{% extends "base.html" %} {% set active_page = "settings_ldap" %} {% set can_edit = current_user.has_permission('settings_ldap.edit') %} {% block page_title %}LDAP / Active Directory{% endblock %} {% block page_sub %}
Anmeldung mit dem Domänen-Passwort, zusätzlich zu lokalen Konten
{% endblock %} {% block content %}

Verbindung

Server, Bind-Konto und Suchparameter für die Anbindung an AD/LDAP.
{% if can_edit %}
DNS-Name oder IP-Adresse — beides wird genau so gespeichert und beim Verbinden verwendet.
Ohne LDAPS wird das Passwort unverschlüsselt übertragen — nur für interne Tests geeignet, vor Produktivbetrieb LDAPS auf dem Domain Controller einrichten. Stellt beim Umschalten den Port automatisch auf 636/389 — unten weiterhin manuell änderbar.
Akzeptiert jedes Server-Zertifikat, auch selbstsignierte/nicht vertrauenswürdige — praktisch für interne Tests, schützt dann aber nicht mehr vor einem gefälschten Server. Vor Produktivbetrieb ein echtes, vertrauenswürdiges Zertifikat einrichten und diese Option deaktivieren.
Ein normales, unprivilegiertes Domänenkonto reicht — es wird nur zum Suchen von Benutzern verwendet, keine Admin-Rechte nötig. Ein neu gespeichertes Konto ersetzt das bisherige vollständig.
Für Active Directory: sAMAccountName. Für generisches LDAP (z.B. OpenLDAP): meist uid. Anmeldung per userPrincipalName (E-Mail/UPN) funktioniert unabhängig davon immer zusätzlich.
Wird nur zugewiesen, wenn unten keine AD-Gruppenzuordnung greift — siehe Karte „AD-Gruppenzuordnungen“.
{% if ldap.bind_dn %}
{% endif %} {% else %}

Für Änderungen fehlt das Recht „LDAP/AD-Konfiguration speichern“.

{% endif %}

AD-Gruppenzuordnungen

Ist ein AD-Benutzer (rekursiv, auch über verschachtelte Gruppen) Mitglied einer hier zugeordneten AD-Gruppe, erhält er beim Login zusätzlich die zugeordnete App-Rechtegruppe — additiv, mehrere Zuordnungen können gleichzeitig greifen. Wird keine Zuordnung getroffen, gilt die Standardgruppe oben.
{% if can_edit %} {% endif %}
{% if mappings %}
{% for m in mappings %} {% endfor %}
AD-GruppeApp-RechtegruppeAktionen
{{ m.ad_group_name }}
{{ m.ad_group_dn }}
{{ m.app_group_name or '—' }} {% if can_edit %}
{% endif %}
{% else %}

Noch keine Zuordnung angelegt — alle neuen AD-Benutzer erhalten nur die Standardgruppe.

{% endif %}
{% if can_edit %} {% endif %} {% endblock %}