การตั้งค่า LDAP
Lightweight Directory Access Protocol (LDAP) เป็นระบบควบคุมการเข้าถึงแบบรวมศูนย์ที่ใช้โดยองค์กรขนาดเล็กและขนาดกลางหลายแห่ง
โดยการตั้งค่าบริการ LDAP คุณสามารถล็อกอินเข้าสู่บัญชี ERPNext โดยใช้ข้อมูลรับรอง LDAP
1. ข้อกำหนดเบื้องต้น
หากต้องการใช้ LDAP คุณจะต้องติดตั้งโมดูล Python ldap3 ก่อน หากต้องการทำเช่นนี้ ให้เปิดเซสชันเทอร์มินัลบนเซิร์ฟเวอร์ของคุณที่โฮสต์ ERPNext instance ไปที่ไดเรกทอรี frappe-bench รันคำสั่ง: ./env/pip install ldap3
ตอนนี้คุณพร้อมที่จะเปิดใช้งานบริการ LDAP ใน ERPNext
2. การตั้งค่า LDAP
หากต้องการตั้งค่า LDAP ให้ไปที่
หน้าแรก > การผสานรวม > การตั้งค่า LDAP
พารามิเตอร์หลายตัวจำเป็นเพื่ออนุญาตให้ ERPNext เชื่อมต่อกับ LDAP ได้แก่:
- LDAP Server URL: นี่คือ URL ไปยังเซิร์ฟเวอร์ LDAP ของคุณ ต้องอยู่ในรูปแบบ
ldap://yourserver:portหรือldaps://yourserver:port - Base Distinguished Name (DN): นี่คือ distinguished name ของผู้ใช้ที่มีสิทธิ์ในการค้นหารายละเอียดผู้ใช้บนเซิร์ฟเวอร์ LDAP ของคุณ นี่ควรเป็นผู้ใช้ที่มีเฉพาะสิทธิ์อ่านอย่างเดียวบนเซิร์ฟเวอร์ LDAP ของคุณ
- Password for Base DN: นี่คือรหัสผ่านสำหรับผู้ใช้ข้างต้น ซึ่งใช้ในการค้นหารายละเอียดผู้ใช้บนเซิร์ฟเวอร์ LDAP ของคุณ
- Organization Unit of Users: นี่คือ DN ของหน่วยงานที่ผู้ใช้ทั้งหมดในเซิร์ฟเวอร์ LDAP ของคุณต้องเป็นส่วนหนึ่งเพื่อให้สามารถล็อกอินเข้าสู่ ERPNext
- Default Role on Creation: เมื่อสร้างผู้ใช้ใน ERPNext พวกเขาจะได้รับบทบาทเริ่มต้นนี้ ครั้งแรกที่พวกเขาล็อกอิน
- LDAP Search String: ฟิลด์นี้อนุญาตให้ ERPNext จับคู่ผู้ใช้/อีเมลที่ป้อนในหน้าจอล็อกอิน ERPNext กับเซิร์ฟเวอร์ LDAP ตัวอย่างเช่น คุณอาจใช้ที่อยู่อีเมล หรือชื่อผู้ใช้ขึ้นอยู่กับความชอบของคุณ
ต้องป้อนในรูปแบบ: LDAPFIELD={0}
ตัวอย่างชื่อผู้ใช้ Active Directory: sAMAccountName={0}
ตัวอย่างชื่อผู้ใช้ Open LDAP: uid={0}
- LDAP Email Field: ระบุฟิลด์ LDAP ที่มีที่อยู่อีเมลของผู้ใช้
ตัวอย่าง Active Directory และ Open LDAP: mail
- LDAP Username Field: ระบุฟิลด์ LDAP ที่มีชื่อผู้ใช้ของผู้ใช้
ตัวอย่าง Active Directory: sAMAccountName
ตัวอย่าง Open LDAP: uid
- LDAP First Name Field: ระบุฟิลด์ LDAP ที่มีชื่อจริงของผู้ใช้
ตัวอย่าง Active Directory: givenName
ตัวอย่าง Open LDAP: sn
มีฟิลด์อื่นๆ ที่ไม่บังคับหลายฟิลด์ที่คุณสามารถใช้เพื่อแมปฟิลด์ผู้ใช้ LDAP ของคุณกับฟิลด์ผู้ใช้ ERPNext ได้แก่:
- Middle Name
- Phone
- Mobile
