飞连提供轻量级目录访问协议服务(LDAP Server),支持将飞连作为企业统一的身份供给与认证平台。开启该服务后,飞连将作为企业内部的统一身份源,通过标准的 LDAP 协议向外提供用户身份认证与组织架构查询能力。
为了提升管理效率并统一安全口径,飞连支持将自身作为企业统一的 LDAP 服务端,管理员无需为每个应用重复定义基础规则,可对 LDAP 服务进行全局化配置,确保所有接入系统均遵循一致的安全基线与性能标准。
本文介绍如何配置 LDAP 服务的基础运行规则
说明
如果您已经完成或无需进行全局服务配置,需要对接具体的业务系统,请直接跳转参考LDAP 应用接入管理后台通用配置。
在使用 LDAP 协议正式对接第三方系统或应用前,可参考此步骤定义 LDAP 服务默认的运行规则。这些配置将作为全局基线生效,主要用于处理非应用专属的通用连接请求,同时也会作为后续创建新应用时的默认选项。
登录管理后台。
在左侧导航栏,选择身份 > 账号配置。
单击 LDAP Server 页签。
在 LDAP Server 页面下方的基础信息区域,单击右上角的编辑。
根据企业安全要求和实际部署方案配置以下参数:
参数 | 说明 |
|---|---|
密码格式 | 设置用户通过 LDAP 协议登录第三方应用时的验证方式。此处的配置将作为默认策略生效。如果在应用级别单独配置了其他格式,则以应用级配置为准。支持以下三种模式:
|
RDN | 定义用户在 LDAP 目录中的唯一标识属性(User RDN)。此设置直接决定了用户 DN(Distinguished Name)中 |
LDAP Search 分页 | 设置是否开启查询分页功能。性能优化选项。
|
明文通信 | 控制是否允许 LDAP 服务接收未加密的明文通信请求。默认关闭。开启后支持 389 端口跳过 TLS 校验。仅建议在受信任的隔离内网环境且应用不支持加密通信时谨慎开启。 |
命名上下文 | 定义整个目录树的根路径(Base DN)。 默认为 |
开启短域名 | 默认关闭,开启后可简化 DN 后缀(例如从 |
单击右下角确定保存配置。
完成全局配置后,您需要获取飞连 LDAP 服务的通用连接参数,以用于在第三方系统或应用中进行网络与结构寻址。
返回 LDAP Server 页面顶部。
在配置信息说明区域,查看并复制以下关键参数,供第三方应用配置使用:
参数 | 说明 | 示例值 |
|---|---|---|
域名 (Hostname) | LDAP 服务器的访问地址。支持普通协议与加密协议。 |
|
端口 (Port) | 对应协议的通信端口。 |
|
搜索 DN (Base DN) | 目录树的根节点,第三方应用将从此节点开始向下查询用户或组织。 |
|
绑定 DN/ 管理员账号(BindDN)、密码(Password) | 用于第三方应用连接飞连的服务账号。飞连采用了更为安全的应用隔离机制,此处不提供全局管理员 Bind DN 和密码,您需为每个接入的应用创建独立的应用记录,系统将为每个应用生成专属的 Bind DN 和密码。 | 创建应用后方可获取,详请参看LDAP 应用接入管理后台通用配置。 |
完成上述基础服务配置后,您需要为每个接入的第三方系统创建独立的应用并获取连接凭证。请参考LDAP 应用接入管理后台通用配置,了解如何创建应用、获取 Bind DN 以及配置具体应用。