Imagineer ERPNext
Integrations

การตั้งค่า LDAP

การตั้งค่า LDAP

Lightweight Directory Access Protocol (LDAP) เป็นระบบควบคุมการเข้าถึงแบบรวมศูนย์ที่ใช้โดยองค์กรขนาดเล็กและขนาดกลางหลายแห่ง

โดยการตั้งค่าบริการ LDAP คุณสามารถล็อกอินเข้าสู่บัญชี ERPNext โดยใช้ข้อมูลรับรอง LDAP

1. ข้อกำหนดเบื้องต้น

หากต้องการใช้ LDAP คุณจะต้องติดตั้งโมดูล Python ldap3 ก่อน หากต้องการทำเช่นนี้ ให้เปิดเซสชันเทอร์มินัลบนเซิร์ฟเวอร์ของคุณที่โฮสต์ ERPNext instance ไปที่ไดเรกทอรี frappe-bench รันคำสั่ง: ./env/pip install ldap3

ตอนนี้คุณพร้อมที่จะเปิดใช้งานบริการ LDAP ใน ERPNext

2. การตั้งค่า LDAP

หากต้องการตั้งค่า LDAP ให้ไปที่

หน้าแรก > การผสานรวม > การตั้งค่า LDAP

พารามิเตอร์หลายตัวจำเป็นเพื่ออนุญาตให้ ERPNext เชื่อมต่อกับ LDAP ได้แก่:

  • LDAP Server URL: นี่คือ URL ไปยังเซิร์ฟเวอร์ LDAP ของคุณ ต้องอยู่ในรูปแบบ ldap://yourserver:port หรือ ldaps://yourserver:port
  • Base Distinguished Name (DN): นี่คือ distinguished name ของผู้ใช้ที่มีสิทธิ์ในการค้นหารายละเอียดผู้ใช้บนเซิร์ฟเวอร์ LDAP ของคุณ นี่ควรเป็นผู้ใช้ที่มีเฉพาะสิทธิ์อ่านอย่างเดียวบนเซิร์ฟเวอร์ LDAP ของคุณ
  • Password for Base DN: นี่คือรหัสผ่านสำหรับผู้ใช้ข้างต้น ซึ่งใช้ในการค้นหารายละเอียดผู้ใช้บนเซิร์ฟเวอร์ LDAP ของคุณ
  • Organization Unit of Users: นี่คือ DN ของหน่วยงานที่ผู้ใช้ทั้งหมดในเซิร์ฟเวอร์ LDAP ของคุณต้องเป็นส่วนหนึ่งเพื่อให้สามารถล็อกอินเข้าสู่ ERPNext
  • Default Role on Creation: เมื่อสร้างผู้ใช้ใน ERPNext พวกเขาจะได้รับบทบาทเริ่มต้นนี้ ครั้งแรกที่พวกเขาล็อกอิน
  • LDAP Search String: ฟิลด์นี้อนุญาตให้ ERPNext จับคู่ผู้ใช้/อีเมลที่ป้อนในหน้าจอล็อกอิน ERPNext กับเซิร์ฟเวอร์ LDAP ตัวอย่างเช่น คุณอาจใช้ที่อยู่อีเมล หรือชื่อผู้ใช้ขึ้นอยู่กับความชอบของคุณ

ต้องป้อนในรูปแบบ: LDAPFIELD={0}

ตัวอย่างชื่อผู้ใช้ Active Directory: sAMAccountName={0}

ตัวอย่างชื่อผู้ใช้ Open LDAP: uid={0}

  • LDAP Email Field: ระบุฟิลด์ LDAP ที่มีที่อยู่อีเมลของผู้ใช้

ตัวอย่าง Active Directory และ Open LDAP: mail

  • LDAP Username Field: ระบุฟิลด์ LDAP ที่มีชื่อผู้ใช้ของผู้ใช้

ตัวอย่าง Active Directory: sAMAccountName

ตัวอย่าง Open LDAP: uid

  • LDAP First Name Field: ระบุฟิลด์ LDAP ที่มีชื่อจริงของผู้ใช้

ตัวอย่าง Active Directory: givenName

ตัวอย่าง Open LDAP: sn

มีฟิลด์อื่นๆ ที่ไม่บังคับหลายฟิลด์ที่คุณสามารถใช้เพื่อแมปฟิลด์ผู้ใช้ LDAP ของคุณกับฟิลด์ผู้ใช้ ERPNext ได้แก่:

