Login med Active Directory
Kopiér link til siden “Login med Active Directory”Med modulet LDAP/AD logger kollegerne ind på appliancen med deres AD-konto. Deres AD-gruppe afgør deres rolle.
Hvornår har I brug for det her
Kopiér link til afsnittet “Hvornår har I brug for det her”Når flere i IT-afdelingen skal bruge appliancen, og adgangen skal styres i Active Directory. En kollega får adgang ved at komme i AD-gruppen og mister den, når AD-kontoen lukkes.
I skal bruge:
- Licensen Professional eller Enterprise.
- Modulet LDAP/AD hentet, slået til og indlæst under Moduler.
- En servicekonto i AD, der må læse brugere og deres gruppemedlemskaber.
Owner kan ikke gives via AD. Bevar mindst én Owner, der logger ind med sslbrain Cloud eller en lokal adgangskode.
Sæt forbindelsen til AD op
Kopiér link til afsnittet “Sæt forbindelsen til AD op”-
Opret de AD-grupper, der skal give Administrator og Operator, fx
sslbrain-adminsogsslbrain-operators. Meld brugerne direkte ind i dem. -
Åbn System › Brugere og login › LDAP/AD på appliancen.
-
Slå LDAP-godkendelse til, og udfyld felterne:
Felt Udfyld med Server Domænecontrollerens hostname eller IP-adresse Port 389 Base DN Hvor i AD brugerne søges fra, fx DC=firma,DC=localBind-bruger (DN) Servicekontoens DN, fx CN=svc-sslbrain,OU=Service,DC=firma,DC=localBind-adgangskode Servicekontoens adgangskode. Den gemmes krypteret Admin-gruppe Gruppens CN, fx sslbrain-adminsOperator-gruppe Gruppens CN. Kan stå tom Domæne Kan stå tomt -
Klik på Test forbindelse, og gem.
Login-siden viser nu knappen Log ind med AD. Brugeren skriver sit sAMAccountName (fx jens) eller userPrincipalName (fx jens@firma.dk) og sin AD-adgangskode.
Kun administratorer kan gemme og teste siden. Slår I LDAP-godkendelse fra, kan AD-brugerne ikke logge ind.
Roller fra AD-grupper
Kopiér link til afsnittet “Roller fra AD-grupper”Rollen sættes ved hvert login ud fra brugerens grupper i AD. Flytter I en bruger til en anden gruppe, gælder den nye rolle fra næste login.
| Brugeren er direkte medlem af | Rolle på appliancen |
|---|---|
| Admin-gruppe | Administrator |
| Operator-gruppe | Operator |
| Ingen af dem | Viewer |
Hvad hver rolle må, står under Brugere og login.
AD-brugere kan ikke bekræfte deres login igen. De kan derfor ikke hente private nøgler eller backups. Det gør en Owner eller en bruger med lokal adgangskode.
Hvis det fejler
Kopiér link til afsnittet “Hvis det fejler”- Test forbindelse fejler: appliancen skal kunne nå domænecontrolleren på port 389.
- Brugeren kan ikke logge ind: appliancen finder kun brugere under Base DN. Efter 5 forkerte forsøg låser formularen.
- Brugeren får Viewer i stedet for sin rolle: kun direkte medlemskab tæller, så en bruger i en indlejret gruppe får Viewer. Gruppenavnet skal stå præcis som gruppens CN i AD, med samme store og små bogstaver.