更新时间:2026-08-03 GMT+08:00
分享

认证源(LDAP认证)

LDAP是轻量目录访问协议(Lightweight Directory Access Protocol),是互联网上目录服务的通用访问协议。LDAP服务器是用于查询和更新LDAP目录的服务器,包括用户账号目录,可以有效解决众多网络服务的用户账户问题。

  1. 登录堡垒机系统
  2. 单击,将控制台切换到“管理控制台”模式。
  3. 在左侧导航栏,选择配置 > 用户配置 > 认证源,进入认证源管理页面。
  4. 将光标悬停至“LDAP”上,单击“编辑”,右侧弹出配置窗口,参考表1配置LDAP服务器。

    表1 LDAP认证参数说明

    参数

    说明

    状态

    开启或关闭LDAP认证,开启后用户登录时才会尝试该认证源认证。

    认证源名称

    自定义名称,仅用于识别,不能重复。

    服务器地址

    配置LDAP服务器的IP地址。

    备用服务器地址

    配置LDAP备用服务器的IP地址。

    端口

    配置LDAP服务器的端口号。

    CA证书

    仅支持上传PEM证书文件,请确保上传的证书使用安全的加密算法,如RSA(>=3072bits),DSA(>=2048bits),ECDSA(>=224bits)等,并符合行业安全标准,以避免潜在的安全风险。

    跳过证书校验

    勾选后,将不校验证书,可能会带来安全风险,请谨慎设置。

    Base DN

    配置LDAP服务器的根节点,即LDAP服务器收到认证请求时目录查询的起始点。如:dc=test,dc=com,表示从域test.com服务器的根节点获取用户。

    认证成功后自动创建本地用户并绑定

    勾选后,如果认证通过的用户在堡垒机中不存在,则会在堡垒机中自动创建该用户。

    登录认证时校验用户Base DN

    勾选后,LDAP同步用户登录堡垒机时,会检查用户同步时配置的Base DN路径和当前LDAP服务器上的这个用户所在的Base DN是否一致。

    自动同步

    开启后,系统将根据同步周期从LDAP服务器上同步用户信息到堡垒机。

    用户名

    配置用户在LDAP服务器上的用户属性名和用户密码,不保存请留空。

    密码

    过滤器

    配置过滤条件,符合条件的用户将被同步至堡垒机。

    同步内容

    选择同步操作。

    • 同步到:选择LDAP服务器侧同步过来的用户在堡垒机中的归属部门。
    • 同步组织/同步用户组/同步用户:勾选后,可以从LDAP服务器侧同步组织(即部门)/用户组/用户到堡垒机中。
      • 同步新建:勾选后,如果同步过来的组织/用户组/用户在堡垒机中不存在,则会在堡垒机中新建该组织(即部门)/用户组/用户。
      • 同步更新:勾选后,如果堡垒机上已同步用户与LDAP服务器上的用户信息不一致时,会按照LDAP服务器上的信息同步更新,此功能要求用户的同步源为该认证源。
      • 同步删除:勾选后,如果出现用户在堡垒机上存在,但LDAP服务器中不存在时,会同步删除,此功能要求用户的同步源为该认证源。
      • 禁用用户:勾选后,如果出现用户在堡垒机上存在,但LDAP服务器中不存在时,会禁用该用户,此功能要求用户的同步源为该认证源。
      • 不变更:勾选后,如果出现用户在堡垒机上存在,但LDAP服务器中不存在时,不会变更该用户,此功能要求用户的同步源为该认证源。

    默认用户平台角色

    选择认证通过后在堡垒机中自动创建的用户的角色。

    本地用户属性

    配置堡垒机本地用户属性和LDAP服务器上用户属性的映射关系,默认存在用户名属性映射。

    单击“添加”,可新增姓名、邮箱、电话、备注等用户属性。

    认证源用户属性

  5. 单击“测试连接”,测试连通性。连接成功后,单击“仅保存”“保存并同步”

    • 仅保存:仅保存当前配置的LDAP服务器信息。
    • 保存并同步:保存当前配置的LDAP服务器信息,同时根据配置的同步内容手动同步LDAP上的组织、用户组和用户。

相关文档