Users Guide
Wenn Sie sich als Active Directory-BenutzernichtbeimCMCanmeldenkönnen,versuchenSiesichanzumelden,ohnedieSmartCard-Anmeldung zu
aktivieren.SiehabenauchdieMöglichkeit,dieSmartCard-AnmeldungüberdenlokalenRACADMzudeaktivieren,indemSiediefolgendenBefehle
eingeben:
racadm config -g cfgActiveDirectory -o cfgADSCLEnable 0
racadm config -g cfgActiveDirectory -o cfgADSSOEnable 0
CMC mit allgemeinem LDAP verwenden
Ein CMC-Administrator kann nun die LDAP-Server-Benutzeranmeldungen in den CMC integrieren. Diese Integration erfordert die Konfiguration sowohl des
LDAP-Servers wie auch des CMC. Auf der Seite des LDAP-ServerswirdeinStandardgruppenobjektalsRollengruppeverwendet.EinBenutzer,derüberCMC-
Zugriffverfügt,isteinMitgliedderRollengruppe.BerechtigungensindweiterhinaufdemCMCfürdieAuthentifizierunggespeichert,ähnlichwiebeider
Standardschema-Einrichtung mit Active Directory-Unterstützung.
Damit der LDAP-Benutzer auf eine bestimmte CMC-Kartezugreifenkann,müssenderRollengruppennameunddessenDomänennameaufderspezifischen
CMC-Kartekonfiguriertwerden.SiekönnenmaximalfünfRollengruppenfürjedenCMCkonfigurieren.Tabelle5-41 zeigt die Zugriffsebene der Rollengruppen
und Tabelle8-1diestandardmäßigenEinstellungenderRollengruppen.
Abbildung 8-5. CMC-Konfiguration bei allgemeinem LDAP
Allgemeines LDAP-VerzeichnisfürZugriffaufCMCkonfigurieren
Die allgemeine LDAP-ImplementierungdesCMCverwendetzweiPhasen,umeinemBenutzerZugriffzugewähren.Phase1beginntmitderBenutzer-
Authentifizierung, gefolgt von Phase 2 mit der Benutzerautorisierung.
Authentifizierung und Autorisierung von LDAP-Benutzern
Manche Verzeichnisserver erfordern eine Bindung, bevor eine Suche auf einem spezifischen LDAP-Serverdurchgeführtwerdenkann.DieSchrittezur
Authentifizierung sind:
1. Optionale Bindung zum Verzeichnisdienst. Standard ist die anonyme Bindung.
2. Suche nach dem Benutzer auf Basis von dessen Benutzeranmeldung. Das Standardattribut ist uid.
3. Wenn mehr als ein Objekt gefunden wird, dann meldet der Prozess einen Fehler.
4. BindunglösenundBindungmitdemDNundKennwortdesBenutzersherstellen.
5. FallsdieBindungfehlschlägt,schlägtauchdieAnmeldungfehl.
WenndieseSchritteerfolgreichsind,danngiltderBenutzeralsauthentifiziert.DienächstePhaseistdieAutorisierung.DerCMCspeichertmaximal5Gruppen
undderenentsprechendeBerechtigungen.EinBenutzerhatdieMöglichkeit,zumehrerenGruppeninnerhalbdesVerzeichnisdiensteshinzugefügtzuwerden.
WennderBenutzereinMitgliedmehrererGruppenist,dannerhältderBenutzerdieBerechtigungenallerdieserGruppen.
Die Autorisierungsschritte sind Folgende:
1. Durchsuchen aller konfigurierten Gruppen nach dem DN des Benutzers und zwar innerhalb der Attribute member bzw. uniqueMember. Dieses Feld kann
vom Administrator konfiguriert werden.