دمج Active Directory & LDAP
يدعم Cockpit التكامل مع أدلة LDAP الخارجية وMicrosoft Active Directory. يتيح ذلك للمسؤولين مركزة إدارة المستخدمين، والاستفادة من بيانات الاعتماد المؤسسية، وأتمتة تعيين الصلاحيات استنادًا إلى مجموعات الدليل.
سير عمل المصادقة
يُفوِّض تكامل LDAP/AD عملية التحقق من هوية المستخدم إلى خدمة الدليل المستهدفة عبر عملية مصادقة متعددة المراحل:
- طلب تسجيل الدخول: يُدخل المستخدم بيانات اعتماده (مثل
user@corp.awan.io) في واجهة تسجيل الدخول الخاصة بـ Cockpit. - توجيه النطاق: يحدد Cockpit لاحقة النطاق ويوجِّه الطلب إلى نقطة نهاية خدمة الدليل المُهيَّأة.
- ربط الدليل (مرحلة البحث): يتصل Cockpit بخادم الدليل باستخدام حساب نظام (يُعرف بـ Bind DN) لتحديد موقع الاسم المميز (DN) الخاص بالمستخدم في شجرة الدليل.
- التحقق من المستخدم (مرحلة المصادقة): يُجري Cockpit عملية ربط ثانوية باستخدام الاسم المميز DN الخاص بالمستخدم وكلمة المرور المُدخَلة عند تسجيل الدخول.
- استرداد المجموعات وتعيين الأدوار: عند نجاح التحقق، يستعلم Cockpit عن عضويات المستخدم في المجموعات (مثل مطابقة السمة
memberOf) ويعيِّنها إلى مجموعات وأدوار Cockpit المقابلة.
خصائص تهيئة الدليل
لتهيئة مصدر دليل خارجي، انتقل إلى Administration > Identity Sources في وحدة تحكم Cockpit وحدِّد الخصائص التالية:
| الخاصية | مثال على القيمة | الوصف |
|---|---|---|
| Domain Name | corp.awan.io | لاحقة النطاق المرتبطة بمصدر الدليل. |
| LDAP URL | ldaps://ad-controller.corp.awan.io:636 | عنوان URI لنقطة نهاية خادم الدليل. استخدم ldaps:// لتأمين البيانات أثناء النقل. |
| Base DN | dc=corp,dc=awan,dc=io | الاسم المميز الجذري لشجرة الدليل حيث تُنفَّذ عمليات البحث. |
| Bind DN | cn=svc-cockpit,ou=ServiceAccounts,dc=corp,dc=awan,dc=io | حساب الخدمة النظامي الذي يستخدمه Cockpit للاستعلام عن سجلات المستخدمين. |
| Bind Password | ******** | كلمة المرور المرتبطة بحساب الخدمة النظامي Bind DN. |
| User Search Filter | (&(objectClass=user)(sAMAccountName={username})) | استعلام البحث المستخدم للعثور على كائن المستخدم المطابق لاسم المستخدم المُدخَل. |
| Group Search Filter | (&(objectClass=group)(member={dn})) | الاستعلام المستخدم لاسترداد عضويات المجموعات المرتبطة بالاسم المميز DN للمستخدم. |
تعيين مجموعات الدليل إلى أدوار Cockpit
لتهيئة تعيين الصلاحيات لمستخدمي الدليل:
- سجِّل الدخول إلى Cockpit باستخدام بيانات اعتماد إدارية.
- انتقل إلى Access Control > Group Mappings.
- حدد Add Mapping.
- أدخل AD/LDAP Group DN (مثل
cn=devops-team,ou=Groups,dc=corp,dc=awan,dc=io). - حدد Cockpit Group المستهدفة (مثل
Cluster Administrators) التي تحتوي على الأدوار والصلاحيات المطلوبة. - احفظ تهيئة التعيين.
سيحصل المستخدمون المنتمون إلى مجموعة الدليل المحددة تلقائيًا على صلاحيات Cockpit المعيَّنة عند تسجيل الدخول.