本文档介绍如何正确配置组映射以避免多域 Active Directory 域服务 (AD DS) 林中跨域用户的用户名格式不一致。 如果从林中的任何其他域获取所有对象(用户或组),请使用定义为的 AD 服务器全球目录在组映射中。 全局目录是一个分布式数据存储库,其中包含林中每个域成员中每个对象的可搜索的部分表示。
重要的! 如果配置不正确,可能会出现组映射中的某些用户被格式化为的问题fqdn-域名/用户名(dummy.example.com/username) 而不是netbios/域名(虚拟域/用户名),导致与从用户 ID 代理或无代理用户 ID 服务获取的 ip 用户映射不一致。
脚步
配置为全局目录角色的 AD 服务器(通常是根域)需要在 LDAP 服务器配置文件下进行配置。 在端口 3268(或 SSL 的 3269)上连接到此服务器。
像往常一样,配置领域字段让 PAN OS 替换域名。 否则留空。 笔记:请注意,在全局目录上执行此操作将替换域名全部从该服务器获取的用户和组,包括来自其他域(林的成员)的用户和组。 如果将域名保留为空白会导致问题,则仅将域名添加到此字段中。 例如,如果域是“acme.local”但需要“acme”,则在领域场地。