简介
LDAP(轻量目录访问协议)是一种用于访问目录服务的客户端/服务器协议。LDAP 是一种基于 TCP/IP 的目录服务协议。
目录中可以存储哪些信息?
LDAP 信息模型基于条目。条目是属性的集合,每个条目都有一个全局唯一的可分辨名称(DN)。DN 用于明确地引用条目。每个条目的属性都有一个类型和一个或多个值。类型通常是助记字符串,如“cn”表示常用名称,“mail”表示电子邮件地址。值的语法取决于属性类型。例如,cn 属性可能包含值“Babs Jensen”。mail 属性可能包含值“babs@example.com”。
信息如何排列?
在 LDAP 中,目录条目排列在一个层次结构的树状结构中。传统上,这种结构反映了地理和/或组织边界。表示国家的条目出现在树的顶部。下面是代表州和国家组织的条目。再下面可能是代表组织单位、人员、打印机、文档或其他任何东西的条目。以下显示了使用传统命名的 LDAP 目录树的示例。
LDAP 属性
下表列出了用于在话机上配置 LDAP 查找的最常用属性。
缩写
名称
描述
gn
givenName
名字
cn
commonName
LDAP属性由名称和姓氏组成。
sn
surname
姓氏
dn
distinguishedName
每个条目的唯一标识符
dc
dc
域组件
company
公司或组织名称
telephoneNumber
办公室电话号码
mobile
mobilephoneNumber
手机或手机号码
ipPhone
IPphoneNumber
家庭电话号码
配置亿联话机
通过网页用户界面设置
在网页用户界面,选择:联系人 > LDAP > LDAP开关,然后在相应字段中输入所需的值。
网页用户界面配置示例
你可以使用以下设置作为起点,并根据需要调整过滤器和显示属性。以下显示了 OpenLDAP 话机配置的示例。
Enable LDAP: Enabled
LDAP Name Filter: (|(cn=%)(sn=%))
LDAP Number Filter: (|(telephoneNumber=%)(mobile=%)(ipPhone=%))
LDAP TLS Mode: LDAP
Server Address: 10.3.6.128
Port: 389
Base: dc=yealink,dc=com
Username: cn=Manager,dc=yealink,dc=com
Password: secret
Max Hits (1~32000): 50
LDAP Name Attributes: cn sn
LDAP Number Attributes: mobile telephoneNumber ipPhone
LDAP Display Name: %cn
Protocol: Version 3
LDAP Lookup For Incoming Call: Enabled
LDAP Lookup For Callout: Enabled
LDAP Sorting Results: Enabled
配置参数
ldap.enable
ldap.search_type
ldap.name_filter
ldap.number_filter
ldap.tls_mode
ldap.host
ldap.port
ldap.base
ldap.user
ldap.password
ldap.max_hits
ldap.name_attr
ldap.numb_attr
ldap.display_name
ldap.version
ldap.call_in_lookup
ldap.call_out_lookup
ldap.ldap_sort
ldap.incoming_call_special_search.enable
ldap.numb_display_mode
ldap.customize_label
ldap.search_scope
ldap.search_scope
ldap.search_t9.enable
ldap.search_timeout
参数
可选值
默认值
描述
ldap.enable
0-禁用1-启用
0
启用或禁用 LDAP 功能。
ldap.search_type
0-开头匹配
1-模糊搜索
0
配置 LDAP 搜索类型。
ldap.name_filter
最多 99 个字符的字符串
空白
配置 LDAP 联系人名称查找的搜索条件。过滤器中的“*”符号表示任何字符。过滤器中的“%”符号表示用户输入的名称。示例:1. ldap.name_filter = (|(cn=%)(sn=%))当 LDAP 联系人的 cn 或 sn 与输入的名称匹配时,记录将显示在话机屏幕上。2. ldap.name_filter = (&(cn=*)(sn=%))当 LDAP 联系人的 cn 已设置并且 sn 与输入的名称匹配时,记录将显示在话机屏幕上。3. ldap.name_filter = (!(cn=%))当 LDAP 联系人的 cn 不匹配输入的名称时,记录将显示在话机屏幕上。
ldap.number_filter
最多 512 个字符的字符串
空白
配置 LDAP 联系人号码查找的搜索条件。过滤器中的“*”符号表示任何数字。过滤器中的“%”符号表示用户输入的号码。示例:1. ldap.number_filter = (|(telephoneNumber=%)(mobile=%)(ipPhone=%))当联系人记录的 telephoneNumber、mobile 或 ipPhone 的号码与搜索条件匹配时,记录将显示在话机屏幕上。2. ldap.number_filter = (&(telephoneNumber=*)(mobile=%))当 LDAP 联系人的 telephoneNumber 已设置并且 mobile 与输入的号码匹配时,记录将显示在话机屏幕上。
ldap.tls_mode
0-LDAP—LDAP 服务器和 IP 话机之间的未加密连接(默认使用端口 389)。1-LDAP TLS Start—LDAP 服务器和 IP 话机之间的 TLS/SSL 连接(默认使用端口 389)。2-LDAPs—LDAP 服务器和 IP 话机之间的 TLS/SSL 连接(默认使用端口 636)。
0
配置 LDAP 服务器和话机之间的连接模式。
ldap.host
IP 地址或域名
空白
配置 LDAP 服务器的 IP 地址或域名。
ldap.port
1 到 65535 之间的整数
389 (LDAPS: 636)
配置 LDAP 服务器的端口。
ldap.base
最多 512 个字符的字符串
空白
配置 LDAP 搜索基准,对应于 LDAP 电话簿的位置,从该位置开始 LDAP 搜索请求。搜索基准缩小搜索范围并减少目录搜索时间。示例:ldap.base = dc=yealink,dc=cn
ldap.user
