Skip to main content

Маппинг LDAP атрибутов

Для корректной работы интеграции продукта с внешней SSO-системой AD FS необходимо проверить маппинг LDAP-атрибутов на Claim Type на стороне AD FS (см. таблицу).

LDAP Attribute (Ldap-Display-Name)LDAP Attribute (CN)Claim Type
mailE-Mail-Addressesemail
givenNameGiven-Namegiven_name
snSurnamefamily_name
displayNameDisplay-Namedisplay_name
sAMAccountNameSAM-Account-Nameunique_name
tokenGroupsToken-Groupsgroups

Если маппинг LDAP-атрибутов отсутствует, необходимо добавить маппинг LDAP-атрибутов из таблицы в уже созданную группу (см. Создание группы).

Порядок действий:

  1. В Server Manager выберите Tools, затем выберите AD FS Management.

  2. В окне AD FS Management:

    • выберите Application Groups;
    • нажмите на созданную группу (в примере OpenID Connect) правой кнопкой мыши;
    • выберите Properties.

  3. В окне OpenID Connect Properties:

    • выберите OpenID Connect - Web API;
    • нажмите Edit.

  4. В окне OpenID Connect - Web API Properties:

    • выберите вкладку Issuance Transform Rules;
    • нажмите Add Rule.

  5. В окне Add Transform Claim Rule Wizard, Select Rule Template:

    • выберите в выпадающем меню Claim Rule template пункт Send LDAP Attributes as Claims;
    • нажмите Next.

  6. В окне Add Transform Claim Rule Wizard, Configure Rule:

    • введите в окне Claim Rule name произвольное имя правила (например, Basic);
    • выберите в выпадающем меню Attribute Store пункт Active Directory;
    • заполните поля в окне Mapping of LDAP attributes of outgoing claim types в соответствии с таблицей;
    • нажмите Finish.

  7. В окне OpenID Connect - Web API Properties убедитесь, что правила маппинга добавлены, и нажмите OK.

  8. В окне OpenID Connect Properties нажмите OK.

  9. Создаём второе правило. В окне OpenID Connect - Web API Properties:

    • выберите вкладку Issuance Transform Rules;
    • нажмите Add Rule.

  10. В окне Add Transform Claim Rule Wizard, Select Rule Template:

    • выберите в выпадающем меню Claim Rule template пункт Send Claims Using a Custom Rule;
    • нажмите Next.

  11. В окне Add Transform Claim Rule Wizard, Configure Rule:

    • введите в окне Claim Rule name произвольное имя правила (например, External ID);
    • в поле Custom rule введите:
    c:[Type == "http://schemas.microsoft.com/ws/2008/06/identity/claims/windowsaccountname", Issuer == "AD AUTHORITY"]
    => issue(store = "Active Directory", types = ("external_id"), query = ";ObjectGUID;{0}", param = c.Value);
    • нажмите Finish.

  12. В окне OpenID Connect - Web API Properties убедитесь, что правила маппинга добавлены, и нажмите OK.

  13. В окне OpenID Connect Properties нажмите OK.