Hoppa till innehåll

Med modulen LDAP/AD loggar kollegorna in på appliancen med sitt AD-konto. Deras AD-grupp avgör vilken roll de får.

När flera på IT-avdelningen ska använda appliancen och åtkomsten ska styras i Active Directory. En kollega får åtkomst när hen läggs till i AD-gruppen och förlorar den när AD-kontot stängs.

Ni behöver:

  • Licensen Professional eller Enterprise.
  • Modulen LDAP/AD hämtad, påslagen och inläst under Moduler.
  • Ett tjänstekonto i AD som får läsa användare och deras gruppmedlemskap.

Rollen Owner kan inte ges via AD. Behåll minst en Owner som loggar in med sslbrain Cloud eller ett lokalt lösenord.

  1. Skapa de AD-grupper som ska ge Administrator och Operator, till exempel sslbrain-admins och sslbrain-operators. Lägg in användarna direkt i dem.

  2. Öppna System › Användare och inloggning › LDAP/AD på appliancen.

  3. Slå på LDAP-autentisering och fyll i fälten:

    FältFyll i med
    ServerDomänkontrollantens värdnamn eller IP-adress
    Port389
    Bas-DNVar i AD användarna söks från, till exempel DC=firma,DC=local
    Bind-användare (DN)Tjänstekontots DN, till exempel CN=svc-sslbrain,OU=Service,DC=firma,DC=local
    Bind-lösenordTjänstekontots lösenord. Det sparas krypterat
    Admin-gruppGruppens CN, till exempel sslbrain-admins
    Operator-gruppGruppens CN. Kan lämnas tomt
    DomänKan lämnas tomt
  4. Klicka på Testa anslutning och spara.

Inloggningssidan visar nu knappen Logga in med AD. Användaren skriver sitt sAMAccountName (till exempel anna) eller userPrincipalName (till exempel anna@firma.se) och sitt AD-lösenord.

Bara administratörer kan spara och testa sidan. Slår ni av LDAP-autentiseringen kan AD-användarna inte logga in.

Rollen sätts vid varje inloggning utifrån användarens grupper i AD. Flyttar ni en användare till en annan grupp gäller den nya rollen från nästa inloggning.

Användaren är direkt medlem avRoll på appliancen
Admin-gruppAdministrator
Operator-gruppOperator
Ingen av demViewer

Vad varje roll får göra står under Användare och inloggning.

AD-användare kan inte bekräfta sin inloggning på nytt. De kan därför inte hämta privata nycklar eller backuper. Det gör en Owner eller en användare med lokalt lösenord.

  • Testa anslutning misslyckas: appliancen måste kunna nå domänkontrollanten på port 389.
  • Användaren kan inte logga in: appliancen hittar bara användare under Bas-DN. Efter 5 felaktiga försök låses formuläret.
  • Användaren får Viewer i stället för sin roll: bara direkt medlemskap räknas, så en användare i en nästlad grupp får Viewer. Gruppnamnet ska stå exakt som gruppens CN i AD, med samma stora och små bokstäver.