上次更新时间 : Apr 30, 2016 |
导航:System(系统)| Directory Services(目录服务)| LDAP
前言信息
Resource Id: Direct_LDAP:11945

其他配置信息

有关其他配置信息,请参阅中央系统目录

配置设置

LDAP(轻型目录访问协议)是一种软件协议,用于让任何人能够找到网络中的公司、个人和其他资源,例如文件和设备。它还可以用于导入目录信息。
IP Office 同时支持 LDAP V2 和 LDAP V3:
  • LDAP v2:此菜单(系统目录服务LDAP)直接从 IP Office 服务支持 LDAP v2。
  • LDAP v3:IP Office R11.1.2 和更高版本的基于 Linux 的 IP Office 服务器上的协作服务支持 LDAP v3。对于 IP500 V2 服务器,协作服务由 IP Office 应用程序服务器提供。使用 IP Office Web Manager,请参阅解决方案解决方案设置使用 LDAP 实现用户同步
提示:
  • IP Office 系统还支持使用 HTTP 从另一个 IP Office 导入目录记录。 这包括使用 HTTP 导入其它 IP Office 使用 LDAP 导入的记录。
LDAP 记录可以包含几个电话号码。在导入到系统目录时,每个电话号码都作为单独的目录记录处理。
LDAP 目录通过一个简单的“树”状层次结构来组织,包含以下层次:
  • “根”目录(树的开始位置或源头),分枝到
  • Countries(国家/地区),每个分枝到
  • Organizations(组织),分枝到
  • Organizational units(组织单元),包括事业部、部门等,再分枝到(包括条目)
  • Individuals(个体),包括个人、文件和打印机等共享资源
LDAP 目录可分布在很多服务器中。每个服务器能够拥有整体目录的重复版本,系统会定期同步处理。LDAP 服务器称为目录系统代理 (DSA)。接收用户请求的 LDAP 服务器负责处理请求,依据需要将其传递到其它 DSA,但是确保对用户有单一的一致响应。
这些设置是可合并的。更改这些设置不需要重新启动系统。
字段
说明
启用 LDAP
默认 = 关
此选项打开或关闭 LDAP 支持。如果查询的服务器是 LDAP V3 服务器,则可能需要在该服务器上启用对 LDAP V2 的支持。LDAP V3 服务器通常支持 LDAP V2,但默认情况下未启用它。
用户名
默认 = 空
输入用于对 LDAP 数据库连接进行身份验证的用户名。要确定某个 Windows 用户的域名,请查看“Active Directory 用户和计算机”下的用户属性的“帐户”选项卡。注意,这意味着需要的用户名不必与 Active Directory 记录的用户名相同。在 Active Directory 中应该有一个用于匿名访问 Internet 的内置帐户,前缀为“IUSR_”,后缀为 server_name。因此,举例而言,在此字段中输入的用户名可能为:IUSR_CORPSERV@example.com
密码
默认 = 空
输入用于对 LDAP 数据库连接进行身份验证的密码。输入已经在 Active Directory 下为上述用户配置的密码。
此外,还可以将一个 Active Directory 对象用于匿名读取访问。这在服务器上按以下方式配置。
  1. Active Directory 用户和计算机中,启用查看菜单下的高级功能
  2. 打开要发布的对象的属性,然后选择安全选项卡。
  3. 单击添加,选择匿名登录,然后依次单击添加确定
  4. 单击高级,然后选择匿名登录
  5. 单击查看/编辑,然后将适用于更改为此对象和所有子对象
  6. 单击确定退出菜单。
  7. 在服务器上完成此设置之后,可以在系统配置表格中的用户名字段内记录任何内容(但是此字段不能留空),并且可以将密码字段留空。其他非 Active Directory LDAP 服务器可能允许完全匿名访问,在这种情况下,用户名密码都不需要配置。
服务器 IP 地址
默认 = 空
输入存储数据库的服务器的 IP 地址。
服务器端口
默认= 389
此设置用于指出 LDAP 服服务器上的侦听端口。
身份验证方法
默认 = Simple(简单)
选择要使用的身份验证方法。有如下选项:
  • 简单:明文身份验证
  • Kerberos:未使用。
重新同步间隔(秒)
默认 = 3600 秒。范围 = 60 至 99999 秒。
系统与服务器重新同步目录的频率。此值也影响内部操作的某些方面。
LDAP 搜索查询包含一个为搜索操作指定时间限制的字段,该字段设置为重新同步间隔的 1/16。因此在默认情况下,如果在 225 秒 (3600/16) 内尚未完成时,服务器会终止搜索请求。
如果 TCP 连接持续时间超过重新同步间隔(默认 450 秒)的 1/8,则客户端会终止 LDAP 操作。这个时间也是检查 "LDAP Enabled"(启用 LDAP)配置状态改变的间隔时间。
搜索基址
搜索过滤条件
默认 = 空
这些字段一起用于目录记录的精细抽取。
搜索基址指定在树中开始搜索的位置。
  • 搜索基址是以字符串形式表示的可分辨名称(如 RFC1779 中所定义)。
搜索过滤器指定对基址中的哪些对象感兴趣。
  • 搜索过滤器处理搜索基址下对象的属性。它使用 RFC2254 中定义的格式,但不支持可扩展匹配。
  • 如果留空,则搜索过滤器默认为与搜索基址下所有对象匹配的 (objectClass=*)
  • 您必须确保整个过滤器以及过滤器中的每个对象都使用 ( ) 括起来。
以下是可用于 Active Directory 数据库的某些例子。
  • 要获取域中的所有用户电话号码:
    • 搜索基址cn=users,dc=acme,dc=com
    • 搜索过滤器(telephonenumber=*)
  • 要将搜索限制到某个特定的组织单元(例如办公室)并同时获取手机号码:
    • 搜索基址ou=holmdel,DC=example,DC=com
    • 搜索过滤器(|(telephonenumber=*)(mobile=*))
  • 获取分发列表 "group1" 的成员:
    • 搜索基址cn=users,dc=example,dc=com
    • 搜索过滤器(&(memberof=cn=group1,cn=users,dc=example,dc=com)(telephonenumber=*))
号码属性
默认 = telephoneNumber,otherTelephone,homePhone=H,otherHomePhone=H,mobile=M,otherMobile=M
输入服务器应为每个符合搜索基址/搜索过滤器的记录返回的号码属性。
  • 其他 Active Directory 记录包括 ipPhoneotherIpPhonefacsimileTelephoneNumberotherfacsimileTelephone NumberpagerotherPager
  • 属性名称不区分大小写。
  • 其它 LDAP 服务器可能使用不同的属性。
  • 可选的 "=string" 子字段定义该类型的号码如何在目录中添加标记。因此,举例而言,手机号码在目录中可能显示为:John Birbeck M 7325551234
自动填充 MS Teams 数据
默认 = 启用
启用启用 LDAP设置后,自动填充 MS Teams 数据设置会自动在用户 | 移动性MS Teams URI中填充 IP Office 获得的 Microsoft Teams URI,并使MS Teams URI设置变为只读。