12.2. 在 IdM Web UI 中,为其 AD 条目包含整个证书的用户添加证书映射规则
IdM Web UI 允许管理员创建与 AD 中的 userCertificate 属性与提供的证书二进制 blob 匹配的规则。这可确保用户拥有存储在 目录中的准确凭据。
流程
- 以管理员身份登录 IdM Web UI。
-
导航到
AuthenticationCertificate Identity Mapping RulesCertificate Identity Mapping Rules。 点击
Add。在 IdM Web UI image::new-certmaprule-add.png[Screenshot 的 IdM Web UI 中添加一个新的证书映射规则,从 Authentication 选项卡中显示 "Certificate Identity Mapping Rules" 子页。突出显示右侧的"添加"按钮。]
- 输入规则名称。
输入映射规则。与 AD 中的可用内容相比,要向 IdM 提供整个证书以进行身份验证:
(userCertificate;binary={cert!bin})注意如果使用完整证书进行映射,如果续订了证书,您必须确保将新证书添加到 AD 用户对象中。
输入匹配的规则。例如,只允许
AD.EXAMPLE.COM域的AD-ROOT-CA发布的证书进行身份验证:<ISSUER>CN=AD-ROOT-CA,DC=ad,DC=example,DC=com存储在 AD image::certmaprule-add-details-ad-cert.png[Screenshot of the "Add Certificate Identity Mapping Rule" pop-up 窗口中的证书映射规则,填写以下字段: Rule name (需要)- 映射规则 - 匹配规则。Priority 字段为空,"Domain name"标签旁边还有一个"添加"按钮。]
-
点击
Add。 系统安全服务守护进程(SSSD)定期重新读取证书映射规则。要强制立即加载新创建的规则,请在 CLI 中重启 SSSD:
# systemctl restart sssd