...
| Auszug |
|---|
...
|
...
Menüaufruf: (Administration) - (LDAP Konfiguration)
Bei einem LDAP handelt es sich um einen Verzeichnisdienst, d.h. eine spezielle Art einer hierarchischen Datenbank. Blätter sind einzelne Resourcen, die verwaltet werden sollen, wie z.B. Benutzer. Andere Knoten gruppieren diese Resourcen in verschiedene Kategorien (ähnlich wie Ordner in einem Dateisystem, allerdings können im LDAP auch diese Knoten weitergehende Informationen (z.B. Attribute) beinhalten). Es gibt Knoten (also auch Blätter), die einen 'Link' auf andere Knoten ermöglichen. Die LDAP Bezeichnung hierfür ist 'Referrals'. Mittels Referrals ist es möglich, innerhalb eines LDAP mehrere unabhängige Resourcenhierarchien zu verwalten (obwohl die Knoten im LDAP logisch nur einen Baum bilden). So ist es z.B. möglich, die User nach Standorten zu strukturieren und gleichzeitig nach Funktion im Unternehmen.
Ein LDAP stellte eine standardisierte API für die zentrale Verwaltung von IT Resourcen bereit. Diese Verwaltung um fasst (auch) Autorisierung, Authentifizierung und Synchronisation. Microsofts Active Directory (oft AD abgekürzt) umfasst einen LDAP. Sollten Sie daher bereits AD zum Verwalten ihrer Benutzer verwenden, dann haben Sie bereits einen LDAP im Einsatz!
Über sogenannte LDAP Schemata sind die Attributsname der Resourcen (und die Art deren Werte und die Knotennamen und ...) ebenfalls standardisiert. Durch diese Standarisierung ist es oft einfach, weitere Softwaresysteme so zu konfigurieren, dass diese die Informationen aus dem LDAP verwenden.
Auch wenn innerhalb eines LDAPs vieles standardisiert ist, ist die Verzeichnisstruktur als ganzes frei wählbar. Dies ermöglicht einen sehr flexiblen Einsatz des LDAPs für ganz unterschiedliche Resourcen.
Als Verzeichnisdienst ermöglicht ein LDAP Abfragen nach Resourcen mittels einer speziellen Abfragesprache. Beispielsweise liefert folgende Abfrage alle User:
| Codeblock |
|---|
(|(objectClass=inetOrgPerson)(objectClass=user)) |
Die Abfragesprache ist ebenfalls standardisiert. Weitere Informationen zur Abfragesprache finden sich u.a. unter folgenden Links:
Da die Verzeichnisstruktur frei wählbar ist, ist es für die Anbindung an einen LDAP oft sehr hilfreich, sich einen Überblick für die Baumstruktur des konkreten LDAPs zu verschaffen. Hierzu stehen diverse GUI Tools zu Verfügung. Diese Tools ermöglichen meist auch das Arbeiten mit LDAP Abfragen (s.o.).
Nuclos kann einen LDAP z.Z. für eine (einfache) Synchronisation (LDAP -> Nuclos) und die Authentifizierung verwenden. Eine Verwendung des LDAP zur Autorisierung ist z.Z. nicht implementiert.
Ist ein LDAP in Nuclos konfiguriert (s.u.), so enthält die Benutzer Detail Ansicht oben ein zusätzliches Icon 'Synchronisation'. Wird dieses Icon angeklickt, dann werden die LDAP Attribute gemäß der Konfiguration in den in Nuclos hinterlegten Benutzer übernommen.
| Info |
|---|
Die Synchronisation umfasst z.Z. (höchstens) die Felder Vorname, Nachname und E-Mail-Adresse. Diese Felder können aus beliebigen LDAP Attributen übernommen werden. Eine Synchronisation aller im LDAP hinterlegten Benutzer ist z.Z. nicht implementiert. Die einzelnen Benutzer müssen zunächst in Nuclos manuell angelegt werden! |
Die Synchronisation legt z.Z. keine Nutzer an (und löscht auch keine Nutzer)! Die Nutzer müssen manuell angelegt werden - sie müssen den gleichen (Benutzer-)Namen bekommen wie die entsprechenden Nutzer im LDAP. Das Passwort kann beliebig gewählt werden. Wenn eine LDAP Konfiguration aktiv ist, werden die in Nuclos hinterlegten Passwörter (für 'normale' User) nicht verwendet, sondern es wird gegen den LDAP authentifiziert.
| Info |
|---|
Nutzer, die nicht im LDAP zu finden sind, können sich bei aktivierter LDAP Konfiguration nicht in Nuclos einloggen (Ausnahme: Superuser). |
...
| |
Nuclos LDAP Active Directory: Base DN, Manager DN, sAMAccountName, Filter, Synchronisation, Authentifizierung, memberof. |
Sprache: Deutsch · English
LDAP/Active Directory anbinden – Authentifizierung, Synchronisation, Filter und Attribut-Zuordnung.