最多 512 个字符的字符串
空白
配置用于登录 LDAP 服务器的用户名。如果服务器允许匿名登录,可以将此参数留空。否则,你需要提供用户名以登录 LDAP 服务器。示例:ldap.user = cn=manager,dc=yealink,dc=cn
ldap.password
最多 512 个字符的字符串
空白
配置用于登录 LDAP 服务器的密码。如果服务器允许匿名登录,可以将此参数留空。否则,你需要提供密码以登录 LDAP 服务器。
ldap.max_hits
1 到 1000 之间的整数
50
配置 LDAP 服务器返回的最大搜索结果数。
ldap.name_attr
最多 512 个字符的字符串
空白
配置 LDAP 服务器返回的每条记录的名称属性。它压缩了搜索结果。你可以配置多个名称属性,使用空格分隔。示例:ldap.name_attr = cn sn这要求 LDAP 服务器为每个联系人记录设置“cn”和“sn”属性。
ldap.numb_attr
最多 512 个字符的字符串
空白
配置 LDAP 服务器返回的每条记录的号码属性。多个号码属性用空格分隔。示例:ldap.numb_attr = mobile ipPhone这要求 LDAP 服务器为每个联系人记录设置“mobile”和“ipPhone”属性。
ldap.display_name
最多 512 个字符的字符串
空白
配置显示在话机屏幕上的联系人记录的显示名称。值必须以“%”符号开头。示例:ldap.display_name = %cn联系人记录的 cn 显示在话机屏幕上。
ldap.version
2 或 3
3
配置 IP 话机支持的 LDAP 协议版本。版本必须与 LDAP 服务器上分配的版本相同。
ldap.call_in_lookup
0-禁用1-启用
0
启用或禁用话机在接听来电时执行 LDAP 搜索。
ldap.call_out_lookup
0-禁用1-启用
1
启用或禁用话机在拨打电话时执行 LDAP 搜索。
ldap.ldap_sort
0-禁用1-启用
0
启用或禁用话机按字母顺序或数字顺序对搜索结果进行排序。
ldap.incoming_call_special_search.enable
0-禁用1-启用
0
启用或禁用话机从 LDAP 服务器搜索以“+”符号和“00”开头的电话号码,如果来电号码以“+”或“00”开头。当完成 LDAP 搜索时,所有搜索结果将显示在话机屏幕上。示例:如果话机接收到来自电话号码 0044123456789 的来电,它将首先从 LDAP 服务器搜索 0044123456789,如果没有找到结果,它将再次从服务器搜索 +44123456789。话机会显示所有搜索结果。
仅当“ldap.call_in_lookup”设置为 1(启用)时有效。你可能需要将“ldap.name_filter”设置为 (|(cn=%)(sn=%)(telephoneNumber=%)(mobile=%)) 以搜索以“+”符号开头的电话号码。
ldap.numb_display_mode
0-显示为Number
1-显示服务器推送属性名称
0
液晶端LDAP号码名称属性显示模式。
仅当“ldap.enable”设置为1(启用)时有效。
ldap.customize_label
最多 512 个字符的字符串
空白
配置 LDAP 电话簿的显示名称。如果留空,则显示 LDAP。
仅当“ldap.enable”设置为 1(启用)时有效。
ldap.search_scope
sub-对基域名以下所有级别进行递归搜索。one-对基域名以下一级进行搜索。base-在基域名级别进行搜索。
sub
控制搜索 LDAP 联系人时的搜索范围。
ldap.search_t9.enable
0-禁用1-启用
0
配置是否启用 LDAP T9 搜索。
ldap.search_timeout
整数
15
配置 LDAP 请求服务器搜索结果的超时时间。
错误及解决方案
错误代码
描述
解决方案
0x0003000000060001 操作错误
服务器错误。LDAP 服务器返回的错误代码未知。
检查服务器。
0x0003000000060002 协议错误
话机兼容性错误。话机和 LDAP 服务器之间的协议版本不匹配。
1. 推送配置行 ldap.version=2 到话机,检查问题是否能解决。2. 如果问题不能解决,请检查服务器或提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060003 时间限制超出
服务器错误。服务器处理超时。
检查服务器。
0x0003000000060004 大小限制超出
服务器错误。话机请求的属性数量超出了服务器限制。
更改服务器对属性数量的限制。
0x0003000000060005 比较错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x0003000000060006 比较正确
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x0003000000060007 认证方法不支持
话机错误。服务器不支持话机 LDAP 请求的认证方法。
1. 检查话机 LDAP 的认证密码是否正确。2. 检查 LDAP 连接方法。如果是 LDAPS,需要从话机端上传服务器 CA 证书,并且 CA 的公共名称应与 LDAP 服务器一致。3. 如果上述方法无法解决问题,请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060008 需要更强的认证
话机兼容性错误。话机的认证方法不符合服务器要求。
检查服务器或请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x000300000006000a 引用
服务器错误。服务器暂时无法处理此请求。
检查服务器。
0x000300000006000b 管理限制超出
服务器错误。LDAP 搜索所用时间超过服务器允许的最大限制。
1. 更改服务器的最大时间限制。2. 减少话机的过滤器,检查问题是否能解决。3. 如果上述方法无法解决问题,请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x000300000006000c 关键扩展不可用
话机兼容性错误。服务器不支持话机请求的某些属性项。
请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060010 无此属性
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x0003000000060011 未定义属性类型
服务器兼容性错误。服务器未定义话机请求的某些属性项。
