Посібник з налаштування захищеного LDAP для керованого домену доменних служб Microsoft Entra
Для взаємодії з керованим доменом доменних служб Microsoft Entra використовується протокол LDAP. За промовчанням трафік LDAP не шифрується, що створює проблему безпеки в багатьох середовищах.
За допомогою доменних служб Microsoft Entra ви можете налаштувати протокол LDAPS для керованого домену. У разі використання захищеного протоколу LDAP трафік шифрується. Захищений протокол LDAP також називається "LDAP через SSL або TLS".
У цьому посібнику показано, як налаштувати LDAPS для керованого домену доменних служб.
У цьому посібнику описано таке:
- Створення цифрового сертифіката для використання з доменними службами Microsoft Entra
- Увімкнення безпечного протоколу LDAP для доменних служб Microsoft Entra
- Налаштування захищеного протоколу LDAP для роботи за допомогою загальнодоступного Інтернету.
- Прив'язка та тестування захищеного протоколу LDAP для керованого домену
Якщо у вас ще немає підписки Azure, створіть обліковий запис, перш ніж розпочинати роботу.
Необхідні компоненти
Для роботи з цим підручником потрібні такі ресурси та дозволи:
- Активна підписка Azure.
- Якщо у вас ще немає підписки Azure, створіть обліковий запис.
- Якщо потрібно, створіть клієнт Microsoft Entra або зв'яжіться з підпискою Azure з вашим обліковим записом.
- У разі потреби створіть та настройте керований домен доменних служб Microsoft Entra.
- У разі потреби встановіть засоби віддаленого адміністрування сервера (RSAT) для доменних служб Active Directory та LDAP.
Вхід до Центру адміністрування Microsoft Entra
У цьому посібнику описано налаштування захищеного LDAP для керованого домену за допомогою служби адміністрування Microsoft Entra.Щоб розпочати роботу, увійдіть до Центру адміністрування Microsoft Entra.
Створення сертифіката для захищеного протоколу LDAP
Щоб використовувати захищений протокол LDAP, потрібний цифровий сертифікат для шифрування під час обміну даними. Цей цифровий сертифікат застосовується до керованого домену та дозволяє таким засобам, як LDP.exe, використовувати безпечне зашифроване з'єднання під час надсилання запитів до даних. У вас є два способи створити сертифікат для доступу до керованого домену через захищений протокол LDAP.
- Сертифікат загальнодоступного ЦС чи ЦС підприємства.
- Якщо ваша організація отримує сертифікати із загальнодоступного ЦС, отримайте сертифікат для захищеного протоколу LDAP у тому самому ЦС. Якщо ви використовуєте в організації ЦС підприємства, отримайте сертифікат для захищеного протоколу LDAP у тому самому ЦС.
- Загальнодоступний ЦС працює лише за наявності настроюваного DNS-імені для керованого домену. Якщо доменне ім'я DNS для керованого домену закінчується на .onmicrosoft.com, ви не зможете створити цифровий сертифікат для захисту зв'язку з цим доменом за промовчанням. Домен .onmicrosoft.com належить корпорації Майкрософт, тому загальнодоступний ЦС не видаватиме сертифікати. Для цього сценарію створіть сертифікат, що самозавірює, і використовуйте його для налаштування захищеного протоколу LDAP.
- Цей підхід зручний для тестування, і в цьому посібнику ми використовуємо саме його.
Сертифікат, що створюється або запитується, повинен відповідати наведеним нижче вимогам. Керований домен буде працювати неправильно, якщо ви вкажете неприпустимий сертифікат під час увімкнення захищеного протоколу LDAP.
- Надійний видавець. Сертифікат повинен бути виданий центром сертифікації, який є довіреним для комп'ютерів, що підключаються до керованого домену захищеного протоколу LDAP. Це може бути загальнодоступний ЦС або ЦС підприємства, який довірений для цих комп'ютерів.
- Термін дії. Сертифікат повинен бути допустимим протягом принаймні наступних 3-6 місяців. Захищений доступ LDAP до керованого домену не буде перервано після закінчення терміну дії сертифіката.
- Ім'я суб'єкта. Ім'я суб'єкта сертифіката має складатися з імені керованого домену. Наприклад, якщо ім'я домену — aaddscontoso.com, ім'я суб'єкта сертифіката має бути *.aaddscontoso.com.
