เมนู

การผสานรวม Active Directory

สารบัญ

ภาพรวมการผสานรวม Active Directory

ด้วย CAMServer Enterprise ที่ติดตั้งบนระบบภายในองค์กร การตรวจสอบสิทธิ์ตัวตนจึงทำได้ง่ายมากผ่านการผสานรวมกับ Active Directory ซึ่งสามารถทำสิ่งต่อไปนี้ได้:

  • เวอร์ชันเว็บแอปเมื่อใช้คุณสมบัตินี้ รหัสยืนยันตัวตนของ Active Directory จะแสดงขึ้นในตอนเริ่มต้นระหว่างการตรวจสอบสิทธิ์การเข้าสู่ระบบ
  • ในการยืนยันตัวตนด้วยบัตรประจำตัว ขณะนี้สามารถยืนยันตัวตนโดยไม่ต้องใช้รหัสผ่าน และยืนยันตัวตนโดยใช้รหัสผ่านของระบบปฏิบัติการได้แล้ว
  • CAMServer ใช้โปรโตคอล Active Directory LDAP เพื่อตรวจสอบว่าการยืนยันตัวตนสำเร็จหรือไม่

การผสานรวม Active Directory ID

การเปิดใช้งานการผสานรวม Active Directory ID จะตั้งค่ารหัสล็อกอินโดยอัตโนมัติสำหรับผู้ใช้ที่ได้รับการตรวจสอบสิทธิ์กับ Active Directory แล้ว

ฟังก์ชันการตั้งค่ารหัสล็อกอินอัตโนมัติมีให้ใช้งานสำหรับ... เวอร์ชันเว็บแอป แค่นั้นแหละ

วิธีการตรวจสอบสิทธิ์

ก่อนบันทึกการตั้งค่าเหล่านี้ โปรดตรวจสอบให้แน่ใจว่าได้ทำการกำหนดค่า LDAP ให้เสร็จสมบูรณ์ และทำการ "ทดสอบการกำหนดค่า LDAP" ก่อน

เมื่อเปิดใช้งานการผสานรวม Active Directory ID แล้ว คุณสามารถเลือกได้ระหว่าง "การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน" และ "การตรวจสอบสิทธิ์ด้วยรหัสผ่านระบบปฏิบัติการ"

การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน

ข้อมูลที่ได้รับเมื่อเข้าสู่ระบบ AD จะถูกเข้ารหัสและใช้เป็นโทเค็นการตรวจสอบสิทธิ์ ทำให้สามารถเข้าสู่ระบบบริการได้โดยไม่ต้องใช้รหัสผ่านก่อนเปิดใช้งานการตั้งค่านี้ คุณต้องกำหนดค่า "ผู้ใช้ AD เพื่อทำการตรวจสอบสิทธิ์พร็อกซี" และ "ทดสอบการตั้งค่า LDAP" ก่อน

SSO พร้อมการตรวจสอบสิทธิ์ Windows ในตัว ซึ่งมีข้อดีในด้านความปลอดภัย

การเปิดใช้งานการตั้งค่านี้จะจำกัดการเข้าถึงเฉพาะเว็บแอปพลิเคชันเท่านั้น
- หากมีข้อผิดพลาดในการกำหนดค่า จะไม่มีใครสามารถเข้าสู่ระบบได้ อย่างไรก็ตาม คุณสามารถปิดใช้งาน "การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน" ได้โดยการตั้งค่า cam.disableADPasswordless=true ในไฟล์ CAMServer/boot.ini แล้วเริ่ม CAMServer ใหม่ หลังจากปิดใช้งานและเริ่มใหม่แล้ว ให้ตรวจสอบการตั้งค่าทั้งหมด และอย่าลืมทำการ "ทดสอบการตั้งค่า LDAP" ก่อนที่จะเปิดใช้งาน "การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน" อีกครั้ง หลังจากเปิดใช้งานแล้ว ให้ลบ cam.disableADPasswordless ออกจากไฟล์ cam.ini แล้วรีสตาร์ท CAMServer