1. 检查服务器。2. 请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060012 不适当的匹配
话机配置错误。服务器不支持话机请求的过滤器。
1. 检查话机的过滤器设置是否正确。2. 请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060013 约束违反
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x0003000000060014 类型或值存在
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x0003000000060015 无效语法
话机配置错误。话机 LDAP 过滤器的语法无效。
请检查 LDAP 过滤器的语法格式。有关标准的更多信息,请参阅 https://ldap.com/ldap-filters/。
0x0003000000060022 无效的 DN 语法
话机配置错误。DN 格式无效。
请检查话机 ldap.base 配置。有关标准的更多信息,请参阅 https://ldap.com/ldap-dns-and-rdns/。
0x0003000000060024 别名解引用问题
服务器错误。
检查服务器。
0x0003000000060030 不适当的认证
话机错误。服务器不支持话机 LDAP 请求的认证方法。
1. 检查话机 LDAP 的认证密码是否正确。2. 检查 LDAP 连接方法。如果是 LDAPS,需要从话机端上传服务器 CA 证书,并且 CA 的公共名称应与 LDAP 服务器一致。3. 如果上述方法无法解决问题,请提供工作场景中的诊断文件,以便亿联 FAE 进行进一步分析。
0x0003000000060031 无效的凭据
话机配置错误,LDAP 请求中携带的认证信息无效。
1. 请检查 LDAP 的密码是否正确。2. 如果使用 LDAPS,请将服务器的 CA 上传到话机。
0x0003000000060032 访问权限不足
服务器错误。服务器拒绝话机访问。
检查服务器是否已启用话机的访问权限。
0x0003000000060033 服务器繁忙
服务器错误。服务器繁忙。
1. 10 分钟后再试。2. 如果上述方法无法解决问题,请检查服务器。
0x0003000000060034 服务器不可用
服务器错误。服务器不可用。
1. 10 分钟后再试。2. 如果上述方法无法解决问题,请检查服务器。
0x0003000000060035 服务器不愿执行
服务器错误。服务器不愿执行操作。
检查服务器。
0x0003000000060036检测到循环
服务器错误。服务器将当前请求视为循环。
1. 检查服务器。2. 如果服务器可以正常工作,请提供工作场景中的诊断文件以供亿联 FAE进一步分析。
0x0003000000060050 其他(例如,特定实现)错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600c7无法联系LDAP服务器
话机配置或兼容性错误。话机无法连接到LDAP服务器。
1. 检查话机LDAP的服务器地址、端口号和认证密码是否正确。2. 当你使用LDAPS连接时,需要从话机端上传服务器CA证书,并且CA的通用名称应与LDAP服务器一致。3. 如果上述方法无法解决问题,请提供工作场景中的诊断文件以供亿联 FAE进一步分析。
0x00030000000600c6 本地错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600c5 编码错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600c4 解码错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600c3 超时
服务器或网络错误。话机在等待响应时超过了时间限制。
1. 推送配置行“ldap.connect_expires”到话机以更改时间限制(默认值为5秒)。2. 如果话机长时间处于超时状态,请检查服务器是否正常工作。
0x00030000000600c2 未知的认证方法
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600c1 错误的搜索过滤器
话机配置错误。话机LDAP过滤器的格式不正确。
检查 LDAP 过滤器的配置格式。有关标准的更多信息,请参见https://ldap.com/ldap-filters/。
0x00030000000600c0 用户取消操作
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600bfldap例程的错误参数
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600be内存不足
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600bd 连接错误
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600bc不支持
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600ba没有返回结果
服务器错误。服务器未返回请求结果。
1. 检查服务器。2. 如果服务器可以正常工作,请提供工作场景中的诊断文件以供亿联 FAE进一步分析。
0x00030000000600b9 返回更多结果
服务器错误。服务器返回的结果过多,超过了限制。
检查服务器(通常不会发生此错误)。
0x00030000000600b8 客户端循环
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x00030000000600b7 转介限制超出
话机错误。
亿联 FAE 将进行进一步分析,尽快为你提供解决方案。
0x000300000006012c过滤器属性无效
话机配置错误。LDAP属性的格式无效。
检查ldap.name_filter和ldap.number_filter的配置格式。有关标准的更多信息,请参见https://ldap.com/ldap-filters/。
亿联话机过滤器配置中的%符号等于*。因此,你需要配置%符号而不是*。
0x000300000006012dCN验证错误
证书错误。证书的CN认证失败。服务器CA证书中的CN值与LDAP服务器中的不一致。
保持话机 LDAP 服务器中的CN值与CA证书中的一致。
0x000300000006012e 证书错误
证书错误。话机未检测到正确的CA证书。
