使用 LDAP 实现单点登录
本指南介绍如何使用 LDAP 协议为 API7 控制台配置单点登录(SSO)。OIDC 和 SAML 使用浏览器重定向,而 LDAP 认 证会直接将用户凭证从控制台发送至 LDAP 服务器验证。
工作原理
- 用户在控制台登录页通过 LDAP 登录选项输入用户名和密码。
- 控制台使用已配置的 Bind DN(服务账号)连接 LDAP 服务器。
- 控制台使用 Base DN 和 Identifier 属性搜索用户。
- 找到用户后,控制台尝试以该用户身份并使用提供的密码进行绑定。
- 认证成功后,控制台提取用户属性并创建或更新账户。
- 如果已配置角色和权限边界映射,会在每次登录时应用。
前置条件
开始前,请确保具备:
- 正常运行且可访问控制台的 API7 网关部署。
- 兼容 LDAP 的目录服务器(例如 OpenLDAP、Microsoft Active Directory 或 FreeIPA)。
- 对用户目录具有读取/搜索权限的服务账号(Bind DN)。
- 以下信息:
- Host and Port:LDAP 服务器地址和端口(LDAP 默认
389,LDAPS 默认636)。 - Base DN:用于搜索用户的目录树根节点(例如
dc=example,dc=com)。 - Bind DN:服务账号的可分辨名称(例如
cn=read-only-admin,dc=example,dc=com)。 - Identifier:与登录用户名共同构成用户 DN 的唯一标识属性(例如 OpenLDAP 的
uid、Active Directory 的sAMAccountName)。
- Host and Port:LDAP 服务器地址和端口(LDAP 默认