yeke.io · dokümanlar · enterprise
Active Directory / LDAP Girişi
Enterprise ile kullanıcılar Active Directory veya LDAP hesaplarıyla giriş yapabilir. Bu rehber bağlantı ayarlarını, grup eşlemeyi ve sık karşılaşılan bağlantı sorunlarını anlatır.
Genel bakış
Tek giriş ekranı; dallanma sunucu tarafında.
Yerel ve dizin kullanıcıları aynı giriş ekranını kullanır. YEKE, hesabı tanıdıktan sonra kimlik doğrulamasını yerel olarak veya dizinde yapar. Kullanıcının sağlayıcı seçmesi gerekmez.
YEKE önce servis hesabıyla kullanıcıyı dizinde arar. Ardından kullanıcının girdiği parolayla ayrı bir bind bağlantısı açarak kimliği doğrular. Servis hesabı ve base DN alanları bu arama için gereklidir.
Bu özellik Enterprise lisansın sso kalemiyle açılır ve bu sayfa o kalemin
dizin yarısını anlatıyor: dizine bağlanma, kimlik doğrulama ve grup okuma. Keycloak/Entra ID
gibi sağlayıcılarla OIDC tabanlı SSO 0.14.0'da geldi ve
aynı bayrakla açılır; ikisi aynı anda etkin olabilir.
Dizin bağlantısını kurma
Yönetici ekranından tek bir dizin tanımlanır; kaydederken bağlantı gerçekten test edilir.
| Alan | Ne işe yarar |
|---|---|
| Sunucu ve port | Dizin sunucusunun adresi. Ana bilgisayar adı (FQDN) olmalı — IP yazarsanız aşağıdaki ilk tuzağa girersiniz. |
| Bağlantı türü | LDAPS (varsayılan) ya da StartTLS. Düz metin bağlantı yoktur ve bu kapatılamaz: telden servis hesabının ve sizin parolanız olmak üzere iki parola geçiyor. |
| CA sertifikası | Sunucu sertifikanız özel bir kurum CA'sıyla imzalıysa PEM olarak buraya eklenir. Doğrulama kapatılamaz; sertifikasız bir test ortamının cevabı kendi CA'nızı üretip buraya koymaktır. |
| Servis hesabı | Dizinde arama yapacak salt-okur bir hesabın bağlanma adı (bind DN) ve parolası. Yazma yetkisi istenmez; YEKE dizine hiçbir zaman yazmaz. |
| Arama tabanı (base DN) | Kullanıcıların arandığı dizin kökü. |
| Kullanıcı filtresi | Yer tutucu olarak kullanıcı adını alan bir LDAP filtresi. Kapsamı daraltmak için de kullanılabilir: örneğin yalnızca belirli bir grubun üyelerine giriş açmak. |
sunucu ve port : ldaps://ad.ornek.com:636
CA sertifikası : sirket-ca.pem
servis hesabı (bind DN) : CN=yeke-oku,OU=Servis Hesaplari,DC=ornek,DC=com
arama tabanı (base DN) : OU=Kullanicilar,DC=ornek,DC=com
kullanıcı filtresi : (sAMAccountName={login})Kaydettiğinizde ekrandaki "Bağlantıyı test et" düğmesi servis hesabıyla gerçekten bağlanır. Yanlış bir alan kayıt ekranında görünür, ilk gerçek kullanıcı girişinde değil.
Kullanıcı adı: sAMAccountName mı userPrincipalName mı
Dizin kaydında bir kez seçilir; YEKE'nin kullanıcı adı olarak sakladığı değer budur.
Varsayılan sAMAccountName'dır — kurumların alıştığı kısa ad (örn.
ayilmaz). userPrincipalName de seçilebilir (örn.
[email protected]). Girişte kullanıcı hangisini yazarsa yazsın, kullanıcı
filtresi ikisini de arayabilir — ama YEKE'nin kullanıcı listesinde ve denetim izinde görünen ad
her zaman seçtiğiniz özniteliğin değeridir.
Kullanıcı adı değişirse YEKE bunu sonraki girişte günceller. Kayıt objectGUID ile eşlendiği için aynı kullanıcı korunur; eski ve yeni ad denetim izine yazılır. Yeni ad yerel bir hesapla çakışırsa güncelleme hatayla durur.
Sık karşılaşılan bağlantı sorunları
Bağlantı kurulamıyorsa önce sertifika adını ve DNS çözümlemesini kontrol edin.
Sunucu adresine IP yazmayın — sertifikadaki adla eşleşmek zorunda
LDAPS bağlantısında sertifikadaki ad ile bağlandığınız adres birebir aynı olmak zorunda. Çoğu Active Directory kurulumunun ürettiği sunucu sertifikası yalnızca ana bilgisayar adını taşır; sunucu alanına IP adresi yazarsanız bağlantı hiç kurulamaz. Doğrusu dizinin tam ana bilgisayar adını (FQDN) yazmaktır — bağlantı testi hatayı adıyla söyler: "sertifikadaki ad …, bağlandığınız ad …".
YEKE'yi çalıştıran makinenin DNS'i dizini çözebilmeli
Yazdığınız FQDN'in doğru IP'ye çözülmesi gerekiyor. Kurumsal bir Active Directory ağında bu zaten böyledir, çünkü dizin kendi DNS'ini işletir. YEKE'yi farklı bir ağdan — örneğin genel internet DNS'i kullanan bir makineden — çalıştırıyorsanız ilk kırılan yer burasıdır ve belirti yanıltıcı olabilir: hata "sertifika uyuşmazlığı" gibi görünür, kök neden yanlış bir adrese bağlanmaktır.
Roller ve Kubernetes grup eşlemesi
AD grupları hem YEKE rolünü hem cluster kimliğini besleyebilir; ikisi ayrı ayar.
Rol dizinden türeyebilir
Dizin kaydında isteğe bağlı bir "yönetici grubu" tanımlayabilirsiniz. Tanımlıysa kullanıcının
rolü her girişte o gruba üyeliğe göre yeniden hesaplanır: üyeyse admin,
değilse member. Tanımlı değilse rol her zamanki gibi YEKE'nin kullanıcı ekranından
yönetilir. Bir dizin grubu rolü belirliyorsa o kullanıcının rolü artık elle
değiştirilemez — aksi hâlde yazdığınız değişikliği bir sonraki giriş sessizce ezerdi.
Kubernetes kimliği: cluster kuralına açık bir liste eklenir
Yetkilendirme ve RBAC sayfasındaki cluster kuralı + kişisel bağlama modeli aynen geçerlidir; dizin eklendiğinde cluster kimlik kuralına, hangi AD grubunun hangi Kubernetes grubuna (impersonation grubu) akacağını yazan açık bir liste eklenir. Eşleme cluster başınadır — aynı AD grubu farklı cluster'larda farklı Kubernetes gruplarına gidebilir.
AD grubu (DN) Kubernetes grubu CN=YEKE-Operators,OU=Gruplar,DC=ornek,DC=com → yeke:cluster-admins CN=Odeme-Ekibi,OU=Gruplar,DC=ornek,DC=com → odeme-nobet
system:masters hiçbir eşlemede kabul edilmez; yazdığınız anda reddedilir,
yetkilendirme sayfasındaki aynı kuