Konfiguracja DLm LDAP dla wielu użytkowników

Summary: Podstawowe zasoby uwierzytelniania DLm LDAP

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

LDAP nie jest natywną aplikacją Dell Technologies lub EMC, a pomoc w zakresie konfiguracji dostępu nie jest świadczona przez pomoc techniczną firmy Dell Technologies.

Aby uzyskać pełniejsze instrukcje, zobacz http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm

UWAGA: w DLm kontrola dostępu LDAP wzajemnie wyklucza się z dostępem natywnym. Nie można obsługiwać jednocześnie
użytkowników LDAP i użytkowników natywnych innych niż dlmadmin.

Filtry dostępu LDAP mogą używać operatorów logicznych do konstruowania linii filtru, która odfiltrowuje użytkowników spełniających warunki dla jednej z grup użytkowników: Administrator, Użytkownik, Usługa. W DLm logowanie przez LDAP wygląda następująco:
1. Użytkownik wpisuje login/hasło
2. Wystawca uwierzytelnienia używa nazwy logowania do zastąpienia symboli zastępczych "%s" (jeśli istnieją) dla wszystkich określonych filtrów.
3. Następnie przekazuje filtry jeden po drugim do narzędzia wyszukiwania LDAP (używając przepustki użytkownika, aby uzyskać dostęp do serwera AD, jeśli przepustka jest nieprawidłowa, logowanie nie powiodło się)
4. Narzędzie wyszukiwania LDAP zwraca listę rekordów użytkownika, które pasują do jednego z filtrów
5. Warunkiem pomyślnego zalogowania się jest zwrócenie przez narzędzie wyszukiwania LDAP tylko jednego rekordu użytkownika dla jednego z filtrów, po czym wyszukiwanie zostanie zatrzymane. Jeśli zwraca wiele rekordów użytkownika do jednego z filtrów lub nie zwraca żadnych rekordów dla żadnego z filtrów – logowanie się nie powiedzie.

Tak więc w zasadzie głównym zadaniem jest utworzenie filtra w taki sposób, aby pasował tylko do jednego rekordu użytkownika. Jako przykład / ogólne wskazówki:

W przypadku identyfikatora użytkownika dlmtapeadmin, jeśli umieścisz (sAMAccountName=%dlmtapeadmin) w filtrze dostępu administracyjnego, uwierzytelnianie usługi AD działa. (memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com) Co działa, dopóki grupa EMC_Tape_Admins nie będzie miała tylko jednego użytkownika, ponieważ taki filtr zawsze dopasowuje się do wszystkich użytkowników w grupie.

Dodaj tam jeszcze co najmniej jednego użytkownika, a nie spełnimy warunku (5).

Aby działał poprawnie, musimy podać więcej informacji o filtrze, w tym przypadku chcemy, aby filtr sprawdzał tylko rekord użytkownika, który w danej chwili próbuje się zalogować (zakładając, że mamy tylko jednego użytkownika z taką nazwą logowania jako ID na serwerze AD), ale także sprawdzał, czy jest on członkiem grupy Admins. Może to wyglądać następująco:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) OR (w zależności od konfiguracji serwera AD) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))Na

przykład %s zostanie zastąpiony przez dlmtapeadmin przy logowaniu, Teraz filtrujemy oba: określona nazwa użytkownika istnieje w systemie i jest to tylko jeden unikatowy użytkownik dlmtapeadmin ORAZ jest on członkiem EMC_Tape_Admins grupy. W razie potrzeby to samo można zrobić w przypadku hipotetycznych grup EMC_Tape_Users i EMC_Tape_Services odpowiednio dla filtrów Użytkownik i Usługa.

Affected Products

DD for DLm8100, Disk Library for mainframe DLm2100, Disk Library for mainframe DLm2500, Disk Library for mainframe DLm8100, Disk Library for mainframe DLm8500, VNX for DLm2100, VNX for DLm8100
Article Properties
Article Number: 000187558
Article Type: How To
Last Modified: 10 May 2026
Version:  6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.