4.3.2. 关于目录服务器中的角色
角色同时充当静态和动态组。对于组,Directory 服务器会将条目添加到组条目中作为成员。使用角色时,Directory 服务器会向条目添加 role 属性,然后使用该属性自动识别角色条目中的成员。
使用角色,您可以使用以下方法组织用户:
- 明确列出角色成员。查看角色时,您可以看到此角色的完整成员列表。您可以查询角色来检查动态组无法实现的成员资格。
-
查看条目所属的角色。当您查看条目时,您可以看到条目所属的角色,因为 Directory 服务器根据条目中的属性决定角色成员资格。它与组的
memberOf属性类似,唯一的区别是您不需要启用或配置插件实例才能使此功能正常工作。 - 分配适当的角色。目录服务器通过条目分配角色成员资格,而不是通过角色分配。因此,您可以在一个步骤中通过编辑条目来轻松地分配和删除用户所属的角色。
受管角色可以执行您可以使用静态组完成的所有操作。您可以使用过滤的角色过滤角色成员,类似于使用动态组的过滤。角色比组更容易使用,因为它们在实施过程中具有更大的灵活性,并降低客户端复杂性。
您可以使用角色类型显式或动态指定成员。目录服务器支持以下类型的角色:
- 受管角色
- 受管角色具有明确的成员列表。
- 过滤的角色
- 如果条目在角色中定义的特定属性,目录服务器会将条目分配给过滤的角色。角色定义指定目标属性的 LDAP 过滤器。与过滤器匹配的条目具有角色(位于成员)。
- 嵌套角色
- 嵌套角色是包含其他角色的角色。
您可以激活或停用只有一个操作中的整个条目组。您可以通过取消激活角色所属的角色来临时禁用角色的成员。
当您激活某个角色时,用户仍可以使用角色条目绑定到服务器。但是,用户无法使用属于此角色的任何条目绑定到服务器。属于 inactivated 角色的条目会将 nsAccountLock 属性设置为 true。
当您激活嵌套角色时,如果用户是嵌套角色内任何角色的成员,则无法绑定到服务器。属于嵌套角色的直接或间接成员的所有条目会将 nsAccountLock 设置为 true。在嵌套的任意点上激活嵌套角色,取消激活其下的所有角色和用户。