- Dns-ім'я або альтернативне ім'я суб'єкта сертифіката має бути підстановним сертифікатом, щоб забезпечити правильну роботу захищеного LDAP з доменними службами. Контролери домену використовують випадкові імена і їх можна вільно видаляти та додавати відповідно до вимог доступності служби.
Існує кілька засобів для створення сертифіката, що самозавіряє, наприклад OpenSSL, Keytool, MakeCert, командлета New-SelfSignedCertificate і т. д.
Для цілей цього посібника ми створимо сертифікат для захищеного протоколу LDAP, що самозасвідчується, використовуючи командлет New-SelfSignedCertificate.
Відкрийте вікно PowerShell із правами адміністратора та виконайте наведені нижче команди. Замініть змінну $dnsName DNS-іменем, яке використовується для керованого домену, наприклад aaddscontoso.com:
# Define your own DNS name used by your managed domain $dnsName="aaddscontoso.com" # Get the current date to set on one-year expiration $lifetime=Get-Date # Create a self-signed certificate for use with Azure AD DS New-SelfSignedCertificate -Subject *.$dnsName ` -NotAfter $lifetime.AddDays(365) -KeyUsage DigitalSignature, KeyEncipherment ` -Type SSLServerAuthentication -DnsName *.$dnsName, $dnsNameУ цьому прикладі вихідних даних повідомляється, що сертифікат успішно створено та збережено в локальному сховищі сертифікатів (LocalMachine\MY):
PS C:\WINDOWS\system32> New-SelfSignedCertificate -Subject *.$dnsName ` >> -NotAfter $lifetime.AddDays(365) -KeyUsage DigitalSignature, KeyEncipherment ` >> -Type SSLServerAuthentication -DnsName *.$dName com PSParentPath: Microsoft.PowerShell.Security\Certificate::LocalMachine\MY Thumbprint Subject ---------- ------- 959BD1531A1E674EB09E13BD8534B2C76A45B3E6 CN=aaddscontoso.comВибір та експорт потрібних сертифікатів
Для захищеного протоколу LDAP мережний трафік шифрується за допомогою інфраструктури відкритих ключів (PKI).
- Закритий ключ застосовується до керованого домену.
- Цей закритий ключ використовується для розшифрування трафіку захищеного протоколу LDAP. Закритий ключ слід застосовувати лише до керованого домену, не розповсюджуючи його на клієнтські комп'ютери.
- Сертифікат, який містить закритий ключ, використовує файл у форматі PFX.
- При експорті сертифіката необхідно вказати алгоритм шифрування TripleDES-SHA1. Це стосується лише PFX-файлу і не впливає на алгоритм, що використовується самим сертифікатом. Зверніть увагу, що параметр TripleDES-SHA1 доступний лише з Windows Server 2016.
- Цей відкритий ключ використовується для шифрування трафіку захищеного протоколу LDAP.Відкритий ключ можна розповсюджувати на клієнтські комп'ютери.
- Сертифікати без закритого ключа використовують файл у форматі CER.
Ця пара закритого і відкритого ключів гарантує, що взаємодія буде можлива лише між тими комп'ютерами, для яких ви його налаштуєте. Якщо ви використовуєте загальнодоступний ЦС або ЦС підприємства, вам буде видано сертифікат із закритим ключем, який можна застосувати до керованого домену. Відкритий ключ повинен бути відомий клієнтським комп'ютерам та налаштований на них як довірений.
У рамках цього посібника ви вже створили сертифікат із закритим ключем, що самозавіряє, і тепер застосуйте його закритий і загальнодоступний компоненти.
Експорт сертифіката доменних служб Microsoft Entra
Перш ніж використовувати цифровий сертифікат, створений на попередньому кроці для керованого домену, експортуйте PFX-файл сертифікат, який містить закритий ключ.
- Відкрийте діалогове вікно Виконати, натиснувши клавіші Windows + R.
- Відкрийте консоль керування (MMC), ввівши команду mmc у діалоговому вікні Виконати, а потім натисніть ОК.
- У вікні Контроль облікових записів користувачів клацніть Так, щоб запустити MMC від імені адміністратора.
- У меню Файл виберіть Додати або видалити оснастку. .
