0301.Lotus Domino与Windows AD帐户同步和SSO

介绍

当客户环境中已存在Microsoft Active Directory(简称AD),而且依赖于AD已有许多应用。客户要求使用AD现有用户登录至Domino中。

AD中通过Domino ADSYNC服务同步至Domino中时,请注意以下:

不能自动进行同步,每次同步信息需要管理员干涉;

不能同步密码

同步信息中不会有等价名属性,某些应用需要用户名Notes英文名(如:admin/ACME)和中文等价名(如:管理员/ACME)

如果AD中名(FirstName)和姓(LastName)为中文时,同步至Domino后,为中文,如:在AD

 

AD

同步后Domino

用户名:

张三

三 张/ACME

登录名:

squallzhong

Squallzhong

姓:

名:

根据以上所示,经过同步自成出来的邮件文件为三张.nsf,同步后的用户CN为三 张。同步过来的信息有可能对产品中现有应用模块的程序造成影响,请慎重。

 

如果AD中有以上描述情况,建议不使用Domino ADSYNC同步信息;将AD中的用户导出至电子表格,再注册为DOMINO用户;再给每个Domino用户添加AD帐户即可。这类情况则不需要配置Domino Active Directory同步,可跳过3.2-3.5

 

以下配置实例为Domino ServerIIS在同一台服务器上

环境要求

服务器至少两台

 

  • 域控制器,已如已有则省略
  • 应用服务器,安装IIS和Domino服务器

 

注:建议 IIS Domino 服务器分在不同服务器上部署。方便扩展,推荐以下网络结构:

服务器基本配置

平台

Microsoft Windows 2003

支持操作系统

Microsoft Windows 2000 Server Standard Edition;

Microsoft Windows 2000 Server Enterprise Edition;

Microsoft Windows 2003 Server Standard Edition;

Microsoft Windows 2003 Server Enterprise Edition;

Microsoft Windows 2003 Server x64 Edition

处理器支持

Intel Pentiuma或更高(32位和64)

内存

1 GB minimum

1 GB or more recommended per CPU

磁盘空间

1.5 GB以上/分区

交换空间

建议:物理内存x2

显示器

彩色显示器

软件要求

  • 一个名称解析法,比如:域名系统(Domain Name System,DNS)、DNS动态更新协议、Windows Internet名称服务(Windows Internet Name Service,WINS)、HOSTS等等。
  • 一个现有的域模型(可选)。
  • 所有的节点必须是同一个域的成员。
  • 一个域级帐户,必须是每个节点上的本地管理员组的成员。建议采用专用帐户。
  • Windows Server 2003 Enterprise Edition或以上
  • Lotus Domino Sever R7.03或以上
  • Microsoft IIS 5.2或以上

具体配置

安装Windows 2003,并部署Active Directory服务

此步骤不是本文描述重点,关于AD部署请查阅相关资料

安装Lotus Domino Server及Lotus Domino Administrator

具体步骤请参见:Domino R8.0.x安装 for Windows

设置 Domino Active Directory 同步

打开命令提示符。从 Notes 安装目录,键入:

regsvr32 nadsync.dll

此时将出现一个消息框,指出注册已完成。此过程可能需要一分钟。如下图:

注:一定是 Notes 的程序目录,请不要在 Lotus Domino Server 的程序目录上执行。

创建组织策略或独立策略以及“注册策略设置”文档

要使用 ADSync,必须至少有一个策略。 打开Domino Administrator,连接至Domino服务器;如下图:

点击“确定”后出现如下图:
点击“设置类型”中注册的“新建…”按钮,出现如下图:

设置好后,单击“保存并关闭”,如下图:

单击“保存并关闭”即可。

在Active Directory中设置Domino 目录同步

从“开始”菜单中,单击“程序”“管理工具”“Active Directory 用户和计算机”。单击“Lotus Domino 选项”文件夹,用鼠标右键单击“Domino 目录同步”,然后选择“选项”,如下图:

点击“选项”后,出现如下图:

输入密码后,进行初始化。初始化成功后,出现以下提示:

点击“确定”后,出现以下对话框:

