เมนู

การเชื่อมโยง Active Directory

สารบัญ

ภาพรวมการรวม Active Directory

CAMServer Enterprise ภายในองค์กรทำให้การรับรองความถูกต้องของ ID เป็นเรื่องง่ายมากด้วยการเชื่อมโยงกับ Active Directory สิ่งต่อไปนี้เป็นไปได้:

  • เวอร์ชันเว็บแอปหากคุณใช้ ID การรับรองความถูกต้องของ Active Directory จะแสดงขึ้นในระหว่างการตรวจสอบความถูกต้องในการเข้าสู่ระบบ
  • ในการตรวจสอบความถูกต้องของ ID การตรวจสอบความถูกต้องแบบไม่ใช้รหัสผ่านและการตรวจสอบรหัสผ่าน OS สามารถทำได้แล้ว
  • CAMServer ใช้โปรโตคอล LDAP ของ Active Directory เพื่อตรวจสอบว่าการตรวจสอบสิทธิ์ ID สำเร็จหรือไม่

การเชื่อมโยงรหัส Active Directory

เมื่อเปิดใช้งานการเชื่อมโยง Active Directory ID รหัสการเข้าสู่ระบบจะถูกตั้งค่าโดยอัตโนมัติหากผู้ใช้ได้รับการรับรองความถูกต้องกับ Active Directory

ID เข้าสู่ระบบสามารถตั้งค่าได้โดยอัตโนมัติ เวอร์ชันเว็บแอป เท่านั้น.

วิธีการรับรองความถูกต้อง

ก่อนที่จะบันทึกการตั้งค่านี้ ตรวจสอบให้แน่ใจว่าได้ตั้งค่า LDAP ให้เสร็จสิ้นก่อน และดำเนินการ "ทดสอบการตั้งค่า LDAP"

หลังจากเปิดใช้งานการเชื่อมโยง Active Directory ID คุณสามารถเลือก "Passwordless Authentication" หรือ "OS Password Authentication" ได้

การรับรองความถูกต้องแบบไม่มีรหัสผ่าน

ข้อมูลที่สามารถรับได้เมื่อเข้าสู่ระบบ AD จะถูกเข้ารหัสและใช้เป็นโทเค็นการตรวจสอบสิทธิ์ ช่วยให้สามารถเข้าสู่ระบบบริการได้โดยไม่ต้องใช้รหัสผ่านก่อนที่จะเปิดใช้งานการตั้งค่านี้ คุณต้องตั้งค่า "ผู้ใช้ AD สำหรับการตรวจสอบสิทธิ์พร็อกซี" และ "ทดสอบการตั้งค่า LDAP"

SSO พร้อมการตรวจสอบสิทธิ์ Windows ในตัว มีข้อได้เปรียบในเรื่องของความปลอดภัย

หากคุณเปิดใช้งานการตั้งค่านี้ คุณจะสามารถเข้าถึงเวอร์ชันเว็บแอปได้เท่านั้น
- หากมีข้อผิดพลาดในการกำหนดค่า จะไม่มีใครสามารถเข้าสู่ระบบได้ อย่างไรก็ตาม คุณสามารถปิดใช้งาน "การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน" ได้โดยการตั้งค่า cam.disableADPasswordless=true ในไฟล์ CAMServer/boot.ini แล้วเริ่ม CAMServer ใหม่ หลังจากปิดใช้งานและเริ่มใหม่แล้ว ให้ตรวจสอบการตั้งค่าทั้งหมด และอย่าลืมทำการ "ทดสอบการตั้งค่า LDAP" ก่อนที่จะเปิดใช้งาน "การตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่าน" อีกครั้ง หลังจากเปิดใช้งานแล้ว ให้ลบ cam.disableADPasswordless ออกจากไฟล์ cam.ini แล้วรีสตาร์ท CAMServer