- У майстрі Оснащення диспетчера сертифікатів виберіть Обліковий запис комп'ютера і клацніть Далі.
- На сторінці Вибір комп'ютера виберіть Локальний комп'ютер (на якому виконується консоль) і клацніть Готово.
- У діалоговому вікні Додавання та видалення оснасток натисніть кнопку ОК, щоб додати оснащення "Сертифікати" до MMC.
- У вікні MMC розгорніть вузол Корінь консолі. Клацніть Сертифікати (локальний комп'ютер), потім послідовно розгорніть вузли Особисте і Сертифікати.
- Тут ви побачите сертифікат, що самозавіряє, створений на попередньому кроці, наприклад aaddscontoso.com. Клацніть правою кнопкою миші цей сертифікат і виберіть Усі завдання > Експорт.
- У майстри експорту сертифікатів клацніть Далі.
- Необхідно експортувати закритий ключ для сертифіката. Увімкнення захищеного протоколу LDAP для керованого домену завершиться помилкою, якщо сертифікат, що експортується, не містить закритого ключа. На сторінці Експорт закритого ключа виберіть Так, експортувати закритий ключ і клацніть Далі.
- Керовані домени підтримують для файлу сертифіката лише формат PFX, що містить закритий ключ. Не експортуйте сертифікат у форматі CER-файлу, що не містить закритого ключа. На сторінці Формат файлу, що експортується для експортованого сертифіката встановіть перемикач у положення Файл обміну особистою інформацією - PKCS #12 (.PFX). Встановіть прапорець Включити, по можливості, всі сертифікати в сертифікацію:
- Оскільки цей сертифікат використовується для шифрування даних, необхідно ретельно контролювати доступ до нього. Ви можете використовувати пароль для захисту закритого ключа сертифіката. Без правильного пароля сертифікат не вдасться застосувати до служби. На сторінці Безпека виберіть варіант Пароль для захисту PFX-файлу сертифікат. Для шифрування необхідно використовувати алгоритм TripleDES-SHA1. Введіть та підтвердіть пароль, а потім клацніть Далі. Цей пароль можна застосувати під час використання наступного розділу, щоб увімкнути захищений протокол LDAP для керованого домену. Під час експорту за допомогою командлета PowerShell Export-PfxCertificate необхідно передати прапор -CryptoAlgorithmOption з TripleDES_SHA1.
- На сторінці експорту файлу вкажіть ім'я файлу та розташування, в якому ви хочете експортувати сертифікат, наприклад C:\Users\azure-ad-ds.pfx . Запам'ятайте пароль та розташування PFX-файла, оскільки ці відомості будуть потрібні при подальшій роботі.
- На наступній сторінці клацніть Готово, щоб експортувати сертифікат у PFX-файл. Після успішного експорту сертифіката з'явиться діалогове вікно із підтвердженням.
- Не закривайте вікно MMC, яке стане нам у нагоді в наступному розділі.
Експорт сертифіката для клієнтських комп'ютерів
На клієнтських комп'ютерах необхідно налаштувати довіру до видавця сертифіката для захищеного протоколу LDAP, щоб підключатися до керованого домену за протоколом LDAPS. Клієнтські комп'ютери потребують сертифіката для успішного шифрування даних, що розшифровуються доменними службами. Якщо ви використовуєте загальнодоступний ЦС, комп'ютер автоматично довірятиме видавцям сертифікатів і матиме відповідний сертифікат.
В рамках цього посібника ви використовуєте сертифікат, що самозавіряє, який створили разом із закритим ключем на попередньому кроці. Тепер нам потрібно експортувати сертифікат, що самозавіряє, і встановити його в сховище довірених сертифікатів на клієнтському комп'ютері.
- Поверніться в консоль MMC та відкрийте сховище Сертифікати (локальний комп'ютер) > Особисті > Сертифікати. Тут ви побачите сертифікат, що самозавіряє, створений на попередньому кроці, наприклад aaddscontoso.com. Клацніть правою кнопкою миші цей сертифікат і виберіть Усі завдання > Експорт.
- У майстри експорту сертифікатів клацніть Далі.
- Оскільки для клієнтів закритий ключ не потрібний, на сторінці Експорт закритого ключа виберіть Ні, не експортувати закритий ключ і клацніть Далі.