การตรวจสอบรหัสผ่านระบบปฏิบัติการ

การตรวจสอบสิทธิ์ผู้ใช้จะดำเนินการโดยใช้รหัสผ่านของระบบปฏิบัติการ

เมื่อลงทะเบียนผู้ใช้ใหม่ โปรดตั้งรหัสผ่านชั่วคราวและลงทะเบียนรหัสผ่านนั้น เมื่อ "การตรวจสอบรหัสผ่านระบบปฏิบัติการ" สำเร็จ การตรวจสอบสิทธิ์จะถือว่าเรียบร้อย และรหัสผ่านที่ลงทะเบียนไว้ใน C&M จะถูกเขียนทับ

แม้ว่า "การตรวจสอบรหัสผ่านระบบปฏิบัติการ" จะล้มเหลว ผู้ใช้ก็จะได้รับการลงทะเบียนกับ C&M และจะมีการตั้งรหัสผ่าน หากรหัสผ่านตรงกัน การตรวจสอบสิทธิ์จะถือว่าสำเร็จ
การตั้งค่านี้คือ SSO พร้อมการตรวจสอบสิทธิ์ Windows ในตัว สามารถใช้ร่วมกับสิ่งต่อไปนี้ได้:

การตั้งค่า LDAP

LDAPUrl

นี่คือ URL สำหรับค้นหาเซิร์ฟเวอร์ Active Directory โดยใช้ LDAP ระบุที่อยู่และพอร์ตใน LDAPUrl ตามต้องการ (เว้นว่างไว้) ldap://localhost:389 การเข้าถึงทำได้ผ่านพอร์ตนี้ พอร์ต 389 เป็นพอร์ตเริ่มต้นสำหรับ LDAP

หากจำเป็นต้องใช้ SSL ให้ใช้ LDAPS ldaps://<FQDN>:636 ระบุสิ่งนี้ด้วย

LDAPBaseDN

LDAPBaseDN คือค่าที่ระบุตำแหน่งเริ่มต้นสำหรับการค้นหาผู้ใช้ในโครงสร้างอ็อบเจ็กต์ของเซิร์ฟเวอร์ LDAP สามารถระบุ LDAPBaseDN ได้หลายค่า โดยคั่นด้วยขึ้นบรรทัดใหม่

ใน CAMServer เวอร์ชัน 4.60.17 และเวอร์ชันที่ใหม่กว่า การไม่ระบุค่ามักจะไม่เป็นปัญหา ในเวอร์ชันก่อนหน้า หากไม่ระบุค่า ระบบจะเพิ่มเฉพาะคอนเทนเนอร์ Users (เช่น CN=Users,DC=camtest,DC=com) โดยอัตโนมัติ

หากไม่ได้ระบุไว้

หากไม่ได้ระบุไว้ ระบบจะสร้าง LDAPBaseDN โดยอัตโนมัติจากโดเมนของรหัสผู้ใช้ และจะค้นหาทั้งโดเมน ตัวอย่างเช่น เมื่อค้นหาผู้ใช้ชื่อ user1@camtest.com LDAPBaseDN จะเป็น "DC=camtest, DC=com"

หากระบุไว้

หากผู้ใช้ตั้งอยู่ในหน่วยงานย่อย (OU) คุณสามารถจำกัดขอบเขตการค้นหาให้แคบลงได้โดยการระบุ BaseDN ของแต่ละบุคคล แผนภาพด้านล่างแสดงการตั้งค่าที่ค้นหาในหน่วยงานย่อย (OU) ของฝ่ายขายและฝ่ายบัญชี

แม้ว่าคุณจะระบุเป็นอย่างอื่น คอนเทนเนอร์ผู้ใช้เริ่มต้น (CN=Users,DC=yourdomain,DC=com) ก็จะถูกเพิ่มลงในการค้นหาโดยอัตโนมัติเช่นกัน

ทดสอบผู้ใช้ AD และการตั้งค่า LDAP สำหรับการตรวจสอบสิทธิ์พร็อกซี

เมื่อใช้ SSO หรือการตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่านร่วมกับการตรวจสอบสิทธิ์แบบรวมใน Windows ให้กำหนดค่าผู้ใช้ AD ให้ทำการตรวจสอบสิทธิ์แบบพร็อกซี จากนั้นทำการ "ทดสอบการตั้งค่า LDAP"

