Ana içeriğe geç

LDAP ile Giriş Ayarları

bilgi

Bu bölüm, kullanıcıların Apinizer Yönetim Konsolu'na girebilmesi için kurumlarında mevcut olan ve LDAP bağlantısı ile erişilebilen kimlik yönetim sistemlerine entegre girilebilmesi için gereken LDAP bağlantı konfigürasyonlarını içerir. Bu ayarların yapılması ile kullanıcı LDAP bağlantısı üzerindeki kullanıcı adı ve şifresiyle Apinizer Yönetim Konsolu'na giriş yapabilir ve LDAP grubu üzerinden yetki verilen projelere erişim sağlayabilir.

Ayarları Düzenleme

Yönetim → Sistem Ayarları → LDAP Ayarları butonuna tıklayınız.

LDAP girişi ayarlarını içeren görsele aşağıda yer verilmiştir:

LDAP Giriş Ayarları

LDAP girişi ayarları için kullanılan alanlar aşağıdaki tabloda görülmektedir.

AlanAçıklama
AdıLDAP Ayarları için ad bilgisi girilir.
Execution OrderLDAP Ayarı çalıştırma sırası belirlenir. Bu sıraya göre çalışma sırası önceliklendirilir.
LDAP Bağlantısı (LDAP Connection)LDAP Ayarları için LDAP Bağlantısı seçilir veya yeni bir tane oluşturulur.
Kullanıcı Sınıfı Tanımı (User Object Class Definition)LDAP Kullanıcıları filtrelemek için kullanıcı sınıfı oluşturulur.
Grup Sınıfı Tanımı (Group Object Class Definition)LDAP sınıflarını filtrelemek için grup oluşturulur.

Akış Şeridi

Ekranın üst kısmında altı adımlı bir şerit görünür: Bağlan → Bind → Kullanıcılar → Gruplar → Üyelik → Yönetim Konsolu yetkileri. Şerit, dizinden Yönetim Konsolu yetkisine giden yolun sırasını gösterir. Bir adıma tıklayın. Ekran ilgili bölüme kayar.

Altıncı adım bu ekrana özeldir. LDAP ile Giriş ayarının eşitlemesi yoktur. Apinizer dizini her girişte canlı okur.

Açıkla

Ekranın üst kısmındaki Açıkla butonu tek bir kullanıcının dokuz adımlık dökümünü açar. Kullanıcı adını yazın. Parola isteğe bağlıdır. Parola yazarsanız Apinizer ek olarak bir giriş denemesi yapar.

Döküm şu soruları cevaplar:

  1. Kullanıcı dizinde hangi filtreyle arandı ve bulundu mu.
  2. Servis hesabı hangi nitelikleri okuyabildi.
  3. Üyelik kullanıcı niteliğinden, grup üye listesinden veya organizasyon birimi ağacından çözüldü mü.
  4. Etkin üyelik kipi hangisi ve sonuçta hangi gruplar çözüldü.
  5. Kullanıcı hangi projenin hangi takımına girer.
  6. Kullanıcı hangi sistem yetkisini alır.

Her satır durumu, açıklamayı ve kopyalanabilir teknik ayrıntıyı gösterir. Kopyala butonu tüm dökümü düz metne çevirir. Parola hiçbir satırda, ayrıntıda veya kayıtta görünmez.

Hazır Ayar Uygula

Ekranın üst kısmındaki Hazır Ayar Uygula menüsü dizin türünüzü sorar: Active Directory, OpenLDAP, 389 Directory Server / FreeIPA veya Active Directory (gruplar organizasyon birimi olarak tutuluyor). Seçtiğiniz türe göre önerilen değerler Kullanıcı Sınıfı Tanımı ve Grup Sınıfı Tanımı alanlarına yazılır. Hiçbir şey kaydedilmez. Değerleri gözden geçirin. Kaydedene kadar önceki değerler yerinde kalır.

Bağlantıyı Test Et (Adım Adım)

Ekranın üst kısmındaki Bağlantıyı test et (adım adım) butonu bağlantıyı 7 adımda ölçer. Adımlar: Yapılandırma Kontrolü, Sunucu Bağlantısı, Güvenli Bağlantı, Servis Hesabı Girişi, Dizin Bilgisi, Şema Kontrolü, Başlangıç Noktası. Buton ayrıca girilen kullanıcı adı/parola ile bir oturum açma denemesi yapar. Her adımda durum, açıklama ve öneri gösterilir. Ekranın altındaki Test Konfigürasyonu akışı da korunur.