การตรวจสอบรหัสผ่านระบบปฏิบัติการ

การตรวจสอบผู้ใช้จะดำเนินการโดยใช้รหัสผ่านระบบปฏิบัติการ

เมื่อลงทะเบียนผู้ใช้ใหม่ โปรดตั้งรหัสผ่านชั่วคราวและลงทะเบียนรหัสผ่านนั้น เมื่อ "การตรวจสอบรหัสผ่านระบบปฏิบัติการ" สำเร็จ การตรวจสอบสิทธิ์จะถือว่าเรียบร้อย และรหัสผ่านที่ลงทะเบียนไว้ใน C&M จะถูกเขียนทับ

แม้ว่า "การตรวจสอบรหัสผ่านระบบปฏิบัติการ" จะล้มเหลว ผู้ใช้ก็จะได้รับการลงทะเบียนกับ C&M และจะมีการตั้งรหัสผ่าน หากรหัสผ่านตรงกัน การตรวจสอบสิทธิ์จะถือว่าสำเร็จ
การตั้งค่านี้คือ SSO พร้อมการตรวจสอบสิทธิ์ Windows ในตัว สามารถใช้ร่วมกับสิ่งต่อไปนี้ได้:

การตั้งค่า LDAP

LDAPURL

นี่คือ URL สำหรับค้นหาเซิร์ฟเวอร์ Active Directory โดยใช้ ldap ระบุที่อยู่และพอร์ตใน LDAPURL ตามความจำเป็น ถ้าว่าง ldap://localhost:389 เข้าถึงได้ด้วย . พอร์ต 389 เป็นค่าเริ่มต้นสำหรับ ldap

หากจำเป็นต้องใช้ SSL ให้ใช้ LDAPS ldaps://<FQDN>:636 ระบุสิ่งนี้ด้วย

LDAPBaseDN

LDAPBaseDN คือค่าที่ระบุตำแหน่งเริ่มต้นสำหรับการค้นหาผู้ใช้ในโครงสร้างอ็อบเจ็กต์ของเซิร์ฟเวอร์ LDAP สามารถระบุ LDAPBaseDN ได้หลายค่า โดยคั่นด้วยขึ้นบรรทัดใหม่

ใน CAMServer เวอร์ชัน 4.60.17 และเวอร์ชันที่ใหม่กว่า การไม่ระบุค่ามักจะไม่เป็นปัญหา ในเวอร์ชันก่อนหน้า หากไม่ระบุค่า ระบบจะเพิ่มเฉพาะคอนเทนเนอร์ Users (เช่น CN=Users,DC=camtest,DC=com) โดยอัตโนมัติ

หากไม่ได้ระบุไว้

หากไม่ได้ระบุไว้ ระบบจะสร้าง LDAPBaseDN โดยอัตโนมัติจากโดเมนของรหัสผู้ใช้ และจะค้นหาทั้งโดเมน ตัวอย่างเช่น เมื่อค้นหาผู้ใช้ชื่อ user1@camtest.com LDAPBaseDN จะเป็น "DC=camtest, DC=com"

หากระบุไว้

หากผู้ใช้ตั้งอยู่ในหน่วยงานย่อย (OU) คุณสามารถจำกัดขอบเขตการค้นหาให้แคบลงได้โดยการระบุ BaseDN ของแต่ละบุคคล แผนภาพด้านล่างแสดงการตั้งค่าที่ค้นหาในหน่วยงานย่อย (OU) ของฝ่ายขายและฝ่ายบัญชี

แม้ว่าคุณจะระบุเป็นอย่างอื่น คอนเทนเนอร์ผู้ใช้เริ่มต้น (CN=Users,DC=yourdomain,DC=com) ก็จะถูกเพิ่มลงในการค้นหาโดยอัตโนมัติเช่นกัน

การทดสอบผู้ใช้ AD และการตั้งค่า LDAP สำหรับการตรวจสอบสิทธิ์ที่ได้รับมอบหมาย

เมื่อใช้ SSO หรือการตรวจสอบสิทธิ์แบบไม่ต้องใช้รหัสผ่านร่วมกับการตรวจสอบสิทธิ์แบบรวมใน Windows ให้กำหนดค่าผู้ใช้ AD ให้ทำการตรวจสอบสิทธิ์แบบพร็อกซี จากนั้นทำการ "ทดสอบการตั้งค่า LDAP"