设置好以上如图所示后,点击“确定”。关闭并重新启动 Active Directory 用户和计算机以使更改生效。

安装IIS

IIS安装比较简单,不在此详细描述,相关文章大家可以在网上搜索得到。修改

Domino HTTP设置

服务器配置文档相关修改值

项目

WEB端口

81

会话验证

单服务器

此服务器是否使用IIS

协议

http

主机名称

Apps.acme.com

端口号

80

重启服务器即可。

布署Domino ISAPI插件

将WebSphere.rar解压至C:\;如下:
执行config目录下的config.reg;
编辑config目录下的plugin-cfg.xml文件;

如全限主机名:oa.acme.com,端口:81

注:如果IISDOMINO服务器在同一台服务器时,DOMINO服务器不能使用80端口,只能使用其他端口。80端口必须给IIS使用。

设置IIS

启动IIS管理工具,如下图:

添加WEB服务扩展,如下图:

单击“确定”后,如下图:

添加“ISAPI筛选器”,在左边树,“网站”处,点击右键,选择“属性”;点击“ISAPI筛选器”标签,再点击“添加…”,如下图:

点击“确定”后,即可。

点击“目录安全性”标签,点击“身份验证和访问控制”区段中的“编辑”按钮,如下图:

取消“启用匿名访问”,确认“集成Windows身份验证”已选中,点击“确定”即可。

设置主目录,如下图:

主目录的本地路径:%DominoDataPath%\domino\html目录;

将C:\WebSphere\AppServer\etc目录下的default.htm拷贝至主目录下。

在默认网站中创建一个虚拟目录,名称为:sePlugins,如下图:

sePlugins权限如下:

取消“启用匿名访问”,确认“集成Windows身份验证”已选中,点击“确定”即可。

为保证IIS设置被更新,请重新启动IIS服务。

修改服务器notes.ini文件

Notes.ini文件在%DominoPath%目录下(分区服务器在%DominoData%目录下);使用记事本打开此文件,在最后一行添加以下参数:

HTTPEnableConnectorHeaders=1

修改Domino地址本个人文档

需要使用AD帐户登录OA的用户,需要在对应的Domino地址本中个人文档的用户名域中添加域帐号,格式为<>\登录名,如下图:

相关链接

 

 

 

使用及诊断

同步现有AD用户至DOMINO

点击“在Domino中注册…”,出现以下图:

点击“立即注册”,出现以下图:

选择验证者标识路径,并输入验证者密码后,点击“确认”。

注:此操作仅限于在AD中已存在用户,但在Domino中并未存在的用户。

从AD中注册用户,并同时注册至Domino

设置好AD帐户的用户信息和密码后,点击“下一步”出现以下图:

点击“下一步”完成,即可完成注册

测试

http://iis.acme.com 

返回IIS缺省页面 

http://iis.acme.com/homepage.nsf 

返回Domino缺省页面 


以上如果能正常返回,则说明配置成功。

在IIS 64bits上运行32位IIS程序

运行以下命令:

cscript.exe adsutil.vbs set W3SVC/AppPools/Enable32BitAppOnWin64 1

参考链接:http://blogs.technet.com/mbaher/archive/2006/12/17/running-iis-32-bit-applications-on-iis-64-bit.aspx

IIS与DOMINO HTTP分别工作正常,使用IIS跳转至DOMINO HTTP时,出现下载.nsf文件

此问题,请确认IIS根目录是否有执行权限,sePlugins是否有读取权限,具体设置请参考2.9

出现”Service Unavailable” 503错误


出现以上错误时,请查看Windows2003日志具体信息,如下图:

说明ISAPI加载失败,如下图:

出现以上原因是相关插件与平台不符合所致。

IIS与DOMINO HTTP分别工作正常,使用IIS跳转至DOMINO HTTP时,出现404的错误

此问题,请确定3.10是否已经设置

使用NTKO控件提交文档时,不能正常提交,报错

此问题,请确定 3.7 修改Domino HTTP设置3.9设置IIS是否设置正确,与图示完全一致。

登录域以后,不需要再次登录OA系统相关设置

将IIS和DOMINO的相关域名,加入至IE的可信任网站。如:iis.acme.com和oa.acme.com,如下图:

点击受信任的站点的“自定义级别…”,修改用户验证登录选项。如下图:

 

 

