19.5.6. LDAP 嵌套成员资格同步
了解在同步期间如何扁平化嵌套 LDAP 组成员资格,以便您可以配置包含嵌套 Active Directory 组成员的允许列表同步作业。
OpenShift Container Platform 中的组不嵌套。在消耗数据之前,LDAP 服务器必须平展组成员资格。Microsoft Active Directory 服务器通过 LDAP_MATCHING_RULE_IN_CHAIN 规则支持此功能,其 OID 1.2.840.113556.1.4.1941。另外,使用此匹配规则时,只能同步明确的允许列表的组。
以下示例同步名为 admins 的组,它具有一个用户成员 Jane,以及一个嵌套组成员 otheradmins,其中包含 Jim。
这个示例阐述了:
- 如何将组和用户添加到 LDAP 服务器中。
- LDAP 同步配置文件的概貌。
- 同步后,OpenShift Container Platform 中生成的组记录是什么。
19.5.6.1. LDAP 条目示例 复制链接链接已复制到粘贴板!
复制链接链接已复制到粘贴板!
在增强 Active Directory 模式中,用户和组都作为第一类条目存在于 LDAP 服务器中,组成员资格则存储在用户或组的属性中。以下 ldif 片段定义了这个模式的用户和组:
dn: ou=users,dc=example,dc=com
objectClass: organizationalUnit
ou: users
dn: cn=Jane,ou=users,dc=example,dc=com
objectClass: person
objectClass: organizationalPerson
objectClass: inetOrgPerson
objectClass: testPerson
cn: Jane
sn: Smith
displayName: Jane Smith
mail: jane.smith@example.com
memberOf: cn=admins,ou=groups,dc=example,dc=com
dn: cn=Jim,ou=users,dc=example,dc=com
objectClass: person
objectClass: organizationalPerson
objectClass: inetOrgPerson
objectClass: testPerson
cn: Jim
sn: Adams
displayName: Jim Adams
mail: jim.adams@example.com
memberOf: cn=otheradmins,ou=groups,dc=example,dc=com
dn: ou=groups,dc=example,dc=com
objectClass: organizationalUnit
ou: groups
dn: cn=admins,ou=groups,dc=example,dc=com
objectClass: group
cn: admins
owner: cn=admin,dc=example,dc=com
description: System Administrators
member: cn=Jane,ou=users,dc=example,dc=com
member: cn=otheradmins,ou=groups,dc=example,dc=com
dn: cn=otheradmins,ou=groups,dc=example,dc=com
objectClass: group
cn: otheradmins
owner: cn=admin,dc=example,dc=com
description: Other System Administrators
memberOf: cn=admins,ou=groups,dc=example,dc=com
member: cn=Jim,ou=users,dc=example,dc=com
其中:
memberOf- 指定用户和组的成员列为对象的属性。
dn: cn=admins,ou=groups,dc=example,dc=com- 指定组是 LDAP 服务器上的第一类条目。
member: cn=otheradmins,ou=groups,dc=example,dc=com-
指定
otheradmins组是admins组的成员。