AD和LDAP配置

更新时间:
复制为 MD 格式

本文受众范围:云盾堡垒机管理员、持有阿里云账号的管理员。

云堡垒机与ADLDAP服务器对接,可将ADLDAP服务器用户同步进堡垒机,作为堡垒机用户使用。此功能需具有部署好的ADLDAP环境,且保证堡垒机至服务器网络可达。

AD域设置

  1. 登录堡垒机Web管理页面,进入用户AD/LDAP设置,将模式调整为AD
  2. 在页面内依次填入AD服务器IP端口要同步的用户所在的组织域名域用户账号密码,以及姓名邮箱手机号码等属性字段名称。
    说明
    • 需保证填入的用户账号有权限访问Base DN。
    • 若拉取的用户无手机号码属性,或内容为空,同步下来的用户手机号字段将置空,若打开设置中的二次认证选项,同步的用户将无法登录堡垒机。
  3. 配置完成后,单击页面下方测试连接,若显示测试连接成功,单击保存设置
    若显示主服务器测试连接失败,请检查IP和端口是否填写正确的错误提示,则证明堡垒机与AD服务器之间网络或端口不通,需对网络进行排查。
  4. 配置完成后,进入堡垒机用户 > 用户管理菜单,单击右上方导入AD/LDAP用户,可将Base DN中的用户加入至堡垒机。在弹出的对话框中,通过已导入未导入页签查看用户列表,表格包含用户名姓名手机号码邮箱认证源状态列。勾选需要导入的用户,单击加入云堡垒机。如需覆盖已有同名用户,可勾选加入时覆盖同名用户
  5. 用户加入堡垒机后,可以运维登录操作。

LDAP设置

  1. 登录堡垒机Web管理页面,进入用户 > AD/LDAP设置菜单,将模式调整为LDAP
  2. 在页面依次配置以下LDAP服务器信息:服务器地址端口(默认389)、SSL开关、Base DN帐号密码过滤器(默认objectClass=person)。用户属性映射字段包括:登录名属性(默认uid)、姓名(默认cn)、邮箱(默认mail)、手机号码(默认mobile)。
  3. 测试连接通过后,保存设置。
  4. 参考AD域设置,导入用户,并使用LDAP用户进行认证登录。

如何登录到云盾堡垒机Web管理页面

参照以下步骤登录云盾堡垒机Web管理页面:
  1. 登录云盾堡垒机控制台
  2. 选择要操作的堡垒机实例,单击其操作列下的管理
  3. 选择接入方式,连接目标堡垒机Web管理页面。