将正确的服务器CA证书上传到话机。
0x000300000006012f 域名解析失败
话机配置或网络错误。无法解析LDAP服务器。
1. 如果其他设备可以访问 LDAP 服务器,你可以将故障话机放在其他设备相同的网络下,验证是否为网络错误。如果是,请检查网络。2. 将LDAP服务器的IP地址更改为静态IP。
0x0003000000060130
话机兼容性错误。使用LDAPS时,话机和服务器无法协商TLS算法。
1. 调整服务器算法。2. 亿联 FAE 也将进行进一步分析,尽快为你提供解决方案。
0x0003000000060131
话机兼容性错误。使用LDAPS时,话机和服务器无法协商TLS协议版本。
1. 通过推送配置行“security.default_ssl_method”更改话机TLS协议版本。默认值为3。自动调整到1以下的版本。支持2。4代表只支持TLS 1.1;5代表只支持TLS 1.2;6代表只支持TLS 1.3。2. 如果上述方法无法解决问题,请提供工作场景中的诊断文件以供亿联 FAE 进一步分析。
安装和配置 LDAP 服务器
LDAP 服务器本质上有点像 SQL 服务器,主要用于存储/检索有关人员(如联系人)的信息。话机上的配置设置将根据 LDAP 服务器的配置进行更改。
在 IP 话机上使用 LDAP 功能之前,必须确保已正确准备 LDAP 服务器,否则需要安装和配置LDAP服务器。
OpenLDAP
安装 OpenLDAP 服务器
本节向你展示如何在Microsoft Windows 2007系统上安装OpenLDAP服务器。OpenLDAP服务器软件是免费的。
你可以从http://www.userbooster.de/en/download/openldap-for-windows.aspx?l=en下载它。
安装 OpenLDAP 服务器:
双击 OpenLDAP 应用程序开始安装。你将被提示进行安装。
点击是继续安装。
按默认设置点击下一步,直到出现目标文件夹屏幕。
点击更改以从本地计算机系统定位安装路径,然后点击下一步。你需要记住此处定位的安装路径(例如,D:\OpenLDAP)。参考截图如下:
按默认设置点击下一步,直到出现准备安装OpenLDAP for Windows屏幕。
点击安装开始安装。
点击关闭退出安装向导。
有关如何在Windows上安装OpenLDAP服务器的更多信息,请参考在线网站:http://www.userbooster.de/en/support/feature-articles/openldap-for-windows-installation.aspx。
配置 OpenLDAP 服务器
编辑 slapd.conf 文件
访问 OpenLDAP 安装路径。编辑LDAP的管理员信息。
使用文本编辑器打开并编辑slapd.conf文件。
找到以下命令
Suffix "dc=maxcrc, dc=com" Rootdn "cn=Manager,dc=maxcrc,dc=com"
Suffix定义域名的组成部分。
Rootdn定义管理员为访问LDAP服务器的管理用户。
例如:
Suffix "dc=yealink,dc=com" Rootdn "cn=Manager,dc=yealink,dc=com "
这行Suffix表示LDAP目录的域名是yealink.com。这行Rootdn定义了一个名为Manager的管理用户。
如果域名包含其他组件,例如,yealink.com.cn,Suffix行将编辑如下:
Suffix "dc=yealink,dc=com,dc=cn" Rootdn "cn=Manager,dc=yealink,dc=com,dc=cn"
双击 slappasswd.exe 修改管理用户的密码。输入新密码两次。
启动 Slapd 服务
启动 slapd 服务:
点击开始 > 运行。
在对话框中输入cmd并点击确定进入命令行界面。
访问服务器安装路径。例如,执行以下命令访问安装路径为D:\OpenLDAP的服务器。
执行命令slapd.exe -d 1 -f ./slapd.conf启动slapd服务。
如果服务成功运行,你会看到提示“slapd starting”。
参考截图如下:
请不要关闭此窗口以确保 LDAP 服务器继续运行。
将初始条目添加到 LDAP 目录
你可以使用 LDIF 文件将初始条目添加到 LDAP 目录。创建一个新的文本文档,然后将文件名扩展名修改为ldif,并将文档放置在OpenLDAP安装路径中。例如,创建一个名为test.txt的文本文档,右键单击test.txt文档,然后选择重命名,将文件名扩展名修改为ldif。使用你喜欢的文本编辑器打开 LDIF 文件并输入相应的内容。
以下是LDIF文件内容的示例:
dn: dc=yealink,dc=com
objectClass: top
objectClass: dcObject
objectClass: domain
dc: yealink
dn: ou=roles,dc=yealink,dc=com
objectClass: top
objectClass: organizationalUnit
ou: roles
dn: ou=people,dc=yealink,dc=com
objectClass: top
objectClass: organizationalUnit
ou: people
dn: cn=Test Users,ou=roles,dc=yealink,dc=com
objectClass: groupOfUniqueNames
cn: Test Users
uniqueMember: uid=sspecial,ou=people,dc=yealink,dc=com
uniqueMember: uid=jbloggs,ou=people,dc=yealink,dc=com
dn: cn=Special Users,ou=roles,dc=yealink,dc=com
objectClass: groupOfUniqueNames
cn: Special Users
uniqueMember: uid=sspecial,ou=people,dc=yealink,dc=com
dn: cn=Admin Users,ou=roles,dc=yealink,dc=com
objectClass: groupOfUniqueNames
cn: Admin Users
uniqueMember: uid=admin,ou=people,dc=yealink,dc=com
dn: uid=admin,ou=people,dc=yealink,dc=com
objectClass: person
objectClass: inetOrgPerson
cn: State App
displayName: App Admin
