19.5.7. LDAP のネスト化されたメンバーシップ同期の例
許可リストにあるグループ LDAP 同期の例を使用してネスト化されたグループの LDAP 同期の例を実行すると、ネストされた Active Directory グループのメンバーが、作成される OpenShift Container Platform グループのメンバーに表示されることを確認できます。
前提条件
-
LDAP 同期設定ファイルが存在する。この手順では、
augmented_active_directory_config_nested.yamlという名前のサンプルファイルを使用します。 -
cluster-adminロールを持つユーザーとしてクラスターにアクセスできる。
手順
次のコマンドを実行して、
augmented_active_directory_config_nested.yamlファイルと同期します。$ oc adm groups sync \ 'cn=admins,ou=groups,dc=example,dc=com' \ --sync-config=augmented_active_directory_config_nested.yaml \ --confirm注記cn=admins,ou=groups,dc=example,dc=comグループを明示的に許可リストに登録する必要があります。OpenShift Container Platform は、直前の同期操作の結果として以下のグループレコードを作成します。
apiVersion: user.openshift.io/v1 kind: Group metadata: annotations: openshift.io/ldap.sync-time: 2015-10-13T10:08:38-0400 openshift.io/ldap.uid: cn=admins,ou=groups,dc=example,dc=com openshift.io/ldap.url: LDAP_SERVER_IP:389 creationTimestamp: name: admins users: - jane.smith@example.com - jim.adams@example.com各項目の説明:
metadata.annotations.openshift.io/ldap.sync-time- この OpenShift Container Platform グループと LDAP サーバーが最後に同期された時刻を指定します(ISO 8601 形式)。
metadata.annotations.openshift.io/ldap.uid- LDAP サーバーのグループの一意の識別子を指定します。
metadata.annotations.openshift.io/ldap.url- グループのメンバーが保存される LDAP サーバーの IP アドレスとホストを指定します。
metadata.name- 同期ファイルが指定するグループの名前を指定します。
usersグループのメンバーのユーザーを指定します。同期ファイルで指定される名前が使用されます。
注記グループメンバーシップは Microsoft Active Directory Server によってフラット化されるため、ネスト化されたグループのメンバーが含まれます。