- На сторінці Формат файлу, що експортується для експортованого сертифіката виберіть Файли X.509 (.CER) у кодуванні Base-64.
- На сторінці експорту файлу вкажіть ім'я файлу та розташування, в якому ви хочете експортувати сертифікат, наприклад C:\Users\azure-ad-ds-client.cer .
- На наступній сторінці клацніть Готово, щоб експортувати сертифікат у CER-файл. Після успішного експорту сертифіката з'явиться діалогове вікно із підтвердженням.
Тепер сертифікат у форматі CER-файла можна розповсюджувати на клієнтські комп'ютери, які повинні довіряти захищеному підключенню LDAP до керованого домену. Давайте встановимо сертифікат на локальному комп'ютері.
- Відкрийте провідник і перейдіть до розташування, де ви зберегли файл. CER-файл сертифіката, наприклад C:\Users\azure-ad-ds-client.cer .
- Клацніть CER-файл правою кнопкою миші сертифіката, а потім виберіть Встановити сертифікат.
- У майстри імпорту сертифікатів виберіть варіант для збереження сертифіката на локальному комп'ютері, а потім натисніть Далі.
- Якщо з'явиться запит, виберіть Так, щоб дозволити комп'ютеру вносити зміни.
- Виберіть Автоматично вибрати сховище на основі типу сертифіката, а потім натисніть Далі.
- На наступній сторінці клацніть Готово, щоб імпортувати CER-файл сертифікат. Після успішного імпорту сертифіката з'явиться діалогове вікно з підтвердженням.
Увімкнення безпечного протоколу LDAP для доменних служб Microsoft Entra
Отже, ви завершили створення та експорт цифрового сертифіката, який містить закритий ключ, та налаштували довіру до підключення на клієнтському комп'ютері. Тепер можна увімкнути захищений протокол LDAP у керованому домені.Щоб увімкнути захищений протокол LDAP для керованого домену, зробіть таке.
- У Центрі адміністрування Microsoft Entra введіть доменні служби в поле "Пошук ресурсів". Виберіть доменні служби Microsoft Entra з результату пошуку.
- Виберіть потрібний керований домен, наприклад aaddscontoso.com
- У лівій частині вікна доменних служб Microsoft Entra виберіть Secure LDAP.
- За промовчанням захищений доступ LDAP до керованого домену вимкнено. Змініть значення параметра Захищений протокол LDAP на Увімкнено.
- За промовчанням доступ до керованого домену через Інтернет захищений протокол LDAP вимкнено. Включаючи доступ до захищеного протоколу LDAP через Інтернет, ви зробите домен вразливим до атак з Інтернету шляхом підбору пароля. На наступному кроці ми налаштуємо групу безпеки мережі, щоб обмежити доступ лише з певного діапазону IP-адрес. Переведіть перемикач Дозволити доступ через захищений протокол LDAP через Інтернет у становище Увімкнено.
- Клацніть піктограму папки поруч із полем PFX-файл із сертифікатом захищеного протоколу LDAP. Перейдіть до папки, де розташовано PFX-файл, а потім виберіть сертифікат, створений на попередньому кроці, який містить закритий ключ.
Увага! Як зазначалося в попередньому розділі про вимоги до сертифікатів, ви не можете використовувати сертифікат загальнодоступного ЦС з доменом .onmicrosoft.com, який налаштовано за замовчуванням. Домен .onmicrosoft.com належить корпорації Майкрософт, тому загальнодоступний ЦС не видаватиме сертифікати. Перевірте, чи сертифікат має правильний формат. В іншому випадку платформа Azure видасть помилку перевірки сертифіката під час увімкнення захищеного протоколу LDAP.
З'явиться сповіщення про налаштування захищеного протоколу LDAP для керованого домену. Ви не зможете змінити інші параметри керованого домену, доки не завершиться ця операція.
Увімкнення захищеного протоколу LDAP для керованого домену триватиме кілька хвилин. Якщо наданий сертифікат захищеного протоколу LDAP не відповідає бажаному критерію, дія з увімкнення захищеного протоколу LDAP для керованого домену завершується збоєм.
Типові приклади помилок: вказано неправильне доменне ім'я, для шифрування сертифіката використовується алгоритм, відмінний від TripleDES-SHA1, термін дії сертифіката закінчився або спливає найближчим часом. Ви можете повторно створити сертифікат із правильними параметрами та увімкнути захищений протокол LDAP із зазначенням оновленого сертифіката.