givenName: App
mail: admin@fake.org
sn: Admin
uid: admin
userPassword: adminpassword
dn: uid=jbloggs,ou=people,dc=yealink,dc=com
objectClass: person
objectClass: inetOrgPerson
cn: Joe Bloggs
displayName: Joe Bloggs
givenName: Joe
mail: jbloggs@fake.org
sn: Bloggs
uid: jbloggs
userPassword: password
dn: uid=sspecial,ou=people,dc=yealink,dc=com
objectClass: person
objectClass: inetOrgPerson
cn: Super Special
displayName: Super Special
givenName: Super
mail: sspecial@fake.org
sn: Special
uid: sspecial
userPassword: password</span>
使用test.ldif文件添加初始条目:
点击开始 > 运行。
在对话框中执行cmd并点击确定进入命令行界面。
访问服务器安装路径。例如,执行以下命令访问服务器安装路径D:\OpenLDAP。
执行命令slapadd -v -l ./test.ldif 以添加初始条目。参考截图如下:
配置 LDAPExploreTool2
LDAPExploreTool2 应用程序支持在 Windows 系统上运行。该应用程序是一个图形化的LDAP工具,使你可以浏览、修改和管理LDAP服务器上的联系人条目。
如果你已经在电脑上安装了 LDAPExploreTool2 应用程序,现在打开它,否则,从http://ldaptool.sourceforge.net/下载应用程序。然后按照向导完成安装。
创建配置
创建配置:
双击 LDAPExploreTool2.exe 运行应用程序。
点击文件 > 配置。
点击新建创建一个新配置。
在配置名称字段下的配置选项卡中输入一个名称。
在服务器选项卡下的服务器名称或IP字段中输入LDAP服务器的域名或IP地址。选择使用默认端口复选框以设置服务器端口和服务器SSL端口。
在连接选项卡下的用户DN和密码字段中输入用户DN和密码。
用户DN和密码与slapd.conf文件中定义的Rootdn和Rootpw相对应。
例如,根据slapd.conf文件中定义的管理信息:
Rootdn "cn=Manager,dc=yealink,dc=com" Rootpw secret
在连接选项卡下的用户DN字段中输入cn=Manager,dc=yealink,dc=com 和在密码字段中输入secret。
点击猜测值自动填写基DN。
点击测试连接测试与LDAP服务器的连接。如果在测试期间遇到错误或警告,你需要根据提示先解决错误或警告,然后重新测试连接。
点击确定接受更改。
添加条目
添加条目:
点击文件 > 配置,选择上面创建的配置,然后点击打开。
参考截图如下:
右键单击根条目,然后选择添加添加一个新条目。
在相应字段中输入所需的值。
父DN:将根据服务器配置自动生成。
条目RDN:格式为cn=XXX。这是每个条目的唯一标识符。
对象类(来自模式):选择条目所属的结构类。每个结构类都有其必须属性和可选属性。例如,我们从 对象类(来自模式) 下拉菜单中选择 person。
为对象类选择所需的属性。
必须属性:双击属性将其添加到条目节点。列在 必须属性 字段中的所有属性必须添加,并且每个属性的值必须设置。
可选属性:双击所需的属性将其添加到条目节点。列在 可选属性 字段中的属性是可选的。
常见属性列在下表中:
属性名称描述cncommonName条目的全名。gngivenName名字,也称为教名。snsurname姓氏,姓或家庭名。telephoneNumbertelephoneNumber办公室电话号码。homePhonehomeTelephoneNumber家庭电话号码。mobilemobileTelephoneNumber移动或手机号码。pagerpagerTelephoneNumber传呼电话号码。companycompany公司名称。oorganizationName组织名称。ouorganizationlUnitName通常是部门或更大实体的任何子实体。
右键单击选定的属性,然后选择添加值。
添加新条目的截图如下:
点击保存确认配置。
重复步骤2到6以添加更多联系人条目。你可以在LDAP目录的左侧找到添加的条目。
Microsoft Active Directory
安装 Microsoft Active Directory 域服务
本节向你展示如何在Microsoft Windows Server 2008 R2 Enterprise 64位系统上安装Active Directory。
安装 Microsoft Active Directory 域服务:
点击开始 > 运行。
在对话框中输入dcpromo 并点击 确定。
Active Directory 域服务安装向导将会在短时间后出现,点击下一步。
阅读提供的信息并点击下一步。
选择在新林中创建新域 复选框并点击下一步。
输入适当的林根域名并点击下一步。
向导将检查本地网络中是否正在使用该域名。
从林功能级别下拉菜单中选择所需的林功能级别,并点击下一步。有关更多信息,请点击域和林功能级别。
从域功能级别下拉菜单中选择所需的域功能级别,并点击下一步。
有关更多信息,请点击域和林功能级别。
如果你为林功能级别选择 Windows Server 2008 R2,则不会提示你选择域功能级别。
向导将检查本地网络中是否正确配置了DNS。
根据需要为此域控制器选择其他选项,然后点击下一步。
你可能会收到一个警告,告诉你服务器有一个或多个动态IP地址。我们建议为服务器分配一个静态IP地址。
向导将提示有关DNS委派的警告。由于尚未配置DNS,你可以忽略该消息并点击是。
指定数据库、日志文件和 SYSVOL 文件夹的所需路径,并点击下一步。
有关更多信息,请点击放置Active Directory域服务文件。
配置 Active Directory 恢复模式的密码,并点击下一步。有关更多信息,请点击目录服务恢复模式密码。密码应复杂且至少7个字符长。
审核你的选择并点击下一步。
向导将提示系统开始创建Active Directory域服务。
点击完成完成安装并退出向导。
安装 Active Directory 轻量级目录服务角色
你还应该在 Windows Server 2008 系统上安装 Active Directory 轻量级目录服务角色。
