MSO Cloud · Documentation

Đăng nhập LDAP/AD

Source: docs/product/ldap-login.md Updated 2026-09-21
On this page

Thành viên của một tổ chức đăng nhập bằng chính tài khoản thư mục nội bộ của doanh nghiệp, thay vì một mật khẩu riêng trên nền tảng.

Dành cho: chủ sở hữu và quản trị viên tổ chức có sẵn LDAP hoặc Active Directory. Điều kiện trước: super admin đã bật đăng nhập thư mục cho tổ chức, và máy chủ thư mục cho phép kết nối mã hoá từ nền tảng.

Cách hoạt động#

Mỗi tổ chức có đúng một cấu hình thư mục. Khi một người đăng nhập, nền tảng mở kết nối mã hoá tới máy chủ thư mục, tìm bản ghi theo bộ lọc mà tổ chức khai, rồi đối chiếu mật khẩu ngay trên thư mục — nền tảng không lưu mật khẩu thư mục của ai.

Ba quy tắc định hình phần còn lại:

  • Chỉ khớp người đã có tài khoản, theo địa chỉ email lấy từ thư mục. Đăng nhập thư mục không tự tạo tài khoản mới; mời thành viên vẫn là việc của quản trị viên tổ chức.
  • Chỉ đồng bộ tên hiển thị. Vai trò, quyền và quyền xem brand vẫn do nền tảng quyết định, không do nhóm trên thư mục.
  • Hai lớp chặn cứng. Một email thuộc về super admin của nền tảng thì bị từ chối đăng nhập qua thư mục. Một người thuộc nhiều hơn một tổ chức cũng bị từ chối, và phải dùng mật khẩu, passkey hoặc liên kết một lần.

Cấu hình ở đâu#

Cài đặt → Đăng nhập LDAP/AD (/settings/ldap). Tổ chức chưa được bật vẫn mở được trang, nhưng không có biểu mẫu cấu hình.

Các trường cần khai:

Trường Ý nghĩa
Máy chủ và cổng Địa chỉ máy chủ thư mục
LDAPS hoặc StartTLS Bắt buộc chọn một; không có lựa chọn kết nối trần
Bind DN và mật khẩu bind Tài khoản đọc thư mục; để trống là bind ẩn danh
Đường tìm kiếm Từ một tới mười nhánh gốc để tìm người dùng
Bộ lọc tìm người dùng Phải chứa đúng ô giữ chỗ tên đăng nhập
Ánh xạ thuộc tính Thuộc tính mang email và tên là bắt buộc, tên đăng nhập là tuỳ chọn

Mật khẩu bind được mã hoá envelope khi lưu. Bỏ trống khi sửa nghĩa là giữ nguyên mật khẩu cũ; muốn chuyển sang bind ẩn danh thì phải chọn xoá rõ ràng, chứ không suy từ ô trống.

Nút kiểm tra kết nối gọi thử thư mục ngay từ trang cấu hình và có giới hạn tần suất riêng cho từng người quản trị.

Cổng quyền#

  • Trang cấu hình cần capability manage_org_settings — mặc định chỉ owneradmin giữ — cộng với tab đăng nhập thư mục đang mở cho tổ chức.
  • Công tắc bật tab đó chỉ super admin có, đặt ngay trong ngăn quản lý tổ chức. Quản trị viên tổ chức không tự bật cho mình được: schema cấu hình cố tình không nhận trường này, nên một client không thể lén gửi kèm.

Bảo vệ đường kết nối#

Địa chỉ máy chủ bị chặn ngay lúc lưu nếu trỏ vào vòng lặp nội bộ, dải link-local, địa chỉ không xác định, dải nội bộ IPv6, hoặc chính hạ tầng của nền tảng. Chốt thứ hai nằm ở lúc quay số: tên miền được phân giải rồi ghim vào đúng địa chỉ đã kiểm, nên một bản ghi DNS đổi giữa chừng không lái được kết nối đi nơi khác.

Đăng nhập thư mục có ba mức giới hạn tần suất — theo địa chỉ gọi, theo tổ chức, và theo cặp tổ chức với tên đăng nhập — và chỉ tính lượt khi đăng nhập hỏng.

Giới hạn#

  • Không có ánh xạ nhóm thư mục sang vai trò hay sang quyền xem brand; phân quyền vẫn nhập trên nền tảng.
  • Không có đồng bộ định kỳ và không tự khoá tài khoản khi thư mục vô hiệu hoá một người; thu hồi quyền vẫn là thao tác trên nền tảng.
  • Không có tuỳ chọn tự tạo tài khoản lúc đăng nhập.
  • Người thuộc nhiều tổ chức không dùng được đường này.

Liên quan#