Kullanıcı Sınıfı Tanımı

Kullanıcıları filtrelemek için kullanılacak sınıf ad(lar)ı girilir. Bu sınıf adları, belirli kullanıcı nesnelerini tanımlamak için kullanılır ve filtreleme işlemlerinde etkin rol oynar.

Kullanıcıları filtrelemek için giriş ayarlarını içeren görsele aşağıda yer verilmiştir:

LDAP Kullanıcı Sınıfı Tanımı

LDAP kullanıcı sınıfı tanımı girişi ayarları için kullanılan alanlar aşağıdaki tabloda görülmektedir.

AlanAçıklama
Kullanıcı Sınıfı Adları (User Object Class Names)Kullanıcıları filtrelemek için kullanılacak sınıf ad(lar)ı girilir.
Custom Filter Niteliği (Custom Filter Attribute)Kullanıcıları getirme esnasında bağlantıdaki filtreye ek olarak kullanılabilecek filtre değeri girilir.
User Base DN Niteliği (User Base DN Attribute)Bu değer dolu ise bağlantıdaki Base DN yerine, kullanıcıları ararken ve yüklerken bu Base DN kullanılır. Hiçbir değer sağlanmazsa bağlantıdaki Base DN geçerli olur.
Search Scope (Search Scope)Arama işleminin base dn üzerinde hangi seviyede yapılacağını belirtir.
Tam Ad Niteliği (Full Name Attribute)Kullanıcının tam adını bulmak için kullanılacak niteliğin adı girilir.
Giriş Adı/Kullanıcı Adı Niteliği (Login Name Attribute)Kullanıcının sisteme girişi için kullanılacak niteliğin (login name) adını girilir.
Ad Niteliği (First Name Attribute)Kullanıcının adını belirten niteliğin adını girilir.
Soyad Niteliği (Last Name Attribute)Kullanıcının soyadını belirten niteliğin adını girilir.
E-Posta Niteliği (E-Mail Attribute)Kullanıcının e-posta adresini belirten niteliğin adını girilir.
Üyelik Niteliği (Membership Attribute)Kullanıcının grup üyeliklerini belirten niteliğin adını girilir.

Grup Sınıfı Tanımı

Grupları filtrelemek için kullanılacak sınıf adını belirtir.

Grup sınıflarını filtrelemek için giriş ayarlarını içeren görsele aşağıda yer verilmiştir:

LDAP Grup Sınıfı Tanımı

LDAP grup sınıfı tanımı girişi ayarları için kullanılan alanlar aşağıdaki tabloda görülmektedir.

AlanAçıklama
Grup Sınıfı Adı (Group Object Class Name)Grupları filtrelemek için kullanılacak sınıf adını girilir.
Custom Filter Niteliği (Custom Filter Attribute)Gruplar alınırken bağlantıdaki filtreye ek olarak kullanılabilecek filtre değeridir.
Group Base DN Niteliği (Group Base DN Attribute)Bu alanda değer varsa bağlantıda Base DN yerine grup aranırken ve yüklenirken bu Base DN kullanılır. Hiçbir değer sağlanmazsa bağlantıdaki Base DN geçerli olur.
Search Scope (Search Scope)Arama işleminin base dn üzerinde hangi seviyede yapılacağını belirtir.
Grup Adı Niteliği (Group Name Attribute)Grup adını tutan niteliğin adını girilir.
Grup Üyeliği Niteliği (Member Attribute)Grup üyelerini tutan niteliğin adını girilir.
Grup Üyeliği Belirleme Niteliği (Member Strategy)Grup üyelerini belirlemek için kullanılacak yöntemi seçilir.

Üyelik Sütunu

Grup Sınıfı Tanımı tablosunda Üyelik nasıl belirlenir? sütunu bulunur. Bu sütun, Apinizer'ın bir kullanıcının gruplarını hangi yöntemle bulduğunu gösterir. Sütun boşsa Apinizer mevcut davranışı uygular. Kipi değiştirmek için satırdaki kalem ikonuna tıklayın.