安装 Active Directory 轻量级目录服务角色:
点击开始 > 管理工具 > 服务器管理器。
右键单击角色,然后选择添加角色。
弹出添加角色向导,点击下一步。
选择 Active Directory Lightweight Directory Services 复选框并点击 下一步。
按照默认设置点击下一步。
安装完成后,点击关闭。
安装成功后,你将在服务器管理器的角色中找到 Active Directory Lightweight Directory Services 角色。
配置 Microsoft Active Directory 服务器
向 Active Directory 添加条目
你可以通过这种方式逐个向Active Directory添加条目。
向 Active Directory 添加条目:
点击开始 > 管理工具 > 服务器管理器。
双击角色 > Active Directory域服务 > Active Directory用户和计算机。
右键单击上面创建的域名(例如,ldap.yealink.com),然后选择新建 > 组织单位。
输入组织单位的所需名称。
点击确定接受更改。
右键单击上面创建的组织单位,然后选择新建 > 联系人。
在相应字段中输入所需的值。
点击确定接受更改。
双击上面创建的联系人。
配置联系人的更多属性。
点击确定接受更改。
使用 ldifde 工具向 Active Directory 添加条目
你可以使用LDIF文件批量导入所有条目到 Active Directory。
创建LDIF文件:
创建一个新的文本文档,然后将文件名扩展名修改为ldif。例如,创建一个名为test.txt的文本文档,右键单击test.txt文档然后选择重命名,将文件名扩展名修改为ldif。使用你喜欢的文本编辑器打开LDIF文件并输入相应的内容。以下是LDIF文件内容的示例:
##创建一个新的组织单位##
dn: OU=yealink,DC=ldap,DC=yealink,DC=com
changetype: add
objectClass: top
objectClass: organizationalUnit
ou: yealink
name: yealink
##创建一个新的联系人##
dn: CN=san zhang,OU=yealink,DC=ldap,DC=yealink,DC=com
changetype: add
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: contact
cn: san zhang
sn: zhang
givenName: san
initials: zs
name: san zhang
ipPhone: 2336
mobile: 15557107369
导入test.ldif文件:
点击开始 > 运行。
在弹出的对话框中输入cmd 并点击确定进入命令行界面。
执行命令cd访问test.ldif文件的路径。例如,执行 cd c:\Windows 访问test.ldif文件在 c:\Windows 的路径。
执行命令ldifde -i -f test.ldif 导入文件。如果条目添加成功,你会看到提示“n条目成功修改”("n"表示添加的条目数)。参考截图如下:
你也可以先将Active Directory中的现有条目导出到*.ldif文件中,修改文件,然后将修改后的文件导入Active Directory。有关更多信息,请参考网络资源。
使用 Csvde 工具添加条目到 Active Directory
你也可以使用 CSV 文件批量导入所有条目到 Active Directory。以下是具体步骤:
创建 CSV 文件:使用电子表格应用程序(例如 Microsoft Excel)创建一个新文档,并以 CSV 格式保存。例如,创建一个名为 test.xls 的文档,然后将其保存为 test.csv。
输入相应内容:打开 CSV 文件并输入相应内容。第一行应列出条目的属性,后续行应列出每个条目的值。以下是 CSV 文件内容示例:
dn,objectClass,sn,givenName,cn,displayName,userAccountControl,sAMAccountName,distinguishedName
"CN=John Doe,OU=Users,DC=example,DC=com",user,Doe,John,John Doe,John Doe,512,jdoe,CN=John Doe,OU=Users,DC=example,DC=com
导入 CSV 文件:
通过点击开始 > 运行,输入 cmd 并点击 确定,打开命令提示符。
导航到包含 CSV 文件的目录。例如,如果文件位于 C:\Windows,执行 cd C:\Windows。
执行命令 csvde -i -f test.csv 来导入文件。如果条目添加成功,你将看到提示添加的条目数量。
• csvde 工具无法编辑或删除 Active Directory 中的现有条目。• 你也可以先将 Active Directory 中的现有条目导出为 *.csv 文件,修改该文件后再导入到 Active Directory 中。更多信息,请参考网络资源。
创建用户账户
你可以创建用户账户以允许访问 Active Directory 上的资源。用户账户非常重要且有用。
创建用户账户:
点击开始 > 管理工具 > 服务器管理器。
双击服务器管理器 > 角色 > Active Directory 域服务 > Active Directory 用户和计算机。
选择上面创建的域名(例如,ldap.yealink.com)。
右键点击用户,然后选择新建 > 用户。
在相应字段中输入所需值,然后点击下一步。
输入用户的密码,选择适当的选项并点击下一步。
密码应包含大写字母、小写字母、数字和特殊字符的组合。
点击完成以完成用户账户的创建。
Microsoft Active Directory 应用模式
Microsoft Active Directory 应用模式(ADAM)是专为目录启用的应用程序设计的新模式。ADAM 是一种运行在用户服务而非系统服务上的轻量级目录访问协议(LDAP)目录服务。你可以在运行 Windows Server 2003 系列操作系统的服务器和域控制器上运行 ADAM。本节展示如何在 Microsoft Windows Server 2003 SP2 Enterprise 32-bit 系统上安装 Active Directory 应用模式(ADAM)。你可以在线下载 Active Directory 应用模式(ADAM):http://www.microsoft.com/en-us/download/confirmation.aspx?id=4201。
安装 Active Directory 应用模式
