Skip to content

Сертификация LDAP - Помощь FineReport | Разработка отчетов | Отчетность | Учебные пособия

Аутентификация LDAP

1. Обзор

1.1 Версия

Версия сервера FineBIФункциональные изменения
6.0-

1.2 Сценарии применения

Пользователь имеет более полную информацию о сотрудниках, хранящуюся на сервере аутентификации LDAP, и использует ее для аутентификации в нескольких онлайн-системах.

Если вы хотите использовать тот же метод аутентификации в Data Decision System, вы можете включить аутентификацию LDAP в разделе "Management System > User Management > Global Settings" в Data Decision System.

1.3 Функциональный профиль

Платформа обеспечивает аутентификацию LDAP, и пользователи могут настроить аутентификацию LDAP в системе принятия решений о данных в соответствии с методом, описанным в этой статье.

LDAP-аутентификация, когда пользователь входит в систему, платформа вводит информацию об имени пользователя в установленную систему LDAP для аутентификации.

  • Если аутентификация системы LDAP не удается, платформа определяет, что аутентификация не удалась;
  • Если аутентификация в системе LDAP прошла успешно, но соответствующий пользователь не существует в списке пользователей платформы, платформа определяет, что аутентификация прошла неудачно;
  • Если аутентификация в системе LDAP прошла успешно и соответствующий пользователь существует в списке пользователей платформы, платформа определяет, что аутентификация прошла успешно, и вы можете войти в платформу и выполнить соответствующую операцию в соответствии с полномочиями пользователя в платформе.

Примечание: Суперадминистраторы не подвержены аутентификации LDAP и по-прежнему используют встроенную аутентификацию платформы.

2. Примеры

2.1 Настройка аутентификации LDAP

1) Войдите в Data Decision System в качестве администратора, нажмите "Management System > User Management > Global Settings" и выберите метод аутентификации для "Synchronised Users" и "Imported/Added Users" соответственно. Как показано на рисунке ниже:

(2) Выберите "LDAP Authentication" в качестве метода аутентификации, введите каждый параметр, нажмите кнопку "Save", выйдите из Data Decision System и войдите в систему снова. Как показано на рисунке ниже:

В следующей таблице описывается каждый параметр для аутентификации LDAP:

термин параметраинструкции
URLURL - это точка входа для входа на сервер LDAP. URL состоит из имени домена или IP-адреса и номера порта, обычно номер порта по умолчанию равен 389. Формат URL следующий: LDAP://имя домена или IP-адрес: номер порта
местоположение поискаLDAP - это сервер, хранящий данные в виде древовидной структуры. Зайдя на сервер по URL-адресу и пройдя аутентификацию с помощью пользователя и пароля, вы можете получить соответствующую информацию для входа в систему, а "место получения" - это место, где хранится информация для входа в систему.* Установите флажок "Не использовать местоположение поиска в качестве BaseDN": при записи только в корневой каталог будет автоматически выполняться поиск в подкаталогах, расположенных ниже него, что неэффективно. * Снимите флажок "Не использовать местоположение поиска в качестве BaseDN": запись из корневого каталога в подкаталоги без поиска, более высокая скорость.
Метод аутентификацииУкажите тип аутентификации, используемый сервером каталогов LDAP, выберите его в соответствии с конфигурацией сервера LDAP, обычно выбирайте "simple" для аутентификации.* Если в качестве метода аутентификации выбрано none, то это анонимная аутентификация, т.е. пользователи платформы могут нормально войти в систему, введя любой пароль. * Если в качестве метода аутентификации выбран простой, для аутентификации используется обычный пароль, хранящийся на сервере LDAP.
передне-задние отношенияИмя класса фабрики начального контекстаОбычно выбирают "com.sun.jndi.ldap.LdapCtxFactory" - для служб каталогов на базе LDAP-сервера.
перевод (пациента на лечение в другую больницу)В зависимости от конфигурации сервера LDAP обычно выбирают "игнорировать".
Суффикс имени пользователяСуффикс имени пользователя может быть добавлен или нет, если он добавлен, то соответствующее доменное имя будет добавлено автоматически при входе в систему.Например, LDAP 服务器里有个用户叫Alice@fanruan.com, 用户名后缀设置为@fanruan.com.Тогда имя пользователя в Data Decision System - Алиса, и имя пользователя при входе в Data Decision System - тоже Алиса.
Имя/пароль администратораИмя администратора означает не имя администратора сервера LDAP, а пользователя, имеющего доступ к серверу LDAP. Аутентификация осуществляется путем входа этого пользователя на сервер LDAP и получения информации для входа в систему для места поиска.Обычно для идентификации используется метод "домен/имя пользователя". Можно использовать метод uid или cn, но доменное имя DN обычно не используется.* Если "имя администратора" не заполнено администратором LDAP-сервера, но LDAP-серверу даны полномочия на получение обычного пользователя, то оно должно быть установлено в форме "имя пользователя + имя домена", например, пользователь ldap, "получить местоположение" для DC=test,DC=com, тогда имя администратора будет& nbsp;;. nbsp;ldap@test.com * Если поле "Имя администратора" предназначено для администратора сервера LDAP, просто введите имя, например, "administrator".

3) После того как параметры заполнены, нажмите "Test Connection", и когда соединение будет успешным, нажмите "Save", то есть метод аутентификации успешно настроен.

Примечание: Если подключение не удалось, появится сообщение: Failed to successfully connect to LDAP authentication, please confirm that the relevant configuration is accurate and save it again. Как показано на рисунке ниже:

2.2 Добавление пользователей

Сервер LDAP обычно хранит список сотрудников пользователя, и если вы хотите, чтобы один из пользователей мог использовать аутентификацию LDAP для входа на платформу, платформе также необходимо добавить пользователя с тем же именем, поскольку привязка почтовых ящиков, назначение разрешений и другие операции платформы основаны на использовании пользователя платформы в качестве цели.

Если соответствующий пользователь в платформе существует, можно предположить, что включение аутентификации LDAP только изменяет аутентификацию пароля пользователя платформы со встроенной аутентификации платформы по умолчанию на аутентификацию сервера LDAP.

Нажмите "System Management > Управление пользователями > Добавить пользователя", чтобы добавить пользователя "test001", как показано ниже:

Примечание 1: При настройке Add User для аутентификации LDAP пароль задавать не нужно.

Примечание 2: Для синхронизированных пользователей, импортированных/добавленных пользователей могут быть выбраны различные методы аутентификации соответственно.

Примечание 3: Установив плагин "Synchronise LDAP Domain Users", можно синхронизировать пользователей на сервере LDAP непосредственно с Data Decision System, подробности см. в разделеSynchronise LDAP Domain Users.

2.3 Эффекты просмотра

Пользователь вводит имя пользователя, хранящееся на сервере LDAP, и пароль на сервере LDAP. Если система LDAP успешно аутентифицирована и соответствующий пользователь существует в списке пользователей платформы, платформа определяет, что аутентификация прошла успешно, и может войти в систему принятия решений о данных и выполнить соответствующую операцию в соответствии с полномочиями пользователя в платформе. Как показано на рисунке ниже:

Примечание 1: Если введенное имя пользователя не существует в платформе, или соответствующий пользователь в платформе отключен, или ограничение пользователя в платформе включено, а пользователь не включен, то он не будет взаимодействовать с LDAP-сервером и выдаст сообщение "User name or password is wrong" или "User is unavailable".

Примечание 2: В имени пользователя, хранящемся на сервере LDAP, не могут использоваться двухбайтовые японские, традиционные китайские или корейские символы. В противном случае при входе в платформу будет выдан запрос "Ошибка имени пользователя или пароля".

В пароле, хранящемся на сервере LDAP, не могут использоваться двухбайтовые японские, традиционные китайские, упрощенные китайские или корейские символы. В противном случае при входе в платформу будет выдан запрос "Ошибка имени пользователя или пароля".

3. Настройте поле поиска имени пользователя для входа в систему аутентификации LDAP.

Супер-администратор может настроить поле поиска имени пользователя для входа в систему аутентификации LDAP с помощью плагина "fine_conf_entity visual configuration plugin". Настройки вступают в силу после перезапуска сервера.

Примечание: Методы изменения значений полей таблиц базы данных FineDB см. в разделе " Модификации полей общих таблиц FineDB ".

элемент конфигурацииИзменение правил
FSConfig.loginConfig.fWordsФормат значения параметра: ["значение 1", "значение 2"].Значения параметров не могут быть нулевыми, а длина параметров не может быть равна 0По умолчанию параметры имеют следующие значения ["sAMAccountName", "cn", "userPrincipalName", "uid", "displayName", "name& quot;, "sn"]