Hubungkan OpenLDAP perusahaan Anda sebagai penyedia identitas inbound untuk IDaaS guna menyinkronkan organisasi dan akun, serta memungkinkan pengguna masuk ke IDaaS atau aplikasi menggunakan kredensial OpenLDAP mereka.
Dasar-dasar OpenLDAP
OpenLDAP adalah implementasi open-source dari Lightweight Directory Access Protocol (LDAP), yang umum digunakan untuk mengelola sumber daya enterprise seperti pengguna, komputer, dan jaringan. Karena penggunaannya yang luas, OpenLDAP sering kali disebut secara sederhana sebagai LDAP.
Dengan fitur network endpoint, Anda dapat menyinkronkan data LDAP dan melakukan delegated authentication tanpa membuka port publik.
Hubungkan ke OpenLDAP
Langkah 1: Hubungkan ke OpenLDAP
-
Masuk ke Konsol IDaaS, pilih instans IDaaS yang dituju, lalu klik Console di kolom Actions.
-
Klik . Lalu, temukan OpenLDAP dalam daftar dan klik Add.
-
Pada panel Bind OpenLDAP, konfigurasikan pengaturan berikut.
-
Display Name: Nama yang ditampilkan kepada pengguna saat mereka masuk atau menggunakan IDaaS.
-
Network Access Endpoint: Jika Anda hanya ingin mengizinkan permintaan dari IDaaS, konfigurasikan daftar IP yang diizinkan (allowlist) pada server Anda. Endpoint bersama (shared endpoint) menggunakan alamat IP outbound publik tetap yang dibagikan. Endpoint khusus (dedicated endpoint) menggunakan alamat IP outbound privat khusus dan alamat IP outbound publik kustom. Endpoint khusus memungkinkan IDaaS mengakses VPC Alibaba Cloud Anda melalui jaringan pribadi, sehingga Anda dapat mengakses server LDAP tanpa membuka port publik. Untuk informasi selengkapnya, lihat Network Endpoints.
-
Server address: Alamat server LDAP Anda. Port default untuk LDAP adalah 389, misalnya 127.0.0.1:389. Port 636 biasanya digunakan ketika Anda mengaktifkan LDAPS atau StartTLS.
-
Enable StartTLS: Mengaktifkan opsi ini secara signifikan meningkatkan keamanan koneksi dan sangat direkomendasikan. Untuk petunjuknya, lihat LDAP security configuration.
-
Administrator Account: IDaaS menggunakan akun administrator LDAP ini untuk membaca informasi direktori guna sinkronisasi data dan delegated authentication. Akun ini harus memiliki setidaknya izin baca dan harus dalam format Distinguished Name (DN), misalnya
cn=admin,ou=Technical Department,dc=example,dc=com. -
Administrator Password: Kata sandi untuk akun administrator tersebut.
-
Langkah 2: Pilih skenario
Pilih skenario yang akan diaktifkan untuk integrasi LDAP.
Nilai konfigurasi yang direkomendasikan untuk setiap bidang:
-
Scheduled Full Sync: Diaktifkan; Delegated Authentication: Diaktifkan; Automatic Password Update: Dinonaktifkan
-
User ObjectClass:
posixAccount,inetOrgPerson,top -
Organization ObjectClass:
organizationalUnit,top -
User Logon Identity:
uid,cn,mail -
User filter: Biarkan kosong (Anda dapat mengisi sesuai kebutuhan, misalnya
(cn=China*))
Konfigurasi Dasar
-
Arah Sinkronisasi: Data pengguna dan organisasi dari sumber LDAP yang dipilih diimpor ke dalam node IDaaS ini. Untuk Source Node, masukkan DN dari node LDAP. DN root node biasanya dc=example,dc=com (domain Anda).
-
Scheduled Full Sync: LDAP tidak mendukung kueri inkremental, sehingga IDaaS secara otomatis melakukan sinkronisasi penuh semua data di bawah node sumber LDAP setiap pagi hari.