Заміна сертифіката з терміном дії, що закінчується
- Створіть замінний сертифікат для захищеного протоколу LDAP, виконавши ці дії.
- Щоб застосувати сертифікат заміни доменних служб, у меню зліва доменних служб Microsoft Entra в Центрі адміністрування Microsoft Entra виберіть Secure LDAP та натисніть кнопку "Змінити сертифікат".
- Поширіть сертифікат на всі клієнти, які підключаються до захищеного протоколу LDAP.
Блокування доступу через захищений протокол LDAP через Інтернет
Надання доступу до керованого домену захищеного протоколу LDAP через Інтернет створює загрозу безпеці. Керований домен доступний з Інтернету через порт 636. Ми рекомендуємо обмежити доступ до керованого домену лише з певних IP-адрес, що стосуються конкретного середовища. Для обмеження доступу захищеного протоколу LDAP можна використовувати правило групи безпеки мережі Azure.
Давайте створимо правило, яке дозволить вхідний доступ захищеним протоколом LDAP через TCP-порт 636 тільки для вказаного набору IP-адрес. Правило DenyAll з низьким пріоритетом за замовчуванням застосовується до решти вхідного трафіку з Інтернету, а отже доступ до керованого домену за захищеним протоколом LDAP можна буде отримати тільки з вказаних адрес.
- У Центрі адміністрування Microsoft Entra знайдіть та виберіть групи ресурсів.
- Виберіть групу ресурсів, наприклад myResourceGroup, а потім виберіть групу безпеки мережі, наприклад aaads-nsg.
- Відобразиться список існуючих правил безпеки для вхідних та вихідних підключень. У лівій частині вікна властивостей групи безпеки мережі виберіть Параметри > Правила безпеки для вхідного трафіку.
- Клацніть Додати і створіть правило, що відкриває TCP-порт 636. Для підвищення безпеки виберіть IP-адреси як джерело і вкажіть допустиму IP-адресу або діапазон адрес, що належать вашій організації.
Параметр Значення Оригінал IP-адреси IP-адреси джерела або діапазони в нотації CIDR Допустима IP-адреса або діапазон для вашого середовища Діапазони вихідних портів * Призначення Будь-які Діапазони портів призначення 636 Протокол TCP Дія Allow Пріоритет 401 Ім'я. AllowLDAPS Налаштування зони DNS для зовнішнього доступу
Дозволяючи доступ до Інтернету захищеним протоколом LDAP, змініть параметри зони DNS, щоб клієнтські комп'ютери могли знайти цей керований домен. Зовнішня IP-адреса захищеного протоколу LDAP вказано на вкладці Властивості для керованого домену.
У налаштуваннях зовнішнього постачальника DNS створіть запис, який дозволяє ім'я вузла (наприклад, ldaps), в цю зовнішню IP-адресу.Щоб перевірити роботу на локальному комп'ютері, ви можете спочатку створити такий запис у файлі hosts Windows. Щоб успішно змінити файл вузлів на локальному комп'ютері, відкрийте Блокнот від імені адміністратора, а потім відкрийте файл C:\Windows\System32\drivers\etc\hosts .
Наступний приклад запису DNS із зовнішнім постачальником DNS або у файлі локальних вузлів дозволяє трафік для ldaps.aaddscontoso.com зовнішньої IP-адреси 168.62.205.103 :
168.62.205.103 ldaps.aaddscontoso.comПеревірка запитів до керованого домену
Щоб підключитися до керованого домену, створити прив'язку до нього і здійснити пошук за протоколом LDAP, використовуйте засіб LDP.exe. Воно входить до пакета засобів віддаленого адміністрування сервера (RSAT). Для отримання додаткових відомостей див. статтю про встановлення засобів віддаленого адміністрування сервера.
- Відкрийте LDP.exe та підключіться до керованого домену. Виберіть Підключення і клацніть Підключити. .
- Введіть ім'я DNS для підключення до керованого домену захищеного протоколу LDAP, яке ви створили на попередньому кроці, наприклад ldaps.aaddscontoso.com Щоб використовувати захищений протокол LDAP, вкажіть параметр Порт значення 636, а також встановіть прапорець SSL.
