Настройка DLm LDAP для нескольких пользователей
Summary: Основные материалы по аутентификации DLm LDAP
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
LDAP не является встроенным приложением Dell Technologies или EMC, и техническая поддержка Dell Technologies не предоставляет конкретных услуг по настройке конфигурации доступа.
Более подробные инструкции см. в http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
ПРИМЕЧАНИЕ. В DLm управление доступом LDAP является взаимоисключающим с встроенным доступом. Кроме dlmadmin, вы не можете одновременно поддерживать
пользователей LDAP и собственных пользователей.
Фильтры доступа LDAP могут использовать логические операторы для построения строки фильтра, которая отфильтрует пользователей, соответствующих условиям для одной из групп пользователей: Администратор, пользователь, сервис. В DLm вход через LDAP выглядит следующим образом:
1. Пользователь вводит логин/проход
2. Аутентификатор использует имя пользователя для замены любых заполнителей "%s" (если таковые имеются) для всех указанных фильтров.
3. Затем он передает фильтры один за другим в поисковую программу LDAP (используя user pass для получения доступа к серверу AD, если pass неправильный, вход в систему не удался)
4. Поисковая утилита
LDAP возвращает список записей пользователей, соответствующих одному из фильтров 5. Условием успешного входа в систему является ситуация, когда поисковая утилита LDAP возвращает только одну запись пользователя для одного из фильтров, на котором поиск остановлен. Если он возвращает много записей пользователей в один из фильтров или не возвращает ни одной записи ни для одного из фильтров – вход в систему не удался.
Итак, по сути, основная задача состоит в том, чтобы создать фильтр таким образом, чтобы он соответствовал только одной записи пользователя. В качестве примера / общего руководства.Для
пользователя dlmtapeadmin, если ввести (sAMAccountName=%dlmtapeadmin) в фильтр административного доступа, то проверка подлинности AD будет работать. (memberOf=CN=EMC_Tape_Admins,OU=Группы доменов,DC=hdq,DC=emc,DC=com) Это работает до тех пор, пока в группе EMC_Tape_Admins не будет только один пользователь, так как такой фильтр всегда совпадает со всеми пользователями в группе.
Добавьте туда хотя бы еще одного пользователя, и мы не выполним условие (5).
Чтобы он работал правильно, нам нужно предоставить больше информации для фильтра, в этом случае мы хотим, чтобы фильтр проверял только запись пользователя, который пытается войти в систему в данный момент (при условии, что у нас есть только один пользователь с таким именем входа в качестве идентификатора на сервере AD), а также проверял, что он/она является членом группы администраторов. Таким образом, это может выглядеть так:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) ИЛИ (в зависимости от того, как настроен сервер AD) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))Так
, например, %s будет заменен на dlmtapeadmin при входе в систему, Теперь мы фильтруем и то, и другое: в системе существует указанное имя пользователя, и это только один уникальный пользователь dlmtapeadmin И он/она является членом EMC_Tape_Admins группы. То же самое можно сделать для гипотетических групп EMC_Tape_Users и EMC_Tape_Services для фильтров Пользователя и Сервиса соответственно.
Более подробные инструкции см. в http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
ПРИМЕЧАНИЕ. В DLm управление доступом LDAP является взаимоисключающим с встроенным доступом. Кроме dlmadmin, вы не можете одновременно поддерживать
пользователей LDAP и собственных пользователей.
Фильтры доступа LDAP могут использовать логические операторы для построения строки фильтра, которая отфильтрует пользователей, соответствующих условиям для одной из групп пользователей: Администратор, пользователь, сервис. В DLm вход через LDAP выглядит следующим образом:
1. Пользователь вводит логин/проход
2. Аутентификатор использует имя пользователя для замены любых заполнителей "%s" (если таковые имеются) для всех указанных фильтров.
3. Затем он передает фильтры один за другим в поисковую программу LDAP (используя user pass для получения доступа к серверу AD, если pass неправильный, вход в систему не удался)
4. Поисковая утилита
LDAP возвращает список записей пользователей, соответствующих одному из фильтров 5. Условием успешного входа в систему является ситуация, когда поисковая утилита LDAP возвращает только одну запись пользователя для одного из фильтров, на котором поиск остановлен. Если он возвращает много записей пользователей в один из фильтров или не возвращает ни одной записи ни для одного из фильтров – вход в систему не удался.
Итак, по сути, основная задача состоит в том, чтобы создать фильтр таким образом, чтобы он соответствовал только одной записи пользователя. В качестве примера / общего руководства.Для
пользователя dlmtapeadmin, если ввести (sAMAccountName=%dlmtapeadmin) в фильтр административного доступа, то проверка подлинности AD будет работать. (memberOf=CN=EMC_Tape_Admins,OU=Группы доменов,DC=hdq,DC=emc,DC=com) Это работает до тех пор, пока в группе EMC_Tape_Admins не будет только один пользователь, так как такой фильтр всегда совпадает со всеми пользователями в группе.
Добавьте туда хотя бы еще одного пользователя, и мы не выполним условие (5).
Чтобы он работал правильно, нам нужно предоставить больше информации для фильтра, в этом случае мы хотим, чтобы фильтр проверял только запись пользователя, который пытается войти в систему в данный момент (при условии, что у нас есть только один пользователь с таким именем входа в качестве идентификатора на сервере AD), а также проверял, что он/она является членом группы администраторов. Таким образом, это может выглядеть так:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) ИЛИ (в зависимости от того, как настроен сервер AD) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))Так
, например, %s будет заменен на dlmtapeadmin при входе в систему, Теперь мы фильтруем и то, и другое: в системе существует указанное имя пользователя, и это только один уникальный пользователь dlmtapeadmin И он/она является членом EMC_Tape_Admins группы. То же самое можно сделать для гипотетических групп EMC_Tape_Users и EMC_Tape_Services для фильтров Пользователя и Сервиса соответственно.
Affected Products
DD for DLm8100, Disk Library for mainframe DLm2100, Disk Library for mainframe DLm2500, Disk Library for mainframe DLm8100, Disk Library for mainframe DLm8500, VNX for DLm2100, VNX for DLm8100Article Properties
Article Number: 000187558
Article Type: How To
Last Modified: 10 May 2026
Version: 6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.