-
Dalam pemetaan bidang, atur identifier pemetaan untuk mencocokkan bidang dalam akun IDaaS (misalnya nomor ponsel) dengan bidang dalam akun pengguna LDAP (misalnya nomor ponsel). Jika ditemukan kecocokan, akun tersebut ditautkan dan akun IDaaS diperbarui. Jika tidak, akun IDaaS baru dibuat.
-
Untuk segera menyinkronkan data, picu secara manual sinkronisasi penuh.
-
IDaaS menyertakan perlindungan sinkronisasi bawaan. Jika lebih dari 30 akun atau 10 organisasi dijadwalkan untuk dihapus, IDaaS secara otomatis membatalkan pekerjaan sinkronisasi guna mencegah kehilangan data yang tidak disengaja. Sesuaikan pengaturan perlindungan sinkronisasi berdasarkan skala perusahaan Anda.
Pada kotak dialog Modify Sync Configuration di tab Sync Rules, Anda dapat mengonfigurasi ambang batas perlindungan sinkronisasi: jika lebih dari 30 akun atau lebih dari 10 organisasi dijadwalkan untuk dihapus, pekerjaan sinkronisasi secara otomatis dibatalkan. Di Advanced Settings, User ObjectClass default adalah
posixAccount,inetOrgPerson,top, dan Organization ObjectClass default adalahorganizationalUnit,top. -
Kegagalan mengimpor data untuk satu akun tidak memengaruhi impor akun lainnya.
-
Anda dapat melihat informasi kegagalan di Sync Logs.
-
-
Delegated Authentication: Memungkinkan pengguna masuk ke IDaaS dengan username dan password LDAP mereka.
-
Automatic Password Update: Saat pengguna masuk ke IDaaS melalui delegated authentication, jika akun IDaaS tidak memiliki kata sandi, kata sandinya akan diatur menjadi kata sandi LDAP. Pembaruan ini akan gagal jika kata sandi LDAP tidak memenuhi kebijakan kata sandi IDaaS.
Pengaturan Lanjutan
-
ObjectClassPengguna/Organisasi: GunakanObjectClassuntuk menentukan jenis objek apa yang merupakan pengguna atau organisasi. Misalnya, objek dalam hasil kueri yang memilikiObjectClass=userdianggap sebagai pengguna.PentingLDAP sangat dapat dikustomisasi. Jika Anda telah mengkustomisasi
ObjectClassuntuk pengguna atau organisasi, pastikan nilaiObjectClasstersebut sesuai dengan skema LDAP Anda agar tidak terjadi hasil sinkronisasi data yang tidak diinginkan diIDaaS. -
User Logon Identity: Saat pengguna menggunakan delegated authentication untuk masuk ke IDaaS, IDaaS mencari LDAP berdasarkan atribut-atribut ini untuk menemukan pengguna dan mencocokkan kata sandinya. Jika kata sandi benar, IDaaS memberikan akses kepada pengguna tersebut. Pisahkan beberapa atribut dengan koma untuk membuat kondisi OR, sehingga pengguna dapat masuk dengan salah satu atribut yang ditentukan. Pastikan semua atribut yang ditentukan merujuk pada pengguna LDAP yang sama, jika tidak, proses login akan gagal.
-
filterPengguna: Untuk hanya menyinkronkan subset pengguna dari berbagai organisasi ke IDaaS, definisikan pernyataanfilterkustom. Hanya pengguna yang memenuhi kondisi yang akan disinkronkan. Secara default, pernyataanfiltermencakup kondisi AND untukObjectClass. Klik View Details untuk melihat pernyataan lengkapnya. Untuk catatan tambahan dan penggunaan umum, lihat Filter syntax.Contoh pernyataan filter lengkap adalah
(&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)), di mana(cn=cn*)adalah kondisi filter yang ditentukan pengguna.
Langkah 3: Pemetaan bidang
Konfigurasikan pemetaan bidang untuk menautkan entri LDAP dengan akun dan organisasi IDaaS yang sudah ada. Anda juga dapat mengisi atribut IDaaS dengan data LDAP, misalnya menggunakan nomor ponsel LDAP sebagai nama akun IDaaS. Untuk menggunakan fitur identifier pemetaan, aktifkan secara manual untuk suatu bidang.
