NPS校验AD用户身份使用哪个属性?eduroam场景下能否修改校验属性?
NPS AD域属性校验规则及修改方案
校验规则说明
NPS与Active Directory集成做身份认证时,默认采用CN属性作为用户身份匹配的首要校验字段,该规则属于微软AD域身份映射内置逻辑,相关说明收录于微软官方NPS技术文档库。
校验属性修改方案
你可以直接在NPS配置中修改校验用的AD属性,无需切换第三方RADIUS方案,操作步骤如下:
- 打开NPS管理控制台,找到你配置的eduroam对应的网络策略条目并双击打开属性页
- 切换到「设置」选项卡,选中左侧菜单栏的「身份验证方法」
- 找到你当前使用的EAP认证类型(eduroam场景通常为PEAP-MSCHAPv2),点击「编辑」按钮
- 在弹出的EAP属性配置窗口中,找到「用户身份映射源属性」配置项,将默认值
cn修改为你需要的属性:- 若使用短账号格式校验,选择
sAMAccountName - 若使用带域名后缀的完整账号格式校验,选择
userPrincipalName
- 若使用短账号格式校验,选择
- 保存所有配置修改后,执行命令
net stop ias && net start ias重启NPS服务即可生效
提示:你当前使用的eduroam要求的
<无空格字符串>@<学校域名>.<顶级域>格式可直接与UPN属性匹配,你可批量为新增用户配置对应UPN即可,无需调整已经生效的CN命名规则,旧用户的认证逻辑也不会受到影响。
内容的提问来源于stack exchange,提问作者Alex
相关产品推荐
相关产品推荐