安装 Active Directory 应用模式:
双击 ADAMSP1_x86_English.exe 运行应用程序。
片刻后将出现 Active Directory 应用模式服务包 1 安装向导,点击下一步。
阅读软件许可协议并选择我同意复选框。然后点击下一步。
安装进度屏幕如下所示:
点击完成以完成安装并退出向导。
创建 ADAM 实例:
点击开始 > 程序 > ADAM > 创建 ADAM 实例。将出现以下界面,点击 下一步。
标记唯一实例复选框并点击下一步。
在实例名称字段中输入所需名称并点击下一步。
保持默认端口并点击下一步。
选择是,创建应用程序目录分区复选框,并在分区名称字段中输入所需名称(例如,o=Yealink,c=CN),然后点击下一步。
指定数据和数据恢复文件的路径,并点击下一步。
标记网络服务账户复选框并点击下一步。
将弹出以下提示框。阅读提供的信息并点击是。
选择第一个复选框,将 ADAM 的管理权限分配给当前登录的用户(例如,USER-E5F3EA4782),并点击下一步。
选择为此 ADAM 实例导入选定的 LDIF 文件复选框。
在可用文件框中选择所需的 LDF 文件,然后点击 添加->,然后点击下一步。
查看选择并点击下一步。
安装进度如下所示:
点击完成以完成安装并退出向导。
配置 ADAM ADSI 编辑器
配置 ADAM ADSI 编辑器:
点击开始 > 程序 > ADAM > ADAM ADSI 编辑器。
点击操作 > 连接到。
在连接名称字段中输入所需名称(例如,ADAM1)。
选择唯一名称 (DN) 或命名上下文复选框,并在以下字段中输入所需值(例如,o=Yealink,c=CN)。
点击确定。
当 ADAM ADSI 编辑器成功连接到应用程序目录分区(例如,o=Yealink,c=CN)时,将显示如下:
创建 ADAM 对象:
选择并右键点击O=Yealink,c=CN,然后选择新建 > 对象。
选择组织单位并点击 下一步。
在值字段中输入所需值(例如,ou1),并点击 下一步。
点击完成以完成此对象的创建。你也可以点击更多属性为此对象设置更多属性。
选择并右键点击OU=ou1,然后选择新建 > 对象。
选择用户并点击 下一步。
在值字段中输入所需值(例如,user1001),并点击下一步。
点击更多属性为此用户设置更多属性。
在属性对话框中,从选择要查看的属性下拉菜单中选择 telephoneNumber。在编辑属性字段中输入所需的电话号码(例如,1003),并点击设置。输入的电话号码将显示在值字段中。
点击确定关闭属性对话框,然后点击完成以完成此用户的创建。
选择并右键点击上面创建的用户,然后选择重置密码。
在新密码字段和确认密码字段中分别输入上面创建的用户的密码。
点击确定接受更改。
如果你想使用上面创建的用户来管理和搜索 LDAP 信息,你需要提前将用户添加到管理员组。
将用户添加到管理员组:
点击ADAM1 > O=Yealink, c=CN > CN=Roles。
选择并右键点击CN=Administrators,然后选择属性。
在属性框中选择成员属性并点击编辑。
在成员属性对话框中,点击添加 ADAM 账户。
在添加 ADAM 账户对话框中,在字段中输入所需的唯一名称(例如,CN=user1001,OU=ou1,o=Yealink,c=CN)。
点击确定接受更改并关闭添加 ADAM 账户对话框。
点击确定接受更改并关闭成员属性对话框。
点击确定接受更改并关闭管理员属性界面。
你也可以使用命令查看 ADAM 的权限。
使用命令查看权限:
点击开始 > 程序 > ADAM > ADAM 工具命令提示符。
执行命令 dsacls \\localhost:389\o=Yealink,c=CN 查看 o=Yealink,c=CN 的权限。
Sun One Directory Server
Sun One Directory Server,也称为 Sun Java System Directory Server,是 Java Enterprise System 的一个组件。Sun One Directory Server 可安装在多种平台上,例如 Windows、Linux、Solaris 等等。本节将向你展示如何在 Microsoft Windows Server 2003 SP2 Enterprise 32 位系统上安装 Sun One Directory Server 版本 5.2。你可以在线下载:http://download.csdn.net/download/wbsoso/6439291。
安装前的准备工作:
修改计算机的 hosts 文件。
安装 Java Development Kit (JDK) 5 或更高版本。
修改计算机的 hosts 文件:
找到路径“C:\WINDOWS\system32\drivers\etc\hosts”下的 hosts 文件。
使用你喜欢的文本编辑器打开并编辑 hosts 文件。
将计算机的 FQCN(完全合格的计算机名称)添加到文件中。例如,计算机的 FQCN 是 ldapsun.yealinktest.com,添加以下映射:
127.0.0.1 ldapsun.yealinktest.com
保存 hosts 文件。
以下内容将向你展示如何在计算机上安装 Java Development Kit (JDK) 6。你可以在线下载:http://www.oracle.com/technetwork/java/javase/downloads/index.html。
安装 Java Development Kit (JDK) 6:
双击 jdk-6u22-windows-i586.exe 运行应用程序。
Java ™ SE Development Kit 6 Update 22 安装向导将在短时间后出现,点击 Next。
点击Change 以从本地计算机系统中定位安装路径,然后点击Next。
你需要记住此处的安装路径(例如,C:\Program Files\Java\jdk1.6.0_22)。参考截图如下:
点击Finish完成安装。
安装完成后,你需要配置环境变量。
配置环境变量:
右键单击我的电脑图标并选择属性。
点击高级选项卡。
点击环境变量按钮。
添加以下变量,点击新建在系统变量下。
输入变量名为 JAVA_HOME。
输入变量值为 Java Development Kit 的安装路径(例如,C:\Program Files\Java\jdk1.6.0_22)。
点击确定。
重复步骤 4-7 创建一个新的系统变量。
点 “.” 代表当前路径,不能删除。
%JAVA_HOME% 引用之前创建的 JAVA_HOME 变量的值。
变量名:classpath
变量值:.;%JAVA_HOME%\lib\dt.jar;%JAVA_HOME%\lib\tools.jar