Laman pemetaan bidang mencakup pemetaan default berikut di bagian Account:
-
Account Name (user.username) → Uid (dapat diatur sebagai identifier)
-
Display Name (user.displayName) → Common Name
-
Phone Region (user.phoneRegion) → Ekspresi
"86" -
Phone (user.phoneNumber) → Telephone Number (aktifkan Mapping Identifier)
Bagian Organization memetakan: Organization Name (organizationalUnit.organizationalUnitName) → Organizational Unit. Anda dapat Add atau Remove pemetaan untuk setiap baris. Setelah dikonfigurasi, klik Save and Sync atau Save Only.
Untuk informasi selengkapnya tentang pemetaan bidang, lihat dokumentasi Field Mapping.
Konfigurasi keamanan LDAP
Secara default, LDAP mentransmisikan data dalam teks biasa, yang berisiko terhadap penyadapan data. LDAPS atau StartTLS secara signifikan meningkatkan keamanan transmisi. Setelah Anda mengonfigurasi sertifikat di server LDAP Anda, Anda dapat mengaktifkan LDAPS atau StartTLS di IDaaS. Kami sangat menyarankan untuk mengaktifkan salah satu opsi ini.
Setelah mengonfigurasi sertifikat, ambil sidik jari sertifikat di IDaaS dengan satu klik. Hal ini membangun hubungan kepercayaan antara IDaaS dan sertifikat LDAP, mencegah serangan man-in-the-middle melalui pemalsuan sertifikat.
Pada kotak dialog Basic Configuration, konfigurasikan hal berikut:
-
Informasi Dasar: Masukkan Display Name.
-
Konfigurasi Jaringan: Atur Network Access Endpoint ke Shared Endpoint.
-
Konfigurasi Server: Atur protokol Server Address ke
ldaps://dan port ke636. Atur Certificate Verification ke Verify by Certificate Fingerprint dan klik Auto Retrieve untuk mendapatkan sidik jari sertifikat. -
Konfigurasi Domain LDAP: Masukkan Administrator Account dan Administrator Password, lalu klik OK.
Konfigurasi kustom LDAP
ObjectClass
Di LDAP, ObjectClass adalah kumpulan atribut, dan setiap objek harus memiliki satu. Gunakan ObjectClass untuk menentukan apakah suatu objek adalah pengguna, organisasi, atau komputer. Misalnya, jika Anda mengatur User ObjectClass ke inetOrgPerson,posixAccount,top, IDaaS menganggap objek tersebut sebagai pengguna. Anda dapat melihat ObjectClass saat mengedit objek di LDAP.
LDAP sangat dapat dikustomisasi. Jika Anda telah mengkustomisasi ObjectClass untuk pengguna atau organisasi, pastikan nilai ObjectClass tersebut sesuai dengan skema LDAP Anda agar tidak terjadi hasil sinkronisasi data yang tidak diinginkan di IDaaS.
Identitas login
Saat pengguna menggunakan delegated authentication untuk masuk ke IDaaS, IDaaS mencari LDAP menggunakan atribut-atribut ini untuk menemukan pengguna dan mencocokkan kata sandinya. Jika kata sandi benar, pengguna diizinkan masuk ke IDaaS.
Atribut login umum meliputi uid, nomor ponsel, alamat email, dan ID karyawan. Anda dapat menentukan atribut-atribut ini saat membuat koneksi atau di pengaturan Delegated Authentication. Jika Anda menggunakan beberapa atribut, pastikan atribut tersebut unik dan merujuk pada pengguna LDAP yang sama. Jika tidak, delegated authentication akan gagal.
Sintaksis filter
Memodifikasi ObjectClass dan filter memengaruhi kondisi filter LDAP. Selama sinkronisasi penuh, IDaaS menghapus akun dan organisasi yang tidak lagi sesuai dengan filter. Sebelum melakukan perubahan, kami menyarankan Anda menyesuaikan ambang batas perlindungan sinkronisasi dan menguji sepenuhnya hasil filter untuk memastikan sesuai harapan (misalnya, dengan menggunakan instans IDaaS lain untuk pengujian).
