没有域控也想一处管号:LDAP Server 的用户与群组从创建到批量导入
引言
中小公司的账号困境很典型:NAS 一套号、内部系统一套号、入职离职两头补漏。上 AD 域当然彻底,但域控的许可、运维和单点风险对十几台机器的规模来说太重。群晖 NAS 上的 LDAP Server 套件是中间那条路:装好后 NAS 变成一台轻量目录服务器,用户和群组集中在 LDAP 数据库里创建与管理,各系统接进来统一验证。而这套体系的日常操作全部落在套件的「管理用户」页面——用户选项卡管账号全生命周期,群组选项卡管组织结构,高级选项卡管密码规则。这篇把三块的操作顺序和口径讲清,让「一处管号」真正跑起来。
什么场景用它最值
一是无域环境的统一账号:NAS、内部平台、支持 LDAP 的设备都指向这台目录,入职建一次号、离职删一次号。二是批量开号:项目组十人齐进,导入功能吃一份 CSV,比逐个创建快且不易错。三是目录纪律:保留群组按官方分工定位角色,密码强度一次设好。
操作步骤
-
先认默认群组的分工再动手建号:users 是所有用户的默认群组;administrators 是管理员群组;Directory Operators 的成员拥有管理 LDAP Server 的权限;Directory Consumers 的成员可读取服务器中的配置和用户/群组信息;Directory Clients 的成员可读取用户/群组信息。为什么:这五个是系统保留群组,名称不可占用——特别是 Consumers 与 Clients 两顶「只读帽子」,官方建议把接入 LDAP 的客户端身份放进 Clients,把权限边界做在目录层。
-
在「用户」选项卡单击「创建 > 创建用户」,依次填名称、描述(可选)、电子邮件(可选)、密码。为什么:这四项分别以 uid、gecos、mail、userPassword 属性存进 LDAP 数据库——属性名意味着接入的系统会按 LDAP 属性直接读取这些字段;电子邮件建议填,通知功能靠它。创建后该用户识别名形如 uid=用户名,cn=users,Base DN,排查接入问题时按这个 DN 对号。
-
按需勾选创建页里的三个开关:将通知邮件发送给新创建的用户(需先在控制面板的通知设置里启用系统电子邮件通知,且默认不在邮件中显示密码,要显示须另勾在通知邮件中显示用户密码);禁止该用户更改帐户密码;停用此帐户。为什么:通知开关决定开号体验——员工不用跑来问「我的密码是什么」;禁改密码用于共享岗位帐号等特殊场景;停用则是不删号先断权,离职处理的标准第一步。
-
在「加入群组」页面把用户放进所属群组,需要更多属性就在「更多属性」页补充,最后单击完成。为什么:群组是权限的载体——按部门建好群组、开号时挂进去,按群组授权的体系才转得起来;员工编号、部门等扩展属性此时一并录入,目录才是完整人员底册。
-
批量进人走「创建 > 导入用户」:先勾选项(覆盖重复帐户、发送通知邮件、强制导入用户首次登录时更改密码),再从分隔符下拉菜单选制表符、逗号或分号,浏览选择 .txt 或 .csv 文件,确认预览后确定导入。为什么:强制首登改密是批量开号的安全垫——初始密码往往是统一口径,让员工第一时间换成自己的,密码才算真正私有;覆盖重复帐户慎勾,它是以文件内容替换库里同名帐号。
-
准备导入文件按官方口径排 14 列:用户名、密码、描述、电子邮件、员工编号、部门、员工类型、职位、工作电话、家庭电话、手机、地址、生日(YYYY/MM/DD)、群组名称;每行一个帐户、共 13 个分隔符,跳过的字段也保留分隔符;文件用 UTF-8;电话列可含数字、连字符、加号与圆括号、上限 32 字符;多群组用逗号隔开并整体加引号。为什么:这套格式是导入成败的全部细节——列序错一位、少一个分隔符整行就废;模板先在测试环境导一遍,比生产返工省事。
-
日常维护用编辑、删除、激活三个动作:编辑可双击用户、右键编辑或选中后单击编辑;删除支持按住 Ctrl 或 Shift 多选,且删除操作无法还原;对当前锁定、停用或到期的帐户,选中后单击「激活」将状态恢复为正常。为什么:编辑与激活覆盖了改资料与复职两类常规需求;删除不可还原这条要进操作纪律——离职先停用,观察一个周期确认无残留依赖后再删,给自己留反悔窗口。
-
在「高级」选项卡统一密码规则:勾选管理员重置密码后强制用户更改密码,再勾选应用密码强度规则,按需选择在密码中排除用户名称及描述、包括混合大小写、包含数字、包含特殊字符、排除常用密码等限制。为什么:目录是账号体系的地基,密码口径必须全库统一——强度规则在这里设一次,比挨个提醒员工设强密码可靠;管理员重置后强制改密则堵住「管理员知道我的密码」这个隐性风险。
-
切到「群组」选项卡建组织结构:单击「创建」,填群组名称与说明(可选),单击应用完成;群组名以 cn 属性存储,识别名形如 cn=群组名,cn=groups,Base_DN。为什么:群组命名是授权颗粒度的设计——按部门、项目、角色命名,后续任何系统按群组给权都对得上口径;说明字段别省,三个月后没人记得「grp-a1」是什么。
-
给群组配成员:选中群组单击「编辑成员」,单击「添加」,从列表中选择用户或群组(多选按住 Shift 或 Ctrl),确定后完成;删除成员则选中后删除。为什么:成员管理是账号治理的主战场——入组即授权、出组即收权;两个官方限制:不可编辑 users 群组的成员,成员群组不可为 LDAP 群组本身或 users。
三条边界先知道
- 保留群组不可占用:users、administrators、Directory Operators、Directory Consumers、Directory Clients 五个名称是系统保留,自建群组绕开;Consumer 服务器所属的帐户按官方要求只能用于其 Bind DN、不应属于其他群组,否则可能因权限不正确出现同步错误。
- 删除不可还原:用户与群组的删除都没有回收站,操作序列统一为「先停用、再观察、后删除」。
- 目录要备份:LDAP Server 的配置与数据可经套件自带的备份还原路径保护(另有专篇),目录一旦成为账号中枢,它的备份等级就要对齐核心业务。
结语
统一账号不是大公司的专利,一台 NAS 加 LDAP Server 就够把「到处开户、漏删离职号」治掉。默认群组分工用好、14 列导入格式固化成模板、密码规则设在高级选项卡,目录就长期干净。贵州诚鑫致达科技在给客户搭轻量账号体系时,LDAP Server 的群组规划与导入模板是交付物的一部分——账号底册立住了,后面的权限治理才有地基。想从「每套系统一套号」里解脱出来的,可以先做一次账号盘点再动工。