  • Middle Name
  • Phone
  • Mobile

เมื่อการตั้งค่าของคุณถูกต้อง คุณสามารถคลิกช่องทำเครื่องหมาย Enabled ที่ด้านบน เมื่อพยายามเปิดใช้งาน LDAP ERPNext จะพยายามเชื่อมต่อกับเซิร์ฟเวอร์ LDAP เพื่อให้แน่ใจว่าการตั้งค่าถูกต้อง หากล้มเหลว คุณจะไม่สามารถเปิดใช้งาน LDAP และจะได้รับข้อความแสดงข้อผิดพลาด

ข้อความแสดงข้อผิดพลาดจะระบุปัญหาที่ต้องแก้ไขเพื่อดำเนินการต่อ

หลังจากตั้งค่าเปิดใช้งาน LDAP บนหน้าจอล็อกอิน ระบบจะเปิดใช้งานตัวเลือก Login Via LDAP

2.1 ความปลอดภัย LDAP

ในส่วนความปลอดภัย LDAP คุณมีตัวเลือกมากมายในการเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ของคุณอย่างปลอดภัย

  • SSL/TLS Mode

ระบุว่าคุณต้องการเริ่มเซสชัน TLS เมื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ครั้งแรกหรือไม่

  • Require Trusted Certificate

ระบุว่าคุณต้องการใบรับรองที่เชื่อถือได้เพื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP หรือไม่

หากคุณระบุใบรับรองที่เชื่อถือได้ คุณจะต้องระบุเส้นทางไปยังไฟล์ใบรับรองของคุณ ไฟล์เหล่านี้จะถูกวางบนเซิร์ฟเวอร์ ERPNext ของคุณ และฟิลด์ต่อไปนี้ควรเป็นเส้นทางสัมบูรณ์ไปยังไฟล์บนเซิร์ฟเวอร์ของคุณ ฟิลด์ใบรับรองได้แก่:

  • Path to private Key File
  • Path to Server Certificate
  • Path to CA Certs File

2.2 การแมปกลุ่ม LDAP

ERPNext ยังอนุญาตให้คุณแมปกลุ่ม LDAP หลายกลุ่มไปยังบทบาท ERPNext ที่เหมาะสมอัตโนมัติ ตัวอย่างเช่น คุณอาจต้องการให้พนักงานบัญชีทั้งหมดของคุณมีบทบาทผู้ใช้บัญชีโดยอัตโนมัติ

ตรวจสอบให้แน่ใจว่าคุณกรอกฟิลด์กลุ่ม LDAP เพื่ออนุญาตสิ่งนี้ นี่คือฟิลด์ LDAP ที่พบในออบเจกต์ผู้ใช้ใน LDAP ซึ่งมีกลุ่มทั้งหมดที่ผู้ใช้เป็นสมาชิก

สำหรับ Active Directory และ Open LDAP ฟิลด์นี้ควรตั้งค่าเป็น memberOf

Open LDAP อาจต้องเปิดใช้งานฟิลด์นี้บนเซิร์ฟเวอร์ LDAP ของคุณ โปรดดูตัวอย่างบนอินเทอร์เน็ตสำหรับรายละเอียดเพิ่มเติม

โปรดทราบว่าบทบาท ERPNext ทั้งหมดจะถูกตรวจสอบทุกครั้งที่ผู้ใช้ล็อกอินและจะถูกลบหรือเพิ่มในสิทธิ์ของผู้ใช้

ในพื้นที่การตั้งค่า LDAP มีดรอปดาวน์สองรายการ

  1. SSL/TLS Mode - ตั้งค่านี้เป็น StartTLS เพื่อเชื่อมต่อกับเซิร์ฟเวอร์ LDAP ของคุณโดยใช้ StartTLS หากเซิร์ฟเวอร์ LDAP ของคุณไม่รองรับ StartTLS การตั้งค่านี้เป็น StartTLS จะส่งผลให้เกิดข้อผิดพลาด StartTLS is not supported ตรวจสอบการกำหนดค่าบนเซิร์ฟเวอร์ LDAP ของคุณหากคุณได้รับข้อผิดพลาดนี้
  2. Require Trusted Certificate - หากคุณเปลี่ยนเป็น Yes ใบรับรองที่จัดหาโดยเซิร์ฟเวอร์ LDAP ต้องได้รับความเชื่อถือจากเซิร์ฟเวอร์ Frappe/ERPNext หากคุณต้องการใช้ StartTLS กับใบรับรองที่ลงชื่อเอง (ไม่น่าเชื่อถือ) ให้ตั้งค่านี้เป็น No หากคุณไม่ใช้ StartTLS การตั้งค่านี้จะถูกละเว้น
Copyright © 2026