Diese Seite beschreibt die Konfiguration der Mapper im LDAP-Provider. Mapper übersetzen Attribute und Gruppen aus dem angebundenen Verzeichnis in entsprechende Felder und Strukturen in Keycloak.
Keycloak legt beim Erstellen des LDAP-Providers bereits Standard-Mapper für die wichtigsten Benutzerattribute an, etwa username, firstname, lastname und email.
Einer dieser Standard-Mapper kann je nach Verzeichnis ein falsches Ergebnis liefern. Der erste Abschnitt dieser Seite beschreibt die Prüfung und die Korrektur.
Darüber hinaus beschreibt diese Seite, wie, wie zusätzliche Mapper für nicht enthaltene Attribute sowie für LDAP-Gruppen angelegt werden.
Die hier beschriebenen zusätzlichen Mapper sind nur erforderlich, wenn eine Zugangsbeschränkung eingerichtet werden soll (siehe Unterseite Zugangskontrolle . Sollen alle synchronisierten Benutzer Zugang zur Silent AI Appliance erhalten, kann dieser Schritt entfallen.
Für die Zugangskontrolle stehen zwei Varianten zur Verfügung: gruppenbasiert über einen Group Mapper (empfohlen) oder attributbasiert über einen User Attribute Mapper. Beide Varianten werden auf dieser Seite beschrieben.
Standard-Mapper first name prüfen
Die Prüfung in diesem Abschnitt ist immer erforderlich. Die Korrektur ist nur bei einem falschen Ergebnis erforderlich.
Keycloak trägt in den Standard-Mapper first name das LDAP-Attribut cn ein. In vielen Verzeichnissen enthält cn den vollständigen Namen und nicht den Vornamen. Keycloak speichert dann den vollständigen Namen im Feld First name. Da Keycloak den Anzeigenamen aus Vorname und Nachname bildet, sieht der Benutzer seinen Nachnamen zweimal, zum Beispiel Martina Musterfrau Musterfau.
Der Inhalt von cn unterscheidet sich je nach Verzeichnis. Prüfen Sie deshalb das Ergebnis, bevor Sie den Mapper ändern.
Prüfung
-
Führen Sie unter
Action → Sync all userseinen Sync durch. -
Öffnen Sie im Realm
silentaiden BereichUsers. -
Wählen Sie einen synchronisierten Benutzer aus.
-
Lesen Sie die Felder
First nameundLast name.
|
Feld |
Inhalt von |
Korrektur |
|---|---|---|
|
Nur der Vorname, zum Beispiel |
Der Vorname |
Keine |
|
Vorname und Nachname, zum Beispiel |
Der vollständige Name |
Erforderlich |
Korrektur
Vorsicht: Der Mapper first name hat die Einstellung Is Mandatory In LDAP auf On. Benutzer ohne das Attribut givenName werden nach der Änderung nicht mehr synchronisiert. Prüfen Sie deshalb zuerst das Verzeichnis.
-
Stellen Sie sicher, dass das Verzeichnis für alle Benutzer das Attribut
givenNamefüllt. -
Öffnen Sie im Realm
silentaiden BereichUser federationund wählen Sie den konfigurierten LDAP-Provider aus. -
Wechseln Sie auf den Reiter
Mappers. -
Wählen Sie den Mapper
first nameaus. -
Ändern Sie das Feld
LDAP AttributevoncnaufgivenName. -
Speichern Sie den Mapper.
-
Führen Sie anschließend unter
Action → Sync all userseinen erneuten Sync durch. -
Wiederholen Sie die Prüfung.
Korrigieren Sie den Mapper, bevor sich der erste Benutzer anmeldet.
Group Mapper
Der Group Mapper überträgt LDAP-Gruppen als Keycloak-Gruppen und ordnet Benutzer entsprechend ihrer LDAP-Gruppenmitgliedschaft zu. Er ist die empfohlene Grundlage für eine gruppenbasierte Zugangskontrolle.
-
Öffnen Sie im Realm
silentaiden BereichUser federationund wählen Sie den konfigurierten LDAP-Provider aus. -
Wechseln Sie auf den Reiter
Mappers. -
Klicken Sie auf
Add mapper. -
Tragen Sie die folgenden Werte ein. Die verzeichnisspezifischen Werte unterscheiden sich je nach angebundenem System:
|
Feld |
Wert |
|---|---|
|
Name |
|
|
Mapper type |
|
|
Group Name LDAP Attribute |
|
|
Membership Attribute Type |
|
|
Mode |
|
|
User Groups Retrieve Strategy |
|
Verzeichnisspezifische Werte:
|
Feld |
Okta |
Microsoft AD |
|---|---|---|
|
LDAP Groups DN |
|
|
|
Group Object Classes |
|
|
|
Membership LDAP Attribute |
|
|
-
Speichern Sie den Mapper.
-
Führen Sie anschließend unter
Action → Sync all userseinen erneuten Sync durch, damit die Gruppenmitgliedschaften übertragen werden.
Die Gruppen dienen nur der Zugangsberechtigung und stehen momentan nicht in der Silent AI Appliance zur Verfügung
User Attribute Mapper für department
Alternative Variante: Dieser Mapper wird nur benötigt, wenn statt des gruppenbasierten Ansatzes eine attributbasierte Zugangskontrolle eingesetzt werden soll. Bei Nutzung des Group Mappers kann dieser Abschnitt übersprungen werden.
Der Mapper überträgt das LDAP-Attribut department als Benutzerattribut in Keycloak. Er wird als Grundlage für eine attributbasierte Zugangskontrolle benötigt.
-
Öffnen Sie im Realm
silentaiden BereichUser federationund wählen Sie den konfigurierten LDAP-Provider aus. -
Wechseln Sie auf den Reiter
Mappers. -
Klicken Sie auf
Add mapper. -
Tragen Sie die folgenden Werte ein:
|
Feld |
Wert |
|---|---|
|
Name |
|
|
Mapper type |
|
|
User Model Attribute |
|
|
LDAP Attribute |
|
|
Read Only |
|
|
Always Read Value From LDAP |
|
|
Is Mandatory In LDAP |
|
-
Speichern Sie den Mapper.
-
Führen Sie anschließend unter
Action → Sync all userseinen erneuten Sync durch, damit das Attribut an die bestehenden Benutzer übertragen wird.