Ikhtisar
Untuk hanya menyinkronkan subset pengguna dari berbagai organisasi ke IDaaS, definisikan pernyataan filter kustom. Hanya pengguna yang sesuai dengan filter yang akan disinkronkan. Secara default, pernyataan filter mencakup kondisi AND untuk ObjectClass. Klik View Details untuk melihat pernyataan lengkapnya.
Pernyataan filter lengkap adalah (&(objectclass=posixAccount)(objectclass=inetOrgPerson)(objectclass=top)(cn=cn*)), di mana (cn=cn*) adalah kondisi filter kustom.
Uji pernyataan filter di tool administrasi LDAP untuk memverifikasi hasilnya.
Misalnya, pada tab Custom, masukkan (cn=xiaoyan) di kotak input Filter dan klik Start. Hasil pencarian akan menampilkan catatan DN pengguna yang sesuai, seperti uid=xiaoyan,ou=OrgName,dc=company,dc=cn.
Berikut adalah sintaksis dan pernyataan umum untuk filter LDAP.
Sintaksis umum
|
Operator |
Deskripsi |
Contoh |
|
= |
Sama dengan |
(cn=Alice) |
|
>= |
Lebih besar dari atau sama dengan |
(pwdLastSet>=1319563845000000000) |
|
<= |
Lebih kecil dari atau sama dengan |
(employeeNumber<=1000) |
|
& |
AND (semua kondisi harus terpenuhi) |
(&(cn=CN*)(title=RD)) |
|
| |
OR (setidaknya satu kondisi harus terpenuhi) |
(|(cn=Test*)(cn=Admin*)) |
|
! |
NOT (kondisi tidak terpenuhi) |
(!(cn=Test*)(cn=Admin*)) |
Pernyataan umum
|
Skenario |
Contoh |
|
Username diawali dengan "CN" |
(cn=CN*) |
|
Pengguna dengan alamat email tertentu |
(mail=alice@example.com) |
Konfigurasi sinkronisasi LDAP
Peroleh Base DN
Base DN adalah identifier path untuk node tertentu di LDAP. IDaaS hanya mengkueri dan menyinkronkan data dalam subtree node tersebut. Atur Base DN dari node sumber di pengaturan Synchronization Direction.
Format DN adalah ou=Some Organization,dc=example,dc=com. DN dari root node biasanya dc=example,dc=com (domain Anda). Anda juga dapat melihat DN suatu node langsung di LDAP.
Misalnya, di LDAP Admin, entri tingkat atas dc=company,dc=cn dalam pohon direktori adalah DN root node. Anda dapat memperluasnya untuk melihat unit organisasi (OUs) dan entri pengguna (CNs) di bawahnya.
Selain itu, ketika path suatu node berubah, Base DN-nya juga berubah. Untuk mencegah kesalahan sinkronisasi jika suatu node dipindahkan atau diganti namanya, IDaaS juga menggunakan ObjectGuid node tersebut sebagai sidik jari node saat Anda mengonfigurasi Base DN dari node sumber. Jika Base DN berubah dan tidak lagi sesuai dengan sidik jari node, sinkronisasi data diblokir. Sinkronisasi dapat dilanjutkan setelah Anda mengonfigurasi ulang node sumber.
Scheduled full sync
LDAP tidak mendukung kueri inkremental, sehingga IDaaS secara otomatis melakukan sinkronisasi penuh semua data di bawah node sumber LDAP setiap pagi hari. Untuk segera menyinkronkan data, picu secara manual sinkronisasi penuh.
IDaaS menyertakan perlindungan sinkronisasi bawaan. Jika lebih dari 30 akun atau 10 organisasi dijadwalkan untuk dihapus, IDaaS secara otomatis membatalkan pekerjaan sinkronisasi guna mencegah kehilangan data yang tidak disengaja. Sesuaikan pengaturan perlindungan sinkronisasi agar sesuai dengan skala perusahaan Anda.