多个用户的 DLm LDAP 配置
Summary: 基本 DLm LDAP 身份验证资源
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
LDAP 不是 Dell Technologies 或 EMC 本机应用程序,并且 Dell Technologies 技术支持不提供特定访问配置帮助。
有关更完整的说明,请参阅 http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
提醒:在 DLm 上,LDAP 访问控制与本机访问互斥。除了 dlmadmin 之外,您不能同时
维护 LDAP 用户和本机用户。
LDAP 访问筛选器可以使用逻辑运算符来构造筛选器行,从而筛选出符合其中一个用户组条件的用户:管理员、用户、服务。在 DLm 中,通过 LDAP 登录如下所示:
1.用户输入登录/密码
2。验证器使用登录名替换所有指定筛选器的任何“%s”占位符(如果有)。
3.然后,它将过滤器一个接一个地传递到 LDAP 搜索实用程序(使用用户传递来访问 AD 服务器,如果传递不正确,则登录失败)
4.LDAP 搜索实用程序将返回与筛选器
5 之一匹配的用户记录的列表。成功登录的条件是 LDAP 搜索实用程序仅返回其中一个筛选器的一个用户记录,并且搜索停止。如果它向其中一个筛选器返回许多用户记录,或者未返回任何筛选器的任何记录,则登录失败。
因此,基本上主要任务是创建一个过滤器,使其仅匹配一条用户记录。例如/一般指导:
对于用户 ID dlmtapeadmin,如果您在管理访问筛选器中输入 (sAMAccountName=%dlmtapeadmin),则该 AD 身份验证将起作用。(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)在EMC_Tape_Admins组中只有一个用户之前,这种方法会一直有效,因为此类筛选器始终与组中的所有用户匹配。
在那里再添加至少一个用户,我们将不遵守条件 (5)。
为了使其正常工作,我们需要为过滤器提供更多信息,在这种情况下,我们希望过滤器仅检查此刻尝试登录的用户记录(假设我们只有一个用户将登录名作为 AD 服务器上的 ID),但也要检查他/她是否是 Admins 组的成员。因此,它可能如下所示:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))或(取决于 AD 服务器的配置方式)(&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))
因此,例如,%s 将在登录时替换为 dlmtapeadmin, 现在,我们正在筛选两者:系统中存在指定的用户名,它只有一个唯一用户 dlmtapeadmin,并且他/她是EMC_Tape_Admins组的成员。如有必要,可分别对假设的EMC_Tape_Users执行相同的操作,并为“用户”和“服务”筛选器分别对EMC_Tape_Services组执行相同操作。
有关更完整的说明,请参阅 http://www.ldapexplorer.com/en/manual/109010000-ldap-filter-syntax.htm
提醒:在 DLm 上,LDAP 访问控制与本机访问互斥。除了 dlmadmin 之外,您不能同时
维护 LDAP 用户和本机用户。
LDAP 访问筛选器可以使用逻辑运算符来构造筛选器行,从而筛选出符合其中一个用户组条件的用户:管理员、用户、服务。在 DLm 中,通过 LDAP 登录如下所示:
1.用户输入登录/密码
2。验证器使用登录名替换所有指定筛选器的任何“%s”占位符(如果有)。
3.然后,它将过滤器一个接一个地传递到 LDAP 搜索实用程序(使用用户传递来访问 AD 服务器,如果传递不正确,则登录失败)
4.LDAP 搜索实用程序将返回与筛选器
5 之一匹配的用户记录的列表。成功登录的条件是 LDAP 搜索实用程序仅返回其中一个筛选器的一个用户记录,并且搜索停止。如果它向其中一个筛选器返回许多用户记录,或者未返回任何筛选器的任何记录,则登录失败。
因此,基本上主要任务是创建一个过滤器,使其仅匹配一条用户记录。例如/一般指导:
对于用户 ID dlmtapeadmin,如果您在管理访问筛选器中输入 (sAMAccountName=%dlmtapeadmin),则该 AD 身份验证将起作用。(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com)在EMC_Tape_Admins组中只有一个用户之前,这种方法会一直有效,因为此类筛选器始终与组中的所有用户匹配。
在那里再添加至少一个用户,我们将不遵守条件 (5)。
为了使其正常工作,我们需要为过滤器提供更多信息,在这种情况下,我们希望过滤器仅检查此刻尝试登录的用户记录(假设我们只有一个用户将登录名作为 AD 服务器上的 ID),但也要检查他/她是否是 Admins 组的成员。因此,它可能如下所示:
(&(sAMAccountName=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))或(取决于 AD 服务器的配置方式)(&(cn=%s)(memberOf=CN=EMC_Tape_Admins,OU=Domain Groups,DC=hdq,DC=emc,DC=com))
因此,例如,%s 将在登录时替换为 dlmtapeadmin, 现在,我们正在筛选两者:系统中存在指定的用户名,它只有一个唯一用户 dlmtapeadmin,并且他/她是EMC_Tape_Admins组的成员。如有必要,可分别对假设的EMC_Tape_Users执行相同的操作,并为“用户”和“服务”筛选器分别对EMC_Tape_Services组执行相同操作。
Affected Products
DD for DLm8100, Disk Library for mainframe DLm2100, Disk Library for mainframe DLm2500, Disk Library for mainframe DLm8100, Disk Library for mainframe DLm8500, VNX for DLm2100, VNX for DLm8100Article Properties
Article Number: 000187558
Article Type: How To
Last Modified: 10 May 2026
Version: 6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.