Silent AI System
2.4 2.0.0 German Dutch English French
2.4 2.0.0 German Dutch English French

Mapping

Diese Seite beschreibt die Konfiguration der Mapper im LDAP-Provider. Mapper übersetzen Attribute und Gruppen aus dem angebundenen Verzeichnis in entsprechende Felder und Strukturen in Keycloak.

Keycloak legt beim Erstellen des LDAP-Providers bereits Standard-Mapper für die wichtigsten Benutzerattribute an, etwa username, firstname, lastname und email.

Einer dieser Standard-Mapper kann je nach Verzeichnis ein falsches Ergebnis liefern. Der erste Abschnitt dieser Seite beschreibt die Prüfung und die Korrektur.

Darüber hinaus beschreibt diese Seite, wie, wie zusätzliche Mapper für nicht enthaltene Attribute sowie für LDAP-Gruppen angelegt werden.

Die hier beschriebenen zusätzlichen Mapper sind nur erforderlich, wenn eine Zugangsbeschränkung eingerichtet werden soll (siehe Unterseite Zugangskontrolle . Sollen alle synchronisierten Benutzer Zugang zur Silent AI Appliance erhalten, kann dieser Schritt entfallen.

Für die Zugangskontrolle stehen zwei Varianten zur Verfügung: gruppenbasiert über einen Group Mapper (empfohlen) oder attributbasiert über einen User Attribute Mapper. Beide Varianten werden auf dieser Seite beschrieben.

Standard-Mapper first name prüfen

Die Prüfung in diesem Abschnitt ist immer erforderlich. Die Korrektur ist nur bei einem falschen Ergebnis erforderlich.

Keycloak trägt in den Standard-Mapper first name das LDAP-Attribut cn ein. In vielen Verzeichnissen enthält cn den vollständigen Namen und nicht den Vornamen. Keycloak speichert dann den vollständigen Namen im Feld First name. Da Keycloak den Anzeigenamen aus Vorname und Nachname bildet, sieht der Benutzer seinen Nachnamen zweimal, zum Beispiel Martina Musterfrau Musterfau.

Der Inhalt von cn unterscheidet sich je nach Verzeichnis. Prüfen Sie deshalb das Ergebnis, bevor Sie den Mapper ändern.

Prüfung

  1. Führen Sie unter Action → Sync all users einen Sync durch.

  2. Öffnen Sie im Realm silentai den Bereich Users.

  3. Wählen Sie einen synchronisierten Benutzer aus.

  4. Lesen Sie die Felder First name und Last name.

Feld First name

Inhalt von cn

Korrektur

Nur der Vorname, zum Beispiel Martina

Der Vorname

Keine

Vorname und Nachname, zum Beispiel Martina Musterfrau

Der vollständige Name

Erforderlich

Korrektur

Vorsicht: Der Mapper first name hat die Einstellung Is Mandatory In LDAP auf On. Benutzer ohne das Attribut givenName werden nach der Änderung nicht mehr synchronisiert. Prüfen Sie deshalb zuerst das Verzeichnis.

  1. Stellen Sie sicher, dass das Verzeichnis für alle Benutzer das Attribut givenName füllt.

  2. Öffnen Sie im Realm silentai den Bereich User federation und wählen Sie den konfigurierten LDAP-Provider aus.

  3. Wechseln Sie auf den Reiter Mappers.

  4. Wählen Sie den Mapper first name aus.

  5. Ändern Sie das Feld LDAP Attribute von cn auf givenName.

  6. Speichern Sie den Mapper.

  7. Führen Sie anschließend unter Action → Sync all users einen erneuten Sync durch.

  8. Wiederholen Sie die Prüfung.

Korrigieren Sie den Mapper, bevor sich der erste Benutzer anmeldet.

Group Mapper

Der Group Mapper überträgt LDAP-Gruppen als Keycloak-Gruppen und ordnet Benutzer entsprechend ihrer LDAP-Gruppenmitgliedschaft zu. Er ist die empfohlene Grundlage für eine gruppenbasierte Zugangskontrolle.

  1. Öffnen Sie im Realm silentai den Bereich User federation und wählen Sie den konfigurierten LDAP-Provider aus.

  2. Wechseln Sie auf den Reiter Mappers.

  3. Klicken Sie auf Add mapper.

  4. Tragen Sie die folgenden Werte ein. Die verzeichnisspezifischen Werte unterscheiden sich je nach angebundenem System:

Feld

Wert

Name

groups

Mapper type

group-ldap-mapper

Group Name LDAP Attribute

cn

Membership Attribute Type

DN

Mode

READ_ONLY

User Groups Retrieve Strategy

LOAD_GROUPS_BY_MEMBER_ATTRIBUTE

Verzeichnisspezifische Werte:

Feld

Okta

Microsoft AD

LDAP Groups DN

ou=groups,dc=<domain>,dc=okta,dc=com

OU=Groups,DC=<domain>,DC=local

Group Object Classes

groupOfUniqueNames

group

Membership LDAP Attribute

uniqueMember

member

  1. Speichern Sie den Mapper.

  2. Führen Sie anschließend unter Action → Sync all users einen erneuten Sync durch, damit die Gruppenmitgliedschaften übertragen werden.

Die Gruppen dienen nur der Zugangsberechtigung und stehen momentan nicht in der Silent AI Appliance zur Verfügung

User Attribute Mapper für department

Alternative Variante: Dieser Mapper wird nur benötigt, wenn statt des gruppenbasierten Ansatzes eine attributbasierte Zugangskontrolle eingesetzt werden soll. Bei Nutzung des Group Mappers kann dieser Abschnitt übersprungen werden.

Der Mapper überträgt das LDAP-Attribut department als Benutzerattribut in Keycloak. Er wird als Grundlage für eine attributbasierte Zugangskontrolle benötigt.

  1. Öffnen Sie im Realm silentai den Bereich User federation und wählen Sie den konfigurierten LDAP-Provider aus.

  2. Wechseln Sie auf den Reiter Mappers.

  3. Klicken Sie auf Add mapper.

  4. Tragen Sie die folgenden Werte ein:

Feld

Wert

Name

department

Mapper type

user-attribute-ldap-mapper

User Model Attribute

department

LDAP Attribute

department

Read Only

On

Always Read Value From LDAP

On

Is Mandatory In LDAP

Off

  1. Speichern Sie den Mapper.

  2. Führen Sie anschließend unter Action → Sync all users einen erneuten Sync durch, damit das Attribut an die bestehenden Benutzer übertragen wird.