4.3. 分组目录条目
要简化目录管理,可组您创建的条目。目录服务器支持以下对条目方法进行分组的方法:
- 组
- 角色
4.3.1. 关于目录服务器中的组 复制链接链接已复制到粘贴板!
组是用户的集合。目录服务器有几个组类型,它们反映了允许的成员资格类型,如证书组、URL 组和唯一组,它们只有唯一的成员。您可以通过对象类(如 groupOfUniqueNames )和对应的成员属性(如 uniqueMember )来定义每种类型的组。
组的类型标识成员的类型。组配置取决于目录服务器如何将成员添加到组中。目录服务器有两个组类型:
- 静态组
- 静态组具有有限并定义的成员列表。您可以手动将成员添加到组条目。
- 动态组
- 动态组使用过滤器将成员添加到组中。因此,成员数量会持续更改,因为与组过滤器更改的条目数。
组不对条目执行任何操作,但 LDAP 客户端可以管理组来执行操作。
4.3.1.1. 列出用户条目中的组成员资格 复制链接链接已复制到粘贴板!
组是用户 DN 的列表。默认情况下,只有组条目包含成员资格信息,用户条目不包含此信息。
MemberOf 插件使用组成员条目动态更新用户条目,并反映该用户所属的组。该插件会自动扫描带有指定成员属性的组条目,跟踪所有用户 DN,并使用组名称在用户条目中创建对应的 memberOf 属性。
用户所属每个组的名称列为 memberOf 属性,您可以管理 memberOf 属性的值。
默认情况下,MemberOf 插件只搜索目录服务器存储在与组相同的数据库中的潜在成员。如果目录服务器将用户和组存储在不同的数据库中,则 MemberOf 插件不会更新用户条目,因为插件无法定义用户和组之间的关系。
启用 memberOfAllBackends 属性,将 MemberOf 插件配置为搜索所有配置的数据库。
您可以通过在插件条目中设置多值 memberofgroupattr 来配置单个 MemberOf 插件实例,以管理多种类型的组。
4.3.1.2. 向组中添加自动新条目 复制链接链接已复制到粘贴板!
您可以根据组成员资格应用密码策略、访问控制列表和其他规则。使用组,您可以在目录中一致且可靠地应用策略。
创建新条目时,自动将新条目分配给组,确保目录服务器在没有管理员操作的情况下立即将适当的策略和功能应用到这些条目。
使用 Automembership 插件时,静态组可以充当动态组。Automembership 插件使用基于条目属性、目录位置和正则表达式的一组规则,将用户自动分配给指定的组。
根据其他属性的值,可能存在与 LDAP 搜索过滤器匹配的实例条目。例如,您需要根据 IP 地址或物理位置将机器添加到不同的组中。或者您需要根据用户的员工 ID 号将用户放置到不同的组中。
automember 定义是一组嵌套条目,以及 Auto Membership 插件容器,然后自动成员定义,然后是该定义的任何正则表达式条件。
仅当新条目添加到目录服务器时,目录服务器才会自动将条目分配给组。对于您修改的现有条目或条目以满足自动成员规则,请运行 fix-up 任务来分配正确的组成员资格。