- Клацніть ОК, щоб підключитися до керованого домену.
Потім виконайте прив'язку до керованого домену. Користувачі (та облікові записи служб) не можуть виконувати прості прив'язки LDAP, якщо ви вимкнули синхронізацію хешів паролів NTLM для керованого домену. Див. відомості про вимкнення синхронізації хешів паролів NTLM у статті Вимкнення слабких шифрів та синхронізації хешів паролів для захисту керованого домену доменних служб Azure AD.
- Виберіть пункт меню Підключення, а потім Прив'язати. .
- Вкажіть облікові дані облікового запису користувача, який належить до керованого домену. Введіть пароль для цього облікового запису та потрібний домен, наприклад aaddscontoso.com.
- Для параметра Тип прив'язки виберіть варіант Прив'язати з обліковими даними.
- Клацніть ОК, щоб завершити прив'язку до керованого домену.
Щоб переглянути об'єкти, збережені в керованому домені, зробіть таке:
- Виберіть пункт меню Подання і клацніть Дерево.
- Залишіть поле BaseDN порожнім і клацніть ОК.
- Виберіть контейнер, наприклад Користувачі AADDC, клацніть правою кнопкою миші та виберіть пункт Пошук.
- Збережіть всі автоматично заповнені значення та клацніть Запуск. Результати запиту відображаються у вікні праворуч, як показано на наступному прикладі вихідних даних:
Щоб виконати прямий запит до конкретного контейнера, виберіть пункт меню Подання > Дерево, потім вкажіть значення BaseDN, наприклад OU=AADDC Users,DC=AADDSCONTOSO,DC=COM або OU=AADDC Computers,DC=AADDSCONTOSO,DC=COM. Щоб отримати додаткові відомості про форматування та створення запитів, див. статтю з основними відомостями про запити LDAP.
Якщо використовується сертифікат, що довіряє довіреним кореневим центрам сертифікації для LDAPS, переконайтеся, що він працює з LDP.exe.
Очищення ресурсів
Якщо раніше в рамках цього посібника ви додавали запис DNS у файл hosts на локальному комп'ютері для перевірки підключення, видаліть цей запис і додайте запис до основної зони DNS. Щоб видалити запис з локального файлу hosts, зробіть таке:
- На локальному комп'ютері відкрийте Блокнот з правами адміністратора.
- Перейдіть до файлу та відкрийте його C:\Windows\System32\drivers\etc\hosts .
- Видаліть рядок із записом, який ви додали раніше, наприклад 168.62.205.103 ldaps.aaddscontoso.com .
Усунення несправностей
Якщо виникне помилка і з'явиться повідомлення про те, що LDAP.exe не вдалося підключитися, спробуйте вирішити цю проблему, перевіривши різні елементи підключення:
- Конфігурація домену контролера.
- Конфігурація клієнта.
- Мережа
- Створення сеансу TLS.
Для відповідності імені суб'єкта сертифіката контролер домену використовуватиме доменне ім'я доменних служб (а не доменне ім'я Microsoft Entra) для пошуку його сховища сертифікатів. Наприклад, через помилку контролер домену не зможе вибрати правильний сертифікат.
Клієнт спробує встановити TLS-підключення, використовуючи вказане вами ім'я. При цьому трафік має проходити весь шлях. Контролер домену надсилає відкритий ключ для сертифіката автентифікації сервера. Потрібно правильно настроїти використання сертифіката. Ім'я, зареєстроване як ім'я суб'єкта, має бути сумісним, щоб клієнт довіряв тому, що сервер відповідає DNS-імені, до якого ви підключаєтеся (тобто можна вказати підстановковий знак без друкарських помилок), і клієнт повинен довіряти видавцеві. Ви можете перевірити наявність проблем у цьому ланцюжку в системному журналі в компоненті "Перегляд подій" та відфільтрувати події, де вказано джерело SChannel. Разом усі ці компоненти утворюють сеансовий ключ.
Щоб отримати додаткові відомості, див. Підтвердження протоколу TLS.
Наступні кроки
З цього посібника ви дізналися, як:
- Створення цифрового сертифіката для використання з доменними службами Microsoft Entra
- Увімкнення безпечного протоколу LDAP для доменних служб Microsoft Entra
- Налаштування захищеного протоколу LDAP для роботи за допомогою загальнодоступного Інтернету.