Grup → Sistem Yetkisi Eşlemesi

Bir LDAP grubundaki her kullanıcıya sistem yetkisi verebilirsiniz. Tablo Yönetim Konsolu yetkileri bölümündedir.

Tabloya satır eklemek için Satır ekle butonuna tıklayın. Her satırda bir sistem yetkisi seçin. Grup alanına grup adını veya tam ayırt edici adı yazın. Enter tuşuna basın. Değer bir etikete dönüşür. Bir yetkiye birden fazla grup girebilirsiniz.

AlanAçıklama
Sistem yetkisi (System right)LDAP grubu ile verilecek yetki seçilir. Yedi sistem yetkisinden biri girilir: Sistem Yöneticisi, Analyzer, Proje Yöneticisi, API Portal Yöneticisi, API Portal İş Kullanıcısı, API Portal Geliştirici Kullanıcısı, Promotion Yöneticisi.
LDAP grupları (LDAP groups)Bu yetkiyi veren gruplar girilir. Grup adı (Admins) veya tam ayırt edici ad (cn=Admins,ou=Groups,dc=corp) kabul edilir.
uyarı

Düz grup adı yazarsanız Apinizer yalnız grubun kendi adını karşılaştırır. Adın geri kalanına bakmaz. Başka bir organizasyon birimindeki aynı adlı bir grup da eşleşir. Sistem Yöneticisi yetkisi için tam ayırt edici adı yazın. Denetim kaydı, yetkiyi veren grubun tam ayırt edici adını gösterir.

Kurallar:

  • Tabloyu boş bırakabilirsiniz. Boş tablo, bugünkü davranışın aynısıdır. Apinizer LDAP ile hiçbir sistem yetkisi vermez.
  • Eşleştirme büyük/küçük harf duyarsızdır.
  • Aynı sistem yetkisini iki satıra yazamazsınız. Kayıt bir hata mesajı ile reddedilir.
  • Apinizer eşlemeyi her girişte yeniden hesaplar. Kullanıcı gruptan çıkarsa yetki bir sonraki girişte geri alınır.
  • Elle verdiğiniz yetki korunur. Apinizer yalnız LDAP ile verdiği yetkiyi geri alır.
  • Elle verilmiş bir yetki, eşleme tablosundaki bir grupla da eşleşiyorsa ilk LDAP girişinde LDAP sahipliğine geçer. Kullanıcı gruptan çıkınca bu yetki geri alınır. Yetkiyi elle korumak isterseniz eşleme satırından o grubu çıkarın.
  • Proje üyeliği bu tablodan gelmez. Proje üyeliği proje takımından gelir. Takım adı, LDAP grubunun adı veya tam ayırt edici adı ile eşleşir.
uyarı

LDAP otoritedir. Bir kullanıcının LDAP ile verilmiş yetkisini Kullanıcılar ekranından elle kaldırırsanız, grup üyeliği sürdüğü sürece yetki bir sonraki girişte geri gelir. Yetkiyi kalıcı olarak kaldırmak için kullanıcıyı LDAP grubundan çıkarın veya eşleme satırını silin.

uyarı

Sistem Yöneticisi yetkisini yalnız LDAP grubuna bağlamayın. Dizine erişilemediğinde konsola girebilmek için elle tanımlı en az bir yönetici hesabı bulundurun. Apinizer, geri alma işlemi son aktif yöneticiyi bırakmayacaksa yetkiyi geri almaz ve bir uyarı kaydı yazar.

Proje Yöneticisi yetkisi LDAP ile verildiğinde Apinizer kullanıcıyı projelere otomatik olarak üye yapmaz. Proje üyeliğini proje takımından tanımlayın.

Kullanıcılar Listesindeki (LDAP) İşareti

Yönetim → Kullanıcılar ekranında yetki adının yanında (LDAP) işareti görünebilir. Bu işaret, yetkinin bir LDAP grubu ile verildiğini söyler. İşaretin üzerine gelin. Açıklama görünür.

bilgi

Bu özelliğin ekrandan koşulacak adım adım test planı APNZ-5643 numaralı iş kaydının açıklamasında yer alır.

bilgi

Bu ayarların gerçek hayatta kullanılmasına ilişkin örnek senaryoyu görmek için API Manager LDAP Entegrasyonu sayfasını ziyaret edin.