跳到主要内容
版本:FCP 24.11

AD域控制器配置

此文档为AD域控制服务的配置文档, 主要是介绍如何配置AD域服务以及用户属性的配置以确保Fastone平台能够正确地获取到用户属性, 以下为配置步骤

注意事项

  • 请确保AD服务器的389端口网络连通
  • 在fastone平台中无法修改AD中的用户的密码
  • 确保创建用户时没有勾选(用户下次登录时须更改密码),否则会导致在登录fastone平台时,直接使用此密码,无法成功登录
  • AD里组名和用户名不能同名
    为了用户名和用户所属主组名保持相同,在新建用户的时候,可以使用户登录名和姓名不一样,并且所有组放在一个ou里面,所有用户放置在一个ou里面
    效果图: ed85d70b9171bb62ca0fe821fad19bb436dbad34a36749324dc2ff659c407d0b 6fb2239a910bf947050d6b8937f8b17f67c05effd0bf8f3596587a500b960f3f

AD域控制器配置

登录将要作为AD服务器的Windows Server, 打开服务器管理, 并安装相应功能

cf4ca75775fed0ac76168106abe20fb1f1afd2437e3aa7e17f30f2ed4366fd13.png 安装完成后确保服务器为域控制器 31d6e7c8056120b73f54e8e00afa767276197ae564701d190f7117a432793f5a

条目配置

提示

请确保AD认证系统中的用户以及用户组包含(rfc2307)规范中提及的相关属性.
满足此规范后AD中的用户及用户组将能够被正确地映射到Linux系统中.

有关于`RFC2307的详细信息, 请参考rfc2307

对于用户组, 需要确保包含以下属性条目

  • objectClass: posixGroup
    此值为固定配置
  • gidNumber
    linux中组的gid, 按照约定, 从1000开始, 例如: 1500
  • cn
    linux中组名, 例如: mawu
  • memberUid
    linux中组的成员, 用于声明此组中包含哪些用户, 例如: mawu

对于用户, 需要确保包含以下属性条目

  • objectClass: posixAccount
    此值为固定配置
  • objectClass: shadowAccount
    此值为固定配置
  • cn
    linux中用户的用户名, 例如: mawu
  • uid
    linux中用户的用户名, 例如: mawu
  • uidNumber
    linux中用户的uidNumber, 按照约定, 从1000开始, 例如: 1500
  • homeDirectory
    用户家目录 路径唯一,可以以xxx为前缀,后面加上用户名, 例如: /fastone/users/mawu
  • gidNumber
    linux中用户的主组的gid, 例如: 1500
  • loginshell
    用户的默认登录shell, 例如: /bin/csh

用户组

打开Active Directory控制程序 40db9f3ff36a50ce53ea5b84aba3fdda634749925d94b331f67bb65ab63083cf

添加组(在ou里面右键新建->组) 9c3c2ad90e59539293ed9f0694afbbf838e7b1fed95466bed3bd2ef42d9f4508

查看->勾选高级功能 739f4d5e749bc1fe83df1491f07ef871af2fa290fa5d5fe7ca956ee3984eabcb

选中组条目点击属性编辑器 5e74f3d9fc03897b3130b811ad4b1d347b05adede5ef38be9089dcefe20d199f

RFC2307相关属性配置参考

a82ea4fb7dc30c02c74d097046ed8e63eac2e82c8b851b7cf619edc991e715a6 c9cd3ca4eb88f5a100f80a924918c23d9105e2a3f11ad0921f575575b59381bf

将某个用户加入到附属组,在组的memberUid属性中添加对应的用户uid即可 d89cdc2872373d53cb42365e7f200ceaca1fcbad3921c3b58b7d6d0cd5fb03c6

用户

请确保用户的登录名和RFC2307属性规范中的uid属性配置值一致, 以获得在windowslinux中一致的用户名体验

右键 新增用户,因为windows AD用户名和组名不可以重复,而ldap里的用户名和组名是重复的,所以登录名需要修改成唯一的字符串 975757befeaf4b7789b12883c8e74586762ff8f440af6d6a8b32604674f4356f

设置密码 ab62b6501a03b36e8046dc5a042c1d6c3fa5b96fa157b7d5f5ec671026031431

右键属性->属性编辑器 f8948a00cbc4ae8d0c604dfce2bff972922f73eff504ba68c199cf82afb52bad

RFC2307相关属性配置参考

0443d8536ec42beacfbe6ba621020d359dc62c9b8e628236c4a1e3ffa853c115 702d9bc0a15819237f11afc3ff50cab9911b3db03bea31a5cb6191721bf1c2fb 3d5c625cc26259df13ab61b5cbbaa343fd03895abc6b272c71652d89f6ad4eea 9f668593cd9de4acdf0baece3a9cadc60d22641b39658ac2b7d12894ef642c65 ba335a049961fa93779a426f0ab560aafb77ae3ae2