19.5.6. LDAP のネスト化されたメンバーシップ同期
同期中にネストされた LDAP グループメンバーシップがどのようにフラット化されるかを理解するため、ネストされた Active Directory グループのメンバーを含む許可リスト化された同期ジョブを設定できます。
OpenShift Container Platform の Group はネスト化しません。LDAP サーバーはデータが使用される前にグループメンバーシップを平坦化する必要があります。Microsoft Active Directory Server は、LDAP_MATCHING_RULE_IN_CHAIN ルールによりこの機能をサポートしており、これには OID 1 .2.840.113556.1.4.1941 が あります。さらに、このマッチングルールを使用すると、明示的に許可リスト化されたグループのみを同期できます。
以下の例では、1 名のユーザーメンバー Jane ( Jane )を持つ admins というグループと、ネスト化されたグループメンバー otheradmins ( Jim を含む)を同期します。
この例では以下のことを説明しています。
- グループとユーザーが LDAP サーバーに追加される方法。
- LDAP 同期設定ファイルの概観。
- 同期後に生成される OpenShift Container Platform の Group レコード。
19.5.6.1. LDAP エントリーの例 リンクのコピーリンクがクリップボードにコピーされました!
拡張された Active Directory スキーマでは、ユーザーおよびグループの両方がファーストクラスエントリーとして LDAP サーバーに存在し、グループメンバーシップはユーザーまたはグループの属性に保存されます。以下の ldif スニペットは、このスキーマのユーザーおよびグループを定義します。
dn: ou=users,dc=example,dc=com
objectClass: organizationalUnit
ou: users
dn: cn=Jane,ou=users,dc=example,dc=com
objectClass: person
objectClass: organizationalPerson
objectClass: inetOrgPerson
objectClass: testPerson
cn: Jane
sn: Smith
displayName: Jane Smith
mail: jane.smith@example.com
memberOf: cn=admins,ou=groups,dc=example,dc=com
dn: cn=Jim,ou=users,dc=example,dc=com
objectClass: person
objectClass: organizationalPerson
objectClass: inetOrgPerson
objectClass: testPerson
cn: Jim
sn: Adams
displayName: Jim Adams
mail: jim.adams@example.com
memberOf: cn=otheradmins,ou=groups,dc=example,dc=com
dn: ou=groups,dc=example,dc=com
objectClass: organizationalUnit
ou: groups
dn: cn=admins,ou=groups,dc=example,dc=com
objectClass: group
cn: admins
owner: cn=admin,dc=example,dc=com
description: System Administrators
member: cn=Jane,ou=users,dc=example,dc=com
member: cn=otheradmins,ou=groups,dc=example,dc=com
dn: cn=otheradmins,ou=groups,dc=example,dc=com
objectClass: group
cn: otheradmins
owner: cn=admin,dc=example,dc=com
description: Other System Administrators
memberOf: cn=admins,ou=groups,dc=example,dc=com
member: cn=Jim,ou=users,dc=example,dc=com
各項目の説明:
memberOf- ユーザーおよびグループのメンバーシップがオブジェクトの属性として一覧表示されることを指定します。
dn: cn=admins,ou=groups,dc=example,dc=com- グループが LDAP サーバーのファーストクラスエントリーであることを指定します。
member: cn=otheradmins,ou=groups,dc=example,dc=com-
otheradminsグループがadminsグループのメンバーであることを指定します。