用户中心 > 通讯录集成 |
| AD/LDAP 认证源配置 | 使用 AD/LDAP 账号登录专属集成平台 | 用户中心 > 认证源管理 |
| 概念 | 说明 |
|---|---|
| AD (Active Directory) | 微软的目录服务,用于 Windows 网络环境 |
| LDAP (Lightweight Directory Access Protocol) | 轻量级目录访问协议,AD 和许多目录服务支持 |
| 通讯录集成 | 将 AD/LDAP 中的用户拉取到专属集成平台 |
| 认证源 | 使用 AD/LDAP 作为登录凭证来源 |
DC=example,DC=com)| 属性 | 说明 | 示例 |
|---|---|---|
| sAMAccountName | 用户登录名(简短) | john |
| userPrincipalName | 用户主体名 | john@example.com |
| 邮箱地址 | john@example.com | |
| displayName | 显示名称 | John Smith |
| telephoneNumber | 电话号码 | 13800138000 |
| department | 部门 | 技术部 |
| 参数 | 说明 | 示例 |
|---|---|---|
| 服务器地址 | AD/LDAP 服务器 IP 或域名 | 192.168.1.100 或 ad.example.com |
| 端口 | LDAP 服务端口 | 389(默认)或 636(SSL) |
| BaseDN | 搜索起始点 | DC=example,DC=com |
| 管理员 DN | 查询账号的完整 DN | CN=admin,CN=Users,DC=example,DC=com |
| 管理员密码 | 查询账号的密码 | ******** |
| 使用 SSL | 是否使用加密连接 | 建议生产环境开启 |
(&(objectClass=user)(objectCategory=person)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))| AD/LDAP 属性 | 平台字段 | 映射方式 |
|---|---|---|
| sAMAccountName | username | 创建且更新 |
| 创建且更新 | ||
| displayName | display_name | 创建且更新 |
| telephoneNumber | phone_number | 创建且更新 |
| department | department | 创建且更新 |
| 参数 | 说明 |
|---|---|
| 名称 | 自定义认证源名称,如「公司 AD」 |
| 服务器地址 | AD/LDAP 服务器地址 |
| 端口 | LDAP 端口(389 或 636) |
| BaseDN | 搜索起始点 |
| TLS | 是否启用 SSL/TLS 加密 |
| AD/LDAP 属性 | 平台字段 | 说明 |
|---|---|---|
| sAMAccountName | username | 用户唯一标识 |
| userPrincipalName | 邮箱(可选) | |
| 邮箱 |
| 优化项 | 说明 |
|---|---|
| 建立索引 | 在 AD 中为常用属性建立索引 |
| 使用 SSL | 加密连接可以提高安全性 |
| 调整搜索范围 | 尽量缩小 BaseDN 范围 |
| 增量同步 | 使用 change tracking 减少全量同步 |
| 验证项 | 验证方法 | 预期结果 |
|---|---|---|
| AD/LDAP 连接 | 测试连接功能 | 连接成功 |
| 用户同步 | 查看同步日志 | 用户正确同步 |
| 用户登录 | 使用 AD 账号登录 | 登录成功 |
| 属性映射 | 检查用户信息 | 属性正确映射 |
| 文档 | 说明 |
|---|---|
| 通讯录集成-AD | AD通讯录集成详细配置 |
| 通讯录集成-LDAP | LDAP通讯录集成详细配置 |
| 认证源-AD | AD认证源详细配置 |
| 认证源-LDAP | LDAP认证源详细配置 |
| 通讯录同步-AD | AD通讯录同步详细配置 |