LDAP配置

本文介绍如何配置LDAP(轻量级目录访问协议),以便阿里云盘企业版能够同步LDAP内的组织结构及用户。配置完成后,用户将能够使用LDAP账号直接登录阿里云盘企业版,从而实现云盘内用户和团队的便捷管理。

注意事项

该功能仅限超级管理员网盘管理员开启。

前提条件

已搭建LDAP服务器,获取服务器地址、端口号、BaseDN信息。

操作步骤

说明

如果操作过程中遇到问题,请联系我们

步骤一:启用LDAP配置和配置LDAP信息

  1. 启用LDAP配置。

    1. 登录阿里云盘企业版,进入到管理控制台

    2. 在左侧导航栏选择专属登录配置>LDAP配置,打开LDAP配置开关。

  2. 配置服务器连接信息。

    1. LDAP配置页面,配置服务器连接信息。

      ldap配置配置参数说明请参见下表。

      参数

      示例值

      说明

      服务器地址

      ldap://120.XX.XX.XX

      LDAP服务器地址,必须以Idap://开头。具体格式为

      • IP地址:Idap://120.XX.XX.XX

      • 域名:Idap://www.exmple.com

      端口号

      389

      默认端口号389,如果有修改则填写修改后的端口号。

      BaseDN

      DC=chwl,DC=com

      表示只有在此目录范围以内的组织单位和用户,才可以将组织单位和用户同步到阿里云盘企业版。如果是Windows AD环境中获取BaseDN,则请参见附录:在Windows环境中获取服务器连接信息

      重要

      此项请务必谨慎填写,添加完成后请勿随意更改,在阿里云盘企业版与 LDAP(或 AD)进行同步数据时,如果BaseDN发生改变会使双方组织机构目录无法对应而导致数据同步失败。

      管理员DN

      CN=admin,DC=chwl,DC=com

      此处需要填写管理员的完整DN(Distinguished Name标识名)。管理员必须有权限访问BaseDN下所有组织单位和用户。如果是Windows AD环境中获取管理员DN,则请参见附录二:获取管理员DN

      密码

      *****

      输入管理员账号在LDAP中的登录密码,阿里云盘企业版服务器会通过此管理员账号登录到LDAP系统读取用户信息,完成同步和登录功能。

      类型

      Windows AD

      具有Windows ADOpenLDAP其他三种选项,请按照您所使用的类型进行选择。其他指的是使用LDAP协议的任何服务器。

    2. 单击测试连接,界面会提示连接成功image

      如果测试失败,请检查参数配置是否有误以及服务器地址和端口是否被防火墙拦截。

    3. 单击下一步

  3. 配置登录信息。

    1. LDAP配置页面,配置登录信息。

      登录配置

      配置参数说明请参见下表。

      参数

      示例值

      说明

      登录用户名字段

      sAMAccountName

      该字段作为用户登录时使用的账号名称。与LDAP中属性编辑器内字段保持一致。

      显示名字段

      displayName

      该字段作为用户网盘中的显示名称。与LDAP中属性编辑器内字段保持一致。

    2. 单击下一步

  4. (可选)配置同步选项。

    • 如果不需要开启LDAP同步功能,请跳过此步骤。如果不开启同步配置功能,仅启用LDAP登录功能,任何组织范围内的LDAP用户都可以登录企业云盘,在登录时自动创建账号,无组织结构。

    • 如果开启同步功能,则可导入LDAP内的用户和组织结构。具体配置步骤如下:

      1. 在同步配置页面,打开同步配置开关并配置同步信息。

        image

        配置参数说明请参见下表。

        说明
        • 如果您希望同步LDAP组织和用户,则需要同时设置团队和用户。

        • 如果您只想同步LDAP组织,则仅需设置团队。

        • 如果您只想同步LDAP用户,则仅需设置用户。

        参数

        示例值

        说明

        团队 Object Classes

        organizationalUnit

        简称OU是可以将用户、组、计算机和其它组织单位放入其中的AD容器,是可以指派组策略设置或委派管理权限的最小作用域或单元。不支持group。

        用户 Object Classes

        User

        可填写organizationalPersoninetOrgPersonUser

        • organizationalPerson提供了基础的与组织相关的属性。

        • inetOrgPerson提供了organizationalPerson的所有属性,并增加了与互联网通信相关的属性。

        • User包含特定的属性集合,这些属性是针对特定应用程序或组织的用户账户定制的。

        同步时间设置

        自动同步

        同步时间设置,取值范围如下:

        • 手动同步:手动同步组织或用户到云盘。使用手动同步时,如果原数据有更新,可能无法同步变更到云盘,此时需要再次手动执行同步操作。例如,在企业人员管理应用场景下,员工有新增,这些变更可能无法及时反映到服务中,导致新配置人员无法登录到云盘。

        • 自动同步:根据指定同步频率和时间将组织或用户同步到云盘。同步频率可设置为每日、每周或每月,同步时间可选择24小时中的任意整点时间。

      2. 同步完成后会展示导入结果。如遇到导入失败情况,会在导入结果展示导入失败原因。

        导入结果

      3. 上次同步信息区域,可查看上次同步时间上次同步状态。单击右侧详情,可查看上次同步详细信息。

        image

步骤二:使用LDAP登录

  1. 访问阿里云盘企业版登录界面。

  2. 单击企业专属登录

    image

  3. 输入企业代码,单击下一步

    说明

    如果您不清楚企业代码,可通过获取企业代码实现。具体操作,请参见企业代码

  4. 在企业专属登录界面,单击AD/LDAP

    image

  5. 即可使用LDAP账号登录阿里云盘企业版。

附录:Windows环境中获取服务器连接信息

附录一:获取BaseDN

  1. LDAP域控内,进入Active Directory用户和计算机

  2. 打开您希望同步的根目录的属性。以chwl为例,需要将其下的所有组织单位和用户同步到PDS。

  3. 右键单击chwl的属性,进入属性编辑器

  4. 找到distinguishedName属性,双击进入字符串属性编辑器,复制值DC=chwl,DC=com

    image

附录二:获取管理员DN

  1. LDAP域控内,进入Active Directory用户和计算机

  2. 找到管理员账号(有权限访问BaseDN下所有组织单位和用户),右键选择属性,进入属性编辑器

  3. 找到distinguishedName属性,双击进入字符串属性编辑器,复制。例如:CN=admin,DC=chwl,DC=com

相关文档

  • 如果希望企业用户通过钉钉登录云盘,请通过钉钉配置实现。具体操作,请参见钉钉配置

  • 如果希望企业用户通过企业微信登录云盘,请通过企业微信配置实现。具体操作,请参见企业微信配置

  • 如果希望企业用户通过RAM登录云盘,请通过RAM配置实现。具体操作,请参见RAM配置

  • 如果希望企业用户通过微软账号登录云盘,请通过微软账号配置实现。具体操作,请参见微软账号登录配置

  • 如果希望企业用户通过SAML账号登录云盘,请通过SAML配置实现。具体操作,请参见SAML配置