转载于:https://www.cnblogs.com/hannover/archive/2011/09/18/2180262.html

两台控制器实现ad帐号的迁移 两台控制器实现ad迁移的方法如下:       利用Microsoft   Active   Directory   Migration   Tool可以在两个独立的AD之间迁移用户、组、计算机等账号,其中2.0版可以实现迁移用户账号密码,本文档描述了如何在两个独立的Win2K   AD之间实现迁移AD用户账户、密码的步骤。   (win2003也实用)  操作步骤     1、 在目标 阅读详情

相关推荐

Windows AD集成登录、组织结构同步

此设置适合Windows ADWindows LDAP),非Windows AD(比如 Free LDAP)请参考LDAP用户统一登录。 1、进入“系统常用管理功能 ” -> “Windows用户统一登录 ”, 如下图: 2、设置验证的方式,名称IP等参数 3、设置参数后重启文档服务,可以用账号直接登录文档系统 可以用账号直接登录,也可以实现混合用户登录 4、同步用户 可以导入选择的组、用户账号,实现组织结构同步

初衷的博客 3025

OA人员状态同步AD.zip

该资源是一个简单的OA人员状态同步AD服务器,可实现配置文件修改两边数据源。基础功能简介如下: 1、最小化到托盘 2、定时执行同步任务(OA人员状态同步AD) 3、手动查询AD人员状态、OA人员状态 4、手动同步人员状态 部分内部字段含义说明: 1、userid指OA人员用户ID值(唯一)AD用户英文缩写:Initials(也设置唯一)对应,可参考更改其他值作为依据。 2、AD中userAccountControl为人员状态值(546为禁用,66080为启用)可在线查阅后自行设置。

Domino Server如何跟AD集成

Lotusphere ppt文档,详细介绍Domino Server如何跟AD集成

DominoAD帐户同步并且AD实现SSO

介绍当客户环境中已存在Microsoft Active Directory(简称AD),而且依赖于AD已有许多应用。客户要求使用AD现有用户登录至Domino中。从AD中通过Domino ADSYNC服务同步Domino中时,请注意以下:不能自动进行同步,每次同步信息需要管理员干涉;不能同步密码同步信息中不会有等价名属性,某些应用需要用户名Notes英文名(如:adm

VGOLive 8809

DominoAD账户同步(二)

AD服务器同步Domino账户 在第一章中,笔者向大家介绍了由AD服务器向Domino同步账户的情况。反之,由DominoAD服务器同步账户也是可以进行的。当然,我们所说的账户同步是对names库而言的。 首先,让我们来看看配置参数。此处配置参数会根据同步方向的变化自动显隐。这是因为向Domino同步AD同步时,需要的参数是不一样的,因此笔者决定为了使用者更方便,将不需要的

北京老苏的专栏 997

ADC同步规则模式-必会要点

ADC同步规则模式-必会要点

m0_63325230的博客 6531

Windows server 2012 R2 双AD搭建(AD+DHCP+DNS)

一、实验环境: Vmware的虚拟机环境搭建了两台windowsserver 2012 主AD的计算机名称为:DCONE           静态IP地址为:192.168.229.129/24 从AD的计算机名称为:DCTWO          静态IP地址为:192.168.229.130/24  还有一条作为client端的windows 7professional 的PC机,用做

My Inspiration World _" Franz ° 4万+

本地AD账户同步到Office 365(21V)Azure AD

本地我的AD位corp.cn,而我对外的名访问时basehome.com.cn,我申请了一个试用版的Office 365的账号,管理员账号为zhangjs@basehome.partner.onmschina.cn,Office 365 21V的登陆地址是https://portal.partner.microsoftonline.cn/接下来我要实现是把本地的AD账户同步到Office 36...

weixin_33948416的博客 3420

HTTP、POP3用户使用AD验证访问Lotus Domino

我们知道,Domino lotus有一台自己的目录,如果在环境下使用的话比较麻烦,需要管理两套密码,为了解决这个问题,我们让Domino lotus用户通过AD作验证,具体见下; 实验环境: Hostname:gavin-DC.gavin.com Ip:192.168.221.254 Roles:DC、DNS Hostname:gavin-mail.g...

weixin_34013044的博客 459

AD集成Windows登录验证方案(SSO实现)

