DLm LDAP-configuratie voor meerdere gebruikers
Summary: Basis DLm LDAP-authenticatiebronnen
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
LDAP is geen systeemeigen applicatie van Dell Technologies of EMC en er wordt geen specifieke hulp bij de configuratie van toegang geboden door de technische support van Dell Technologies.
Zie http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
OPMERKING: op de DLm sluit LDAP-toegangscontrole elkaar uit met native toegang. U mag niet zowel LDAP-gebruikers als
andere native gebruikers dan dlmadmin onderhouden.
LDAP-toegangsfilters kunnen logische operatoren gebruiken om de filterregel te construeren, waardoor de gebruikers worden uitgefilterd die voldoen aan de voorwaarden voor een van de gebruikersgroepen: Admin, Gebruiker, Service. In DLm ziet Aanmelden via LDAP er als volgt uit:
1. Gebruiker voert login/pass
2 in. Authenticator gebruikt de aanmeldingsnaam om eventuele tijdelijke aanduidingen "%s" (indien van toepassing) voor alle opgegeven filters te vervangen.
3. Vervolgens geeft het de filters één voor één door aan het LDAP-zoekhulpprogramma (met behulp van een gebruikerspas om toegang te krijgen tot de AD-server, als de pass onjuist is, is inloggen niet gelukt)
4. LDAP-zoekprogramma retourneert de lijst met gebruikersrecords die overeenkomen met die van de filters
5. De voorwaarde voor een succesvolle aanmelding is wanneer het LDAP-zoekhulpprogramma slechts één gebruikersrecord voor een van de filters retourneert, waarna het zoeken wordt gestopt. Als het veel gebruikersrecords retourneert naar een van de filters of als er geen records voor een van de filters worden geretourneerd, mislukt het aanmelden.
Dus eigenlijk is de belangrijkste taak om een filter te maken op een manier die overeenkomt met slechts één gebruikersrecord. Als voorbeeld / algemene richtlijn:
Voor userid dlmtapeadmin, als u (sAMAccountName=%dlmtapeadmin) in het filter Beheerderstoegang invoert, dan werkt die AD-authenticatie. (memberOf=CN=EMC_Tape_Admins,OU=Domeingroepen,DC=hdq,DC=emc,DC=com) Dat werkt totdat de EMC_Tape_Admins groep slechts één gebruiker bevat, aangezien zo'n filter altijd overeenkomt met alle gebruikers in de groep.
Voeg daar nog minstens één gebruiker toe en we zouden niet voldoen aan voorwaarde (5).
Om het goed te laten werken, moeten we meer informatie voor het filter geven, in dit geval willen we dat het filter alleen het gebruikersrecord controleert dat op dit moment probeert in te loggen (ervan uitgaande dat we slechts één gebruiker hebben met een inlognaam als een ID op de AD-server), maar ook om te controleren of hij/zij lid is van de Admins-groep. Het kan er dus als volgt uitzien:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) OR (afhankelijk van hoe de AD-server is geconfigureerd) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))Dus
bijvoorbeeld %s wordt bij het inloggen vervangen door dlmtapeadmin, nu zijn we aan het filteren op beide: er bestaat een opgegeven gebruikersnaam in het systeem en het is slechts één unieke gebruiker dlmtapeadmin EN hij/zij is lid van EMC_Tape_Admins groep. Hetzelfde kan worden gedaan voor hypothetische EMC_Tape_Users en EMC_Tape_Services groepen voor respectievelijk Gebruikers- en Servicefilters, indien nodig.
Zie http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
OPMERKING: op de DLm sluit LDAP-toegangscontrole elkaar uit met native toegang. U mag niet zowel LDAP-gebruikers als
andere native gebruikers dan dlmadmin onderhouden.
LDAP-toegangsfilters kunnen logische operatoren gebruiken om de filterregel te construeren, waardoor de gebruikers worden uitgefilterd die voldoen aan de voorwaarden voor een van de gebruikersgroepen: Admin, Gebruiker, Service. In DLm ziet Aanmelden via LDAP er als volgt uit:
1. Gebruiker voert login/pass
2 in. Authenticator gebruikt de aanmeldingsnaam om eventuele tijdelijke aanduidingen "%s" (indien van toepassing) voor alle opgegeven filters te vervangen.
3. Vervolgens geeft het de filters één voor één door aan het LDAP-zoekhulpprogramma (met behulp van een gebruikerspas om toegang te krijgen tot de AD-server, als de pass onjuist is, is inloggen niet gelukt)
4. LDAP-zoekprogramma retourneert de lijst met gebruikersrecords die overeenkomen met die van de filters
5. De voorwaarde voor een succesvolle aanmelding is wanneer het LDAP-zoekhulpprogramma slechts één gebruikersrecord voor een van de filters retourneert, waarna het zoeken wordt gestopt. Als het veel gebruikersrecords retourneert naar een van de filters of als er geen records voor een van de filters worden geretourneerd, mislukt het aanmelden.
Dus eigenlijk is de belangrijkste taak om een filter te maken op een manier die overeenkomt met slechts één gebruikersrecord. Als voorbeeld / algemene richtlijn:
Voor userid dlmtapeadmin, als u (sAMAccountName=%dlmtapeadmin) in het filter Beheerderstoegang invoert, dan werkt die AD-authenticatie. (memberOf=CN=EMC_Tape_Admins,OU=Domeingroepen,DC=hdq,DC=emc,DC=com) Dat werkt totdat de EMC_Tape_Admins groep slechts één gebruiker bevat, aangezien zo'n filter altijd overeenkomt met alle gebruikers in de groep.
Voeg daar nog minstens één gebruiker toe en we zouden niet voldoen aan voorwaarde (5).
Om het goed te laten werken, moeten we meer informatie voor het filter geven, in dit geval willen we dat het filter alleen het gebruikersrecord controleert dat op dit moment probeert in te loggen (ervan uitgaande dat we slechts één gebruiker hebben met een inlognaam als een ID op de AD-server), maar ook om te controleren of hij/zij lid is van de Admins-groep. Het kan er dus als volgt uitzien:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) OR (afhankelijk van hoe de AD-server is geconfigureerd) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))Dus
bijvoorbeeld %s wordt bij het inloggen vervangen door dlmtapeadmin, nu zijn we aan het filteren op beide: er bestaat een opgegeven gebruikersnaam in het systeem en het is slechts één unieke gebruiker dlmtapeadmin EN hij/zij is lid van EMC_Tape_Admins groep. Hetzelfde kan worden gedaan voor hypothetische EMC_Tape_Users en EMC_Tape_Services groepen voor respectievelijk Gebruikers- en Servicefilters, indien nodig.
Affected Products
DD for DLm8100, Disk Library for mainframe DLm2100, Disk Library for mainframe DLm2500, Disk Library for mainframe DLm8100, Disk Library for mainframe DLm8500, VNX for DLm2100, VNX for DLm8100Article Properties
Article Number: 000187558
Article Type: How To
Last Modified: 10 May 2026
Version: 6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.