- Прив'язка та тестування захищеного протоколу LDAP для керованого домену
Як настроїти LDAP у Active Directory?
Даний розділ керівництва адміністратора розповідає про можливість імпорту об'єктів ARTA Synergy зі сторонніх каталогів за допомогою Active Directory. В ній детально описано як налаштувати та експлуатувати LDAP в рамках ARTA Synergy.
6.5.1.1. Що таке LDAP
LDAP – це абревіатура від Lightweight Directory Access Protocol. Як випливає з назви, це спрощений протокол доступу до служб каталогів, призначений для доступу до служб каталогів на основі X.500. LDAP працює поверх TCP/IP або інших орієнтованих на з'єднання мережевих протоколів. LDAP стандартизовано як протокол IETF .
Інформаційна модель LDAP полягає в записах ( entry ). Запис - це колекція атрибутів (attribute), що має унікальне ім'я (Distinguished Name, DN). DN є глобально-унікальним для всього каталогу і служить для однозначної вказівки на запис. Кожен атрибут запису має власний тип ( type ) і одне чи кілька значень ( value ). Зазвичай типи - це мнемонічні рядки, у яких відбито призначення атрибута, наприклад cn - для загальноприйнятого імені ( common name ), або mail - адреси електронної пошти. Синтаксис значень залежить від типу атрибуту.
Записи каталогу LDAP вишиковуються у вигляді ієрархічної деревоподібної структури. Традиційно, ця структура відображає географічний та/або організаційний пристрій даних, що зберігаються. У вершині дерева розташовуються записи, що є країнами. Під ними розташовуються записи, що представляють області країн та організації.Ще нижче розміщуються записи, що відображають підрозділи організацій, людей, принтери, документи, або просто все те, що Ви захочете включити до каталогу.
Крім того, LDAP за допомогою спеціального атрибута objectClass дозволяє контролювати, які атрибути обов'язкові і які допустимі в тому чи іншому записі. Значення атрибуту objectClass визначаються правилами схеми (schema), яким повинні підпорядковуватися записи.
У LDAP визначено операції для опитування та оновлення каталогу. До останніх відносяться операції додавання та видалення запису з каталогу, зміни існуючого запису та зміни назви запису. Однак, більшість часу LDAP використовується для пошуку інформації в каталозі. Операції пошуку LDAP дають змогу здійснювати пошук записів у певній частині каталогу за різними критеріями, заданими пошуковими фільтрами. Кожен запис, знайдений відповідно до критеріїв, може запросити інформацію, що міститься в її атрибутах.
6.5.1.2. LDAP та Arta Synergy
При синхронізації LDAP та Arta Synergy можна виділити деякі особливості:
- Синхронізація LDAP та Arta Synergy здійснена з LDAP каталогу в ARTA Synergy, причому за той період, який вказаний у конфігураційному файлі.
- Синхронізація можлива одразу з кількома каталогами.
- Списки користувачів та груп, що синхронізуються, визначаються фільтрами, зазначеними в конфігураційному файлі.
- Ключ відповідності (поле, за яким буде визначатися зв'язка « Об'єкт каталогу LDAP Користувач Synergy » ), який можна настроїти, наприклад, можна використовувати для цього ІВН.
- Паролі користувачів не синхронізуються, авторизація відбувається безпосередньо на LDAP каталозі за допомогою Simple Bind .
- Крім стандартних полів картки користувача (ПІБ, доступ до системи тощо) можна синхронізувати довільні поля - з додаванням до картки користувача на формах.
6.5.1.3. Встановлення та налаштування Active Directory
Active Directory - LDAP-сумісна реалізація служби каталогів корпорації Microsoft для операційних систем сімейства Windows Server. Дозволяє адміністраторам використовувати групові політики для забезпечення одноманітності налаштування робочого середовища, розгортати програмне забезпечення на багатьох комп'ютерах через групові політики або за допомогою System Center Configuration Manager, встановлювати оновлення операційної системи, прикладного та серверного програмного забезпечення на всіх комп'ютерах у мережі, використовуючи Службу оновлення Windows Server .
Докладно розглянемо встановлення та налаштування Active Directory у Windows Server 2012 R2.