ในกระบวนการตรวจสอบสิทธิ์ที่อธิบายไว้ข้างต้น ผู้ใช้ AD ที่ทำการตรวจสอบสิทธิ์แบบพร็อกซีจะทำการค้นหา LDAP ภายในเพื่อตรวจสอบว่าตนเป็นผู้ใช้ AD ที่ถูกต้องหรือไม่

การตั้งค่าการซิงค์ Active Directory

การเปิดใช้งานการซิงโครไนซ์ Active Directory จะดึงข้อมูลจาก Active Directory ในเวลาที่กำหนดและอัปเดตข้อมูลผู้ใช้ใน Chat&Messenger

ข้อมูลที่จะต้องปรับปรุงมีดังนี้:

  • ชื่อผู้ใช้... คุณสมบัติ displayName ของ AD
  • ชื่อกลุ่ม... คุณลักษณะแผนก AD
  • อีเมล... คุณลักษณะอีเมลของ AD

คำถามที่พบบ่อย

ฉันสามารถสร้างผู้ใช้ที่ยังไม่มีอยู่ใน Active Directory ได้หรือไม่?

หากคุณไม่ได้เลือก "ไม่ต้องใช้รหัสผ่าน" เป็นวิธีการตรวจสอบสิทธิ์ คุณสามารถสร้างบัญชีและเข้าสู่ระบบผ่านหน้าจอการจัดการผู้ใช้ Chat&Messenger ได้ แม้ว่าผู้ใช้ดังกล่าวจะไม่มีอยู่ใน Active Directory ก็ตาม

ฉันสามารถเพิ่มผู้ใช้โดยอัตโนมัติโดยการซิงค์กับ Active Directory ได้หรือไม่?

ปัจจุบัน Chat&Messenger ยังไม่เพิ่มหรือลบผู้ใช้โดยอัตโนมัติจาก Active Directory ดังนั้น แม้ว่าคุณจะเปิดใช้งานการผสานรวมกับ Active Directory แล้ว ผู้ดูแลระบบก็ยังต้องสร้างผู้ใช้ Chat&Messenger ผ่านหน้าจอการลงทะเบียนผู้ใช้ในแผงควบคุมการดูแลระบบ หรือโดยการอัปโหลดไฟล์ CSV

* การอัปโหลดไฟล์ CSV อนุญาตให้คุณเพิ่มหรือแก้ไขผู้ใช้ Chat&Messenger เท่านั้น ไม่สามารถลบผู้ใช้ได้ หากต้องการลบผู้ใช้ โปรดลบทีละรายจากหน้าจอการจัดการ

ฉันต้องการดึงรายชื่อผู้ใช้ Active Directory และสร้างไฟล์ CSV

คุณสามารถดูรายชื่อผู้ใช้ Active Directory ได้โดยใช้คำสั่ง Get-ADUser ของ PowerShell ชื่อผู้ใช้หลัก โปรดสร้างไฟล์ CSV โดยใช้ UserID (ที่อยู่อีเมลที่ทำงาน) ใน Chat&Messenger เป็นข้อมูล

> Get-ADUser -Filter {objectClass -eq "user"} -Properties info

DistinguishedName : CN=user1,CN=Users,DC=***,DC=com
GivenName         : ユーザ1
Name              : user1
ObjectClass       : user
ObjectGUID        : bf84cdab-2c21-44cf-aaca-afe493d97f2a
SamAccountName    : user1
SID               : S-1-5-21-3698402442-2374923176-*****-1104
Surname           : ユーザ1
UserPrincipalName : user1@***.com

DistinguishedName : CN=user2,CN=Users,DC=***,DC=com
GivenName         : user2
Name              : user2
ObjectClass       : user
ObjectGUID        : 482450a4-482a-40ac-b89b-434605f45571
SamAccountName    : user2
SID               : S-1-5-21-3698402442-2374923176-*****-1105
Surname           : テスト
UserPrincipalName : user2@***.com

# AD users のリストを CSVで出力
> $users = Get-ADUser -Filter {objectClass -eq "user"} -Properties UserPrincipalName, GivenName
> $selectedUsers = $users | Select-Object UserPrincipalName, GivenName
> $selectedUsers | Export-Csv -Path "C:\path\to\output\users.csv" -NoTypeInformation

  • URL をkoピーしました!
สารบัญ