Gå til indhold

Med modulet LDAP/AD logger kollegerne ind på appliancen med deres AD-konto. Deres AD-gruppe afgør deres rolle.

Når flere i IT-afdelingen skal bruge appliancen, og adgangen skal styres i Active Directory. En kollega får adgang ved at komme i AD-gruppen og mister den, når AD-kontoen lukkes.

I skal bruge:

  • Licensen Professional eller Enterprise.
  • Modulet LDAP/AD hentet, slået til og indlæst under Moduler.
  • En servicekonto i AD, der må læse brugere og deres gruppemedlemskaber.

Owner kan ikke gives via AD. Bevar mindst én Owner, der logger ind med sslbrain Cloud eller en lokal adgangskode.

  1. Opret de AD-grupper, der skal give Administrator og Operator, fx sslbrain-admins og sslbrain-operators. Meld brugerne direkte ind i dem.

  2. Åbn System › Brugere og login › LDAP/AD på appliancen.

  3. Slå LDAP-godkendelse til, og udfyld felterne:

    FeltUdfyld med
    ServerDomænecontrollerens hostname eller IP-adresse
    Port389
    Base DNHvor i AD brugerne søges fra, fx DC=firma,DC=local
    Bind-bruger (DN)Servicekontoens DN, fx CN=svc-sslbrain,OU=Service,DC=firma,DC=local
    Bind-adgangskodeServicekontoens adgangskode. Den gemmes krypteret
    Admin-gruppeGruppens CN, fx sslbrain-admins
    Operator-gruppeGruppens CN. Kan stå tom
    DomæneKan stå tomt
  4. Klik på Test forbindelse, og gem.

Login-siden viser nu knappen Log ind med AD. Brugeren skriver sit sAMAccountName (fx jens) eller userPrincipalName (fx jens@firma.dk) og sin AD-adgangskode.

Kun administratorer kan gemme og teste siden. Slår I LDAP-godkendelse fra, kan AD-brugerne ikke logge ind.

Rollen sættes ved hvert login ud fra brugerens grupper i AD. Flytter I en bruger til en anden gruppe, gælder den nye rolle fra næste login.

Brugeren er direkte medlem afRolle på appliancen
Admin-gruppeAdministrator
Operator-gruppeOperator
Ingen af demViewer

Hvad hver rolle må, står under Brugere og login.

AD-brugere kan ikke bekræfte deres login igen. De kan derfor ikke hente private nøgler eller backups. Det gør en Owner eller en bruger med lokal adgangskode.

  • Test forbindelse fejler: appliancen skal kunne nå domænecontrolleren på port 389.
  • Brugeren kan ikke logge ind: appliancen finder kun brugere under Base DN. Efter 5 forkerte forsøg låser formularen.
  • Brugeren får Viewer i stedet for sin rolle: kun direkte medlemskab tæller, så en bruger i en indlejret gruppe får Viewer. Gruppenavnet skal stå præcis som gruppens CN i AD, med samme store og små bogstaver.