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Status | ||||
|---|---|---|---|---|
|
| Panel | ||||||
|---|---|---|---|---|---|---|
| ||||||
Auf dieser Seite
|
Menü Administration → LDAP Konfiguration. Ein LDAP (z.B. Microsofts Active Directory) ist ein hierarchischer Verzeichnisdienst zur zentralen Verwaltung von Ressourcen wie Benutzern. Nuclos nutzt LDAP für Authentifizierung und eine einfache Synchronisation (LDAP → Nuclos); Autorisierung erfolgt weiterhin in Nuclos.
Manuelles Anlegen eines Nutzer reicht allein nicht, damit sich der Nutzer in Nuclos einloggen kann. Der Nutzer muss zudem einer Benutzergruppe zugewiesen werden, die (mindestens) das Systemrecht 'Nuclos starten' hat.
...
...
| Warnung |
|---|
Nutzer, die nicht über den konfigurierten Authentifizierungsfilter im LDAP gefunden werden und die kein Superuser sind, können sich nicht in Nuclos einloggen, wenn eine LDAP Konfiguration aktiviert ist. |
| Info |
|---|
Für Benutzer, die als Superuser in Nuclos hinterlegt sind, wird nach der Authentifizierung gegen den LDAP noch eine Authentifizierung gegen das in Nuclos hinterlegte Passwort versucht. Dies verhindert, dass sich Superuser nicht einloggen können, falls der LDAP nicht verfügbar bzw. falsch konfiguriert ist. |
Die LDAP Konfigurationsseite enthält oben einen Button Authentisierung testen. Hier kann dann ein User/Passwort Kombination gegen den LDAP getestet werden.
LDAP Autorisierung ist z.Z. nicht implementiert. Die Rechte der einzelnen Benutzer müssen innerhalb von Nuclos (z.B. mittels der Benutzergruppen) gepflegt werden.
Füllen Sie die benötigten Felder mit Ihren spezifischen Daten aus.
| Info |
|---|
Bei der Suche nach der passenden Base DN oder der Manager DN kann das Tool AD Explorer von Microsoft eine gute Hilfestellung leisten. |
...
| Warnung | ||
|---|---|---|
| ||
Benutzer müssen in Nuclos manuell mit gleichem Benutzernamen angelegt und einer Gruppe mit dem Recht Systemstart zugewiesen werden. Die Synchronisation legt keine Benutzer an und löscht keine. |
Bei aktiver LDAP-Konfiguration erscheint in der Benutzer-Detailansicht ein Icon Synchronisation. Es übernimmt Vorname, Nachname und E-Mail aus den konfigurierten LDAP-Attributen.
| Feld | Beschreibung | Beispiel |
|---|---|---|
| Name | Name der LDAP-Anbindung | yourdc |
| URL | Verbindungsstring mit IP/ |
...
| Port | ldap://192.168.1.1:389 |
| Base DN | Basis-DN |
...
| mit den Benutzerdaten |
...
DC=yourdomain,DC=de | |
| Search Scope | Suchtiefe |
...
SUBTREE | |
| Manager DN |
...
Benutzer der für den Zugriff auf das LDAP Verzeichnis benötigt wird. Legen Sie hierzu am besten einen eigenen Benutzer an.
Der Benutzer kann in 2 verschiedenen Formaten angegeben werden.
| Zugriffsbenutzer (eigenen anlegen) | yourdomain\manager oder |
CN=manager,OU=Users,DC=yourdomain,DC=de | |
| Manager Passwort | Passwort des Manager-Benutzers |
...
| – | |
| Filter (Authentifizierung) | Filter für |
...
| die Anmeldung | (sAMAccountName={0}) |
| Alternativer |
...
| Filter ( |
...
| Auth.) |
...
| Anmeldung auf AD-Gruppe eingrenzen | (&(objectClass=user)(sAMAccountName={0})(memberof=CN= |
...
Gruppe,OU=Users,DC=yourdomain,DC=de)) | |
| Filter (Synchronisation) | Filter für |
...
| die Synchronisation | (objectClass=user) |
...
| Nuclos-Attribut | Beschreibung | LDAP-Attribut |
|---|---|---|
| name | Benutzername |
...
| sAMAccountName | ||
| firstname | Vorname | givenName |
| lastname | Nachname | sn |
| E-Mail-Adresse |
| Tipp | ||
|---|---|---|
| ||
Tools wie JXplorer, Apache Directory Studio oder Microsofts AD Explorer helfen, Base DN/Manager DN und die Baumstruktur zu ermitteln. |