Konfigurieren des LDAP-Identitäts-Providers

Über den LDAP-Identitäts-Provider wird definiert, wie Benutzer vom LDAP-Server abgerufen werden.

Sie finden ihn in der Verwaltungskonsole unter dem Namen Apache Jackrabbit Oak LDAP Identity Provider.

Die folgenden Konfigurationsoptionen sind für den LDAP-Identitäts-Provider verfügbar:

LDAP-Provider-NameName dieser LDAP-Provider-Konfiguration
LDAP-Server-HostnameHostname des LDAP-Servers
LDAP-Server-AnschlussDie Anschlussnummer des LDAP-Servers
SSL verwendenGibt an, ob eine SSL-Verbindung (LDAPs) verwendet werden soll.
TLS verwendenGibt an, ob TLS bei Verbindungen gestartet werden soll.
Zertifikatüberprüfung deaktivierenGibt an, ob die Validierung des Serverzertifikats deaktiviert werden soll.
Bindungs-DNDN des Benutzers für die Authentifizierung. Ohne Eintrag in diesem Feld erfolgt eine anonyme Bindung.
BindungspasswortPasswort des Benutzers für die Authentifizierung
Zeitüberschreitung der SucheZeit bis zum Timeout einer Suche
Maximaler Admin-Pool aktivDie maximale aktive Größe des Admin-Verbindungspools.
Maximale Anzahl aktiver BenutzerpoolsDie maximale aktive Größe des Benutzerverbindungspools.
Benutzerbasis-DNDer DN für Benutzersuchen
BenutzerobjektklassenDie Liste der Objektklassen, die ein Benutzereintrag enthalten muss.
Benutzer-ID-AttributName des Attributs, das die Benutzer-ID enthält.
Zusätzlicher Filter für Benutzerinnen und BenutzerZusätzlicher LDAP-Filter zur Verwendung bei der Suche nach Benutzerinnen und Benutzern. Der endgültige Filter ist wie folgt formatiert: '(&(<idAttr>=<userId>)(objectclass=<objectclass>)<extraFilter>)' (user.extraFilter)
Benutzer-DN-PfadeSteuert, ob der DN zur Berechnung eines Teils des Zwischenpfads verwendet werden soll.
Gruppenbasis-DNDer Basis-DN für Gruppensuchen.
GruppenobjektklassenDie Liste der Objektklassen, die ein Gruppeneintrag enthalten muss.
GruppennamenattributName des Attributs, das den Gruppennamen enthält.
Zusätzlicher Filter für GruppenZusätzlicher LDAP-Filter zur Verwendung bei der Suche nach Gruppen. Der endgültige Filter ist wie folgt formatiert: '(&(<nameAttr>=<groupName>)(objectclass=<objectclass>)<extraFilter>)'
Gruppen-DN-PfadeSteuert, ob der DN zur Berechnung eines Teils des Zwischenpfads verwendet werden soll.
GruppenmitgliedsattributGruppenattribut, das ein oder mehrere Mitglieder einer Gruppe enthält.

Konfigurieren des Synchronisierungs-Handlers

Der Synchronisierungs-Handler definiert, wie die Benutzerinnen bzw. Benutzer und Gruppen des Identitäts-Providers mit dem Repository synchronisiert werden.

Er ist unter dem Namen Apache Jackrabbit Oak Standard Sync Handler in der Verwaltungskonsole zu finden.

Die folgenden Konfigurationsoptionen sind für den Synchronisierungshandler verfügbar:

Sync Handler NameName der Synchronisierungskonfiguration.
User Expiration TimeDauer, bis synchronisierte Benutzerinnen und Benutzer abgelaufen sind.
User auto membershipListe der Gruppen, denen synchronisierte Benutzerinnen und Benutzer automatisch hinzugefügt werden.
Zuordnung der BenutzereigenschaftenListenzuordnungsdefinition für lokale Eigenschaften von externen Eigenschaften.
BenutzerpfadpräfixDas beim Erstellen neuer Benutzerinnen und Benutzer verwendete Pfadpräfix.
User Membership ExpirationZeitraum, nach dem die Mitgliedschaft abläuft.
User membership nesting depthGibt die maximale Tiefe der Gruppenverschachtelung zurück, wenn Mitgliedschaftsbeziehungen synchronisiert werden. Der Wert 0 deaktiviert die Suche nach Gruppenmitgliedschaften. Bei einem Wert von 1 werden nur die direkten Gruppen eines Benutzers hinzugefügt. Dieser Wert hat keinerlei Wirkung, wenn beim Synchronisieren der mitgliedsbezogenen Herkunft eines Benutzers nur einzelne Gruppen synchronisiert werden.
Group Expiration TimeDauer, bis eine synchronisierte Gruppe abläuft.
Group auto membershipListe der Gruppen, denen eine synchronisierte Gruppe automatisch hinzugefügt wird.
Zuordnung von GruppeneigenschaftenListenzuordnungsdefinition für lokale Eigenschaften von externen Eigenschaften.
GruppenpfadpräfixDas bei der Erstellung von Gruppen verwendete Pfadpräfix.

Das externe Anmeldemodul

Sie finden das externe Anmeldemodul in der Verwaltungskonsole unter dem Namen Apache Jackrabbit Oak External Login Module.

NOTE
Das Apache Jackrabbit Oak External Login Module implementiert die JAAS-Spezifikationen (Java™ Authentication and Authorization Service). Weitere Informationen finden Sie im offiziellen Oracle Java™-Sicherheitshandbuch.

Seine Aufgabe besteht in der Definition des zu verwendenden Identitäts-Providers und Synchronisierungs-Handlers, wodurch die beiden Module miteinander verbunden werden.

Folgende Konfigurationsoptionen sind verfügbar:

JAAS RankingAngabe des Rankings (d. h. der Sortierreihenfolge) dieses Anmeldemoduleintrags. Die Einträge sind in absteigender Reihenfolge sortiert (d. h., höher bewertete Konfigurationen werden zuerst aufgeführt).
JAAS Control FlagEigenschaft, die angibt, ob ein Anmeldemodul ERFORDERLICH, eine VORAUSSETZUNG, AUSREICHEND oder OPTIONAL ist. Weitere Informationen zur Bedeutung dieser Flags finden Sie in der Dokumentation zur JAAS-Konfiguration .
JAAS RealmDer Bereichsname (oder Anwendungsname), mit dem das Anmeldemodule registriert wird. Ohne Angabe eines Bereichsnamens wird das Anmeldemodul mit einem Standardbereich registriert, wie in der Felix JAAS-Konfiguration konfiguriert.
Identity Provider NameName des Identitäts-Providers.
Sync Handler NameName des Synchronisierungs-Handlers.
NOTE
Wenn für Ihre AEM-Instanz mehr als eine LDAP-Konfiguration vorgesehen ist, müssen Sie für jede Konfiguration separate Identitäts-Provider und Synchronisierungs-Handler erstellen.