ในกระบวนการตรวจสอบสิทธิ์ข้างต้น ผู้ใช้ AD ที่ดำเนินการตรวจสอบสิทธิ์พร็อกซีจะทำการค้นหา LDAP ภายในเพื่อตรวจสอบว่าเป็นผู้ใช้ AD ที่ถูกต้องตามกฎหมายหรือไม่

การตั้งค่าการซิงโครไนซ์ Active Directory

เมื่อเปิดใช้งานการตั้งค่าการซิงโครไนซ์ Active Directory ข้อมูลจะถูกดึงมาจาก Active Directory ตามเวลาที่กำหนด และข้อมูลผู้ใช้ใน Chat&Messenger จะได้รับการอัปเดต

ข้อมูลที่จะอัปเดตอยู่ด้านล่าง

  • ชื่อผู้ใช้...แอตทริบิวต์ AD displayName
  • ชื่อกลุ่ม...แอตทริบิวต์แผนก AD
  • อีเมล・・・แอตทริบิวต์อีเมลโฆษณา

คำถามที่พบบ่อย

ฉันสามารถสร้างผู้ใช้ที่ไม่มีอยู่ใน Active Directory ได้หรือไม่

หากคุณไม่เลือก "ไร้รหัสผ่าน" เป็นวิธีการตรวจสอบสิทธิ์ คุณสามารถสร้างบัญชีบนหน้าจอการจัดการผู้ใช้ Chat&Messenger และเข้าสู่ระบบได้แม้ว่าผู้ใช้นั้นจะไม่มีอยู่ใน Active Directory ก็ตาม

ฉันสามารถซิงโครไนซ์กับ Active Directory เพื่อเพิ่มผู้ใช้โดยอัตโนมัติได้หรือไม่

ปัจจุบัน Chat&Messenger จะไม่เพิ่มหรือลบผู้ใช้โดยอัตโนมัติตามผู้ใช้ Active Directory ดังนั้น แม้ว่าจะเปิดใช้งานการเชื่อมโยง Active Directory ผู้ดูแลระบบจะต้องสร้างผู้ใช้ Chat&Messenger โดยใช้หน้าจอการลงทะเบียนผู้ใช้บนหน้าจอการจัดการหรือโดยการอัพโหลด CSV

*การอัปโหลด CSV จะเพิ่ม/เปลี่ยนแปลงผู้ใช้ Chat&Messenger เท่านั้น และจะไม่ลบผู้ใช้เหล่านั้น โปรดลบทีละรายการจากหน้าจอการจัดการ

ฉันต้องการรับรายชื่อผู้ใช้ Active Directory และสร้าง CSV

คุณสามารถรับรายชื่อผู้ใช้ Active Directory ได้โดยใช้ Get-ADUser ของ PowerShell ของรายการนี้ UserPrincipalName โปรดสร้างไฟล์ CSV โดยใช้รหัสผู้ใช้ (ที่อยู่อีเมลที่ทำงาน) บน Chat&Messenger

> Get-ADUser -Filter {objectClass -eq "user"} -Properties info

DistinguishedName : CN=user1,CN=Users,DC=***,DC=com
GivenName         : ユーザ1
Name              : user1
ObjectClass       : user
ObjectGUID        : bf84cdab-2c21-44cf-aaca-afe493d97f2a
SamAccountName    : user1
SID               : S-1-5-21-3698402442-2374923176-*****-1104
Surname           : ユーザ1
UserPrincipalName : user1@***.com

DistinguishedName : CN=user2,CN=Users,DC=***,DC=com
GivenName         : user2
Name              : user2
ObjectClass       : user
ObjectGUID        : 482450a4-482a-40ac-b89b-434605f45571
SamAccountName    : user2
SID               : S-1-5-21-3698402442-2374923176-*****-1105
Surname           : テスト
UserPrincipalName : user2@***.com

# AD users のリストを CSVで出力
> $users = Get-ADUser -Filter {objectClass -eq "user"} -Properties UserPrincipalName, GivenName
> $selectedUsers = $users | Select-Object UserPrincipalName, GivenName
> $selectedUsers | Export-Csv -Path "C:\path\to\output\users.csv" -NoTypeInformation

  • URL をkoピーしました!
สารบัญ