เมื่อการตั้งค่าของคุณถูกต้อง คุณสามารถคลิกช่องทำเครื่องหมาย Enabled ที่ด้านบน เมื่อพยายามเปิดใช้งาน LDAP ERPNext จะพยายามเชื่อมต่อกับเซิร์ฟเวอร์ LDAP เพื่อให้แน่ใจว่าการตั้งค่าถูกต้อง หากล้มเหลว คุณจะไม่สามารถเปิดใช้งาน LDAP และจะได้รับข้อความแสดงข้อผิดพลาด
ข้อความแสดงข้อผิดพลาดจะระบุปัญหาที่ต้องแก้ไขเพื่อดำเนินการต่อ
หลังจากตั้งค่าเปิดใช้งาน LDAP บนหน้าจอล็อกอิน ระบบจะเปิดใช้งานตัวเลือก Login Via LDAP
2.1 ความปลอดภัย LDAP
ในส่วนความปลอดภัย LDAP คุณมีตัวเลือกมากมายในการเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ของคุณอย่างปลอดภัย
SSL/TLS Mode
ระบุว่าคุณต้องการเริ่มเซสชัน TLS เมื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ครั้งแรกหรือไม่
Require Trusted Certificate
ระบุว่าคุณต้องการใบรับรองที่เชื่อถือได้เพื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP หรือไม่
หากคุณระบุใบรับรองที่เชื่อถือได้ คุณจะต้องระบุเส้นทางไปยังไฟล์ใบรับรองของคุณ ไฟล์เหล่านี้จะถูกวางบนเซิร์ฟเวอร์ ERPNext ของคุณ และฟิลด์ต่อไปนี้ควรเป็นเส้นทางสัมบูรณ์ไปยังไฟล์บนเซิร์ฟเวอร์ของคุณ ฟิลด์ใบรับรองได้แก่:
- Path to private Key File
- Path to Server Certificate
- Path to CA Certs File
2.2 การแมปกลุ่ม LDAP
ERPNext ยังอนุญาตให้คุณแมปกลุ่ม LDAP หลายกลุ่มไปยังบทบาท ERPNext ที่เหมาะสมอัตโนมัติ ตัวอย่างเช่น คุณอาจต้องการให้พนักงานบัญชีทั้งหมดของคุณมีบทบาทผู้ใช้บัญชีโดยอัตโนมัติ
ตรวจสอบให้แน่ใจว่าคุณกรอกฟิลด์กลุ่ม LDAP เพื่ออนุญาตสิ่งนี้ นี่คือฟิลด์ LDAP ที่พบในออบเจกต์ผู้ใช้ใน LDAP ซึ่งมีกลุ่มทั้งหมดที่ผู้ใช้เป็นสมาชิก
สำหรับ Active Directory และ Open LDAP ฟิลด์นี้ควรตั้งค่าเป็น memberOf
Open LDAP อาจต้องเปิดใช้งานฟิลด์นี้บนเซิร์ฟเวอร์ LDAP ของคุณ โปรดดูตัวอย่างบนอินเทอร์เน็ตสำหรับรายละเอียดเพิ่มเติม
โปรดทราบว่าบทบาท ERPNext ทั้งหมดจะถูกตรวจสอบทุกครั้งที่ผู้ใช้ล็อกอินและจะถูกลบหรือเพิ่มในสิทธิ์ของผู้ใช้
ในพื้นที่การตั้งค่า LDAP มีดรอปดาวน์สองรายการ
- SSL/TLS Mode - ตั้งค่านี้เป็น StartTLS เพื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ของคุณโดยใช้ StartTLS หากเซิร์ฟเวอร์ LDAP ของคุณไม่รองรับ StartTLS การตั้งค่านี้เป็น StartTLS จะส่งผลให้เกิดข้อผิดพลาด
StartTLS is not supportedตรวจสอบการกำหนดค่าบนเซิร์ฟเวอร์ LDAP ของคุณหากคุณได้รับข้อผิดพลาดนี้ - Require Trusted Certificate - หากคุณเปลี่ยนเป็น Yes ใบรับรองที่จัดหาโดยเซิร์ฟเวอร์ LDAP ต้องได้รับความเชื่อถือจากเซิร์ฟเวอร์ Frappe/ERPNext หากคุณต้องการใช้ StartTLS กับใบรับรองที่ลงชื่อเอง (ไม่น่าเชื่อถือ) ให้ตั้งค่านี้เป็น No หากคุณไม่ใช้ StartTLS การตั้งค่านี้จะถูกละเว้น