AD集成Windows登录验证(SSO实现) 方案一:ie集成windows登录验证,使用组策略可实现免登录。 弊端:需要把web部署到IIS上面,技术较老 方案二:使用ldap连接AD,前端传送计算机用户名密码,后端回应token给前端实现sso单点登录 弊端:用户需要手动输入一次密码 方案三:使用ldap连接AD,仅用用户名进行判断登录 前端:使用ie控件进行传输用户名,可以使用随机key加密信息传送给后端 弊端:只能使用ie登录,且需考虑安全性 后端:当客户端访问时会获取到客户端的ip地址,根

weixin_43138214的博客 4784

AADC安装指南

可选功能中,”密码哈希同步“可以将本地账号的密码默认每三小时同步到O365;”密码回写“则是反过来,但是世纪互联的答复是”此功能需要Auzre AD Service功能,目前国内版还不支持使用,国际版可以。“ ...

apple2025262的博客 470

Windows2008R2下安装及配置ADSync服务

Windows2008R2下安装及配置ADSync服务目前企业应用最多的邮件系统有两种;一个为Microsoft Exchange、一个就是IBM的Dominoo Lotus;Exchange server是跟AD做集成的,也就是说,公司环境内有环境的应用Exchange最合适了,这样企业内部的应用系统及邮箱用户通过 ...

有伊说一 283

MOSS系列之四用户组用户[转帖]

SharePoint 2003的用户身份验证必须以活动目录AD为基础。这意味着SharePoint2003无法创建互联网上的网站。这一点极大阻碍了SharePoint2003 的发展。MOSS2007中的用户身份验证比起SharePoint2003来说有了一个质的飞跃。MOSS2007支持自定义的用户身份验证提供程序。可以根据实际业务情况,按照一些规则自行构建一个用户身份验证程序,并且可以使用SQ...

weixin_30588675的博客 210

Windows本地账号数据迁移工具,可迁移本地账号数据到账号,包括配置文件,桌面文件,浏览器收藏,聊天记录等。

在这里插入图片描述](https://img-blog.csdnimg.cn/b48d9717d3584066b752351a27c13717.png根据提示,我们将需要备份的用户配置文件备份到C:\prefile文件夹下面,系统会自动创建一个“admin.trans.zip”的压缩包,当然也可以备份到共享路径或者可移动存储中,这样方便数据的迁移导出,这里就不再演示。点击下一步,会在对话框中列出旧电脑本地所有的用户,我们模拟的电脑只有一个admin用户,选中该账户,点击下一步。选择备份的本地账号数据。

weixin_43639741的博客 3545

深度剖析修改AD用户密码的数据同步机制

该问题已解决,详见《再度剖析AD账户新旧密码同时可用的问题》 现象:    意外发现一个很奇异的现象,用户在改掉自己AD账号的密码之后,新密码立即可用,但旧密码也同样可用。 测试:    为了了解这个问题的本质,我做了很多的测试,发现这个问题确实普遍存在,而且新旧密码都可以使用的时间,精确的控制在整整5分钟,一秒不多,一秒不少。    为尽可能排除其他因素的干扰,每次密码修改过程都

Bisheng.Hu 2825

Windows Active Directory密码同步

ADSelfService Plus 是统一的自助密码管理、MFA SSO 解决方案,支持跨多个平台的实时 AD 用户密码同步。它可以跨一系列基于云的本地应用程序即时复制 Windows AD 密码帐户更改,并为企业提供完整的自助式身份管理解决方案。

ITmoster的博客 915

统一身份认证(SSO/AD/LDAP)

公司需要一个统一认证系统,自助分配权限系统,定期审计,集中分配追踪所有权限,便于记录。单点登录网络生活中随处可见,比如登录了QQ客户端,然后你可以打开腾讯微博,QQ空间,QQ邮箱,校友录等等一系列的应用,这时候我们不需要在一个个再输入用户名密码了,作为受信任的站点,就可以直接登录了。入职后每个人会接触多个系统,项目管理系统,需求管理系统,代码仓库,持续集成,文件服务器,有八个系统就有八个密码,每个系统用一个密码安全隐患较大,每个系统都用不同的密码也不容易记住。收费较高,公司使用不建议使用破解版本。

weixin_44281141的博客 1万+
上一篇: 如何从iNotes获得未读邮件数量
下一篇: LTPA Cookie原理
ama7449
博客等级 码龄12年 7粉丝 243原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值