帮你快速理解、总结文档立即下载

配置 Windows Active Directory 认证源

最近更新时间:2026-09-16 21:22:01
我的收藏
Windows Active Directory(以下简称 AD)是 Microsoft 提供的本地化用户目录管理服务,用于集中管理企业网络中的用户、设备、资源和安全策略。它通过域控制器(Domain Controller,DC)实现用户身份验证和资源访问控制。在企业控制台配置并开启 Windows Active Directory 认证源后,即可通过 AD 进行快速用户登录认证。
本文档介绍 AD 认证源的配置方法。完成配置后,您可以在企业控制台的 SSO 登录功能中使用 AD 进行用户登录认证。

步骤1:创建 Windows Active Directory 认证源

开始配置前,请提前获取 AD 服务管理员账号、密码、BaseDN 等信息。
企业管理后台 > 组织与成员 > 认证源管理中,单击展开添加认证源。选择 Windows Active Directory(AD)认证源,单击添加


步骤2:配置 AD 凭证

手动填写 AD 凭证信息

进入 AD 应用凭证配置页面,依次填写并选择 Agent、协议类型、AD 服务器地址、AD 服务器端口号、管理员账户、管理员密码、BaseDN 等配置信息。如需指定认证的用户,可修改“人员过滤器(filter)”,配置方法请参见本文最后一章“过滤器配置”。
请注意:因大多数 AD 服务器无法直接连接外网,需通过 Agent 代理连接,具体可参见 Agent 配置。配置 Agent 成功后,通过选择运行中的 Agent 完成与 AD 的通信连接。


一键获取凭证信息

当企业已完成 AD 数据源配置,且 AD 数据源与 AD 认证源使用同一台 AD 服务器时,系统会自动获取数据源中的 AD 信息,可单击选择 AD 数据源选项,自动拉取 AD 配置信息。


步骤3:配置 AD 关联规则

1. 在企业管理后台,单击下一步进入关联规则配置。“关联规则”主要分为“匹配逻辑”和“未匹配逻辑”两部分。
匹配逻辑:用户使用 AD 认证源登录时,系统会根据 AD 侧登录人员信息与腾讯统一身份中的人员信息进行匹配。例如,AD 默认匹配逻辑的条件组为:当 AD 人员的 username 与腾讯统一身份中人员的 username 字段一致时,视为同一人并建立匹配关系,此时将登录至腾讯统一身份的该人员。

您也可以根据业务需求自行设定其他字段映射关系、添加条件或条件组。AD 支持最多创建3个条件组,每个条件组最多包含3个条件。条件组与条件组之间为“或”的关系(登录时按条件组顺序由上至下执行),同一条件组内的条件之间为“且”的关系。
未匹配逻辑 若用户登录时通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员,则执行“未匹配逻辑”。这里我们支持两种选择: 1、拒绝登录 此时,通过“匹配逻辑”在腾讯统一身份侧未找到与之匹配的人员会直接被拒绝登录;

2. 新建用户
通过“匹配逻辑”在腾讯统一身份侧未找到匹配人员时,系统将按新建用户属性设置在腾讯统一身份侧新建用户,并继续完成登录。需填写的内容:
新建用户的映射关系注意:腾讯统一身份创建用户时,手机号、邮箱、登录用户名三项必填其一,请确保这些字段至少有一个且在 AD 侧有值;另外,新建用户属性必须包含上述匹配条件,否则会影响您第二次登录。AD 具体属性配置可参见 字段映射
新建用户的部门。AD 的默认新建用户属性映射逻辑如下图,您也可以根据业务需要自行修改。


步骤4:启用 AD 认证源

配置完成后,单击保存并启用,验证 AD 连接成功后启动认证源。

您也可以仅保存,返回认证源页面再启动。


过滤器配置

定义和作用

过滤器是一种查询工具,用于在 AD 查询中指定条件,以筛选和限制结果集。过滤器可以基于对象属性进行复杂的条件筛选,支持多个条件组合,精确定位所需的对象。

使用场景

过滤器用于在查询中定义和应用特定条件。例如,可创建 AD 过滤器查找所有邮箱地址以 example.com 结尾的用户,或查找某个特定 OU 下的所有用户对象。

示例

默认的过滤器配置为 (&(objectClass=user)(objectCategory=person)),表示 AD 中所有 objectClass 为 user 且 objectCategory 为 person 的用户对象均可使用 AD 认证源进行认证。