Конфігурація DLm LDAP для кількох користувачів

Summary: Базові ресурси аутентифікації DLm LDAP

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

LDAP не є нативним додатком Dell Technologies або EMC, і спеціальна допомога з налаштуваннями доступу не надається технічною підтримкою Dell Technologies.

Для більш повних інструкцій див. http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm

ПРИМІТЦІ: на DLm LDAP керування доступом є взаємовиключним із рідним доступом. Ви не можете підтримувати як
користувачів LDAP, так і нативних користувачів, окрім dlmadmin.

LDAP Access Filters можуть використовувати логічні оператори для побудови лінії фільтра, яка фільтрує користувачів, що відповідають умовам однієї з груп користувачів: Адміністратор, користувач, сервіс. У DLm увійти через LDAP виглядає так:
1. Користувач вводить login/pass
2. Автентифікатор використовує ім'я входу для заміни будь-яких заповнювачів "%s" (якщо такі є) для всіх зазначених фільтрів.
3. Потім фільтри один за одним передаються до пошукової утиліти LDAP (використовуючи user pass для доступу до сервера AD, якщо pass неправильний, вхід не вдається)
4. Утиліта пошуку LDAP повертає список записів користувачів, які відповідають одному з фільтрів
5. Умовою успішного входу є те, що пошукова утиліта LDAP повертає лише один запис користувача для одного з фільтрів, після чого пошук зупиняється. Якщо він повертає багато користувацьких записів одному з фільтрів або не повертає жодних записів для жодного з фільтрів — вхід буде невдалим

.Отже, основне завдання — створити фільтр так, щоб він відповідав лише одному запису користувача. Як приклад / загальна рекомендація:

Для userid dlmtapeadmin, якщо ви введете (sAMAccountName=%dlmtapeadmin) у фільтр адміністративного доступу, тоді автентифікація AD працює. (memberOf=CN=EMC_Tape_Admins,OU=Доменні групи,DC=hdq,DC=emc,DC=com) Це працює, доки EMC_Tape_Admins-група не матиме лише одного користувача, оскільки такий фільтр завжди співпадає з усіма користувачами групи.

Додайте ще хоча б ще одного користувача — і ми не будемо виконувати умову (5).

Щоб усе працювало коректно, потрібно надати більше інформації для фільтра, у цьому випадку ми хочемо, щоб фільтр перевіряв лише запис користувача, який намагається увійти в даний момент (припускаючи, що на сервері AD є лише один користувач із таким ім'ям входу як ID), а також щоб перевірити, чи є він/вона членом групи адміністраторів. Отже, це може виглядати так:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)) АБО (залежно від того, як налаштований AD-сервер) (&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))

Наприклад, %s замінюється на dlmtapeadmin при вході, Тепер ми відфільтруємо обидва варіанти: у системі існує визначене ім'я користувача, і це лише один унікальний користувач dlmtapeadmin, і він/вона є членом EMC_Tape_Admins групи. Те саме можна зробити для гіпотетичних груп EMC_Tape_Users та EMC_Tape_Services для фільтрів користувачів і сервісів відповідно, якщо це необхідно.

Affected Products

DD for DLm8100, Disk Library for mainframe DLm2100, Disk Library for mainframe DLm2500, Disk Library for mainframe DLm8100, Disk Library for mainframe DLm8500, VNX for DLm2100, VNX for DLm8100
Article Properties
Article Number: 000187558
Article Type: How To
Last Modified: 10 May 2026
Version:  6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.