Microsoft AD

Active Directoryの設定

これはSUSE® SecurityがWindows Active Directoryで認証される方法を説明します。 Windows Active Directoryサーバーの設定ページは以下に示されています。

ad_config

ユーザ名:これはBase DNオブジェクトに対する読み取り権限を持つ任意のユーザーです。dn属性は以下のように使用する必要があります。または、user@local.nvtest.comのようなWindowsログイン名を使用します。

ad_config

ベースDN:これはユーザー認証のためのルートWindows Active Directoryオブジェクトです。最小アクセスパーミッションの要件は読み取りです。上記の例に示すように、OU=IT,DC=local,DC=nvtest,DC=comオブジェクトは、読み取りを許可するためにユーザー名フィールドに定義されたユーザーアカウントのみに許可されます。

ad_config

上記のユーザー名とBase DN設定により、SUSE® SecurityはWindows Active Directoryに正常にバインドできます。接続を確認するには、TEST CONNECTIONをクリックしてください。

ad_config

ユーザ名:一致させるためにはsAMAccountName属性のみを使用する必要があります。例えば、以下の画面でSUSE® Securityはituser(CN=ituser,OU=IT,DC=local,DC=nvtest,DC=com)ユーザーがSUSE® Securityウェブコンソールにログインできるかどうかを確認します。

SUSE® Securityはテストユーザーを確認するためにcn、displayName、dn、givenName、name、またはuserPrincipalName属性の値を使用しません。

ad_config

最後の部分は、ウェブコンソールログインのためのSUSE® Securityのロールマッピングです。

ad_config

上記の例では、SUSE® Securityロールに定義されたグループ_d_s_itgroupは、メンバーおよびsAMAccountType属性を持っている必要があります。sAMAccountType属性の値は268435456でなければならず、これはグローバルセキュリティグループであり、ログインユーザー名はメンバーリストに含まれている必要があります。

ad_config

グループメンバー属性:これはデフォルトでWindows Active Directoryのメンバー属性であり、上記のようにロールマッピングの目的で使用されます。 上記のすべての要件が満たされている場合、Windows Active DirectoryユーザーはSUSE® Securityウェブコンソールに正常にログインできるはずです。

グループを役割とネームスペースにマッピングする

グループをプリセットおよびカスタム役割、さらにSUSE® Securityのネームスペースにマッピングする方法については、ユーザーと役割のセクションをご覧ください。