在系统变量下,选择Path变量并点击 编辑。
在变量值字段中,将 Java bin 目录(例如,C:\Program Files\Java\jdk1.6.0_22\bin)附加到现有路径的末尾(例如,%SystemRoot%\system32;%SystemRoot%;%SystemRoot%\System32\Wbem;)。
如果现有路径的末尾没有分号,你应在现有路径的末尾添加一个分号,然后附加 Java bin 目录。
点击确定。
点击应用更改。
验证环境变量的配置:
点击开始 > 运行。
在对话框中输入cmd,然后点击确定进入命令行界面。
执行命令 java -version 检查 Java 版本。
执行命令 java 运行应用程序。
执行命令 javac 将 Java 文件编译为类文件。
安装 Sun One Directory
安装 Sun One Directory:
解压名为 Sun_Java_System_Directory_Server.5.2.P4.Windows.full.rar 的压缩文件。
双击 setup.exe 运行应用程序。
Sun Java™ System Directory Distribution Version 5.2 安装向导将在短时间后出现,点击Next。
阅读软件许可协议并点击Yes (Accept License)。
在Fully Qualified Computer Name字段中输入计算机的完全合格名称(例如,ldapsun.yealinktest.com),然后点击Next。
计算机的完全合格名称在之前已经规划好。更多信息,请参见修改计算机的 hosts 文件。
选择Sun Java ™ System Servers复选框,然后点击Next。
选择Custom复选框,然后点击Next。
指定所需的安装目录,然后点击Next。
它会提示以下窗口。你可以点击Create Directory创建目录,或者点击Choose New选择其他路径。
选择所需的安装组件,然后点击Next。
选择The new instance will be the configuration Directory Server复选框,然后点击Next。
选择Store data in the new Directory Server复选框,然后点击Next。
在Server Identifier字段中输入“ldapsun”,并保持其他两个字段的默认值。然后点击Next。
为Directory Server管理员配置密码,然后点击Next。
按照默认设置点击Next。
为 Directory Manager 配置密码,然后点击Next。密码必须至少包含 8 个字符。
选择Create Sample Organizational Structure复选框,然后点击Next。
选择Populate with sample data复选框,然后点击Next。
按照默认设置点击Next进行以下两个步骤。
查看要安装的项目,然后点击Install Now。
安装进度如下所示:
安装完成后,它将进入配置屏幕。
配置完成后,点击Next进入安装摘要屏幕。你可以查看目录服务器的安装状态,并点击Details查看更多信息。你还可以点击Close关闭 Sun Java™ System Directory Distribution Version 5.2 安装向导。
配置 Sun Java™ System Server 控制台
向目录服务器添加条目
你可以通过这种方式逐个向目录服务器添加条目。
向目录服务器添加条目:
点击开始 > 程序 > Sun Java™ System Server Products > Sun Java™ System Server Console 5.2。
它将进入登录屏幕。你应在User ID字段和Password字段中分别输入管理员用户名及其密码。
系统默认管理员是 cn=Directory Manager,其密码在安装过程中已设置,必须至少包含 8 个字符。
然后点击OK进入主页。
双击ldapsun.yealinktest.com > Server Group > Directory Server(ldapsun)。它将进入目录任务界面。
点击Directory 选项卡。
选择并右键单击dc=yealinktest,dc=com (6 acis),然后选择New > Organizational Unit。
输入所需的组织单位名称。
点击OK接受更改。
选择并右键单击上面创建的组织单位,然后选择New > User。
在相应字段中输入所需的值。
点击OK接受更改。
你可以在名为 ou2 的组织单位下查看上面创建的用户(用户 ID 是 ulin)。
使用 ldifde 工具向目录服务器添加条目
你可以使用 LDIF 文件批量导入所有条目到目录服务器。有关更多信息,请参见创建 LDIF 文件。以下是目录服务器的 LDIF 文件内容示例:
##创建新的组织单位##
dn: ou=ou3,dc=yealinktest,dc=com
ou: ou3
objectClass: top
objectClass: organizationalunit
creatorsname: cn=directory manager
modifiersname: cn=directory manager
parentid: 1
entryid: 15
entrydn: ou=ou3,dc=yealinktest,dc=com
##创建新用户##
dn: uid=utest,ou=ou3,dc=yealinktest,dc=com
uid: utest
facsimileTelephoneNumber: 11002
givenName: user4
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: inetorgperson
sn: test
cn: user4 test
导入 test.ldif 文件:
在 Sun Java™ System Server 控制台的主页上,双击 ldapsun.yealinktest.com > Server Group > Directory Server(ldapsun)。
它将进入目录Tasks 界面。
点击Import from LDIF。
点击Browse从本地系统中找到 test.ldif 文件,然后点击OK。
导入 test.ldif 文件后,它将显示导入状态。如果条目添加成功,你可以查看信息“n objects imported, 0 objects rejected”。你可以点击Close关闭它。
你可以在路径:Directory > dc=yealinktest,dc=com (6 acis) 下查看导入的组织单位(例如,ou3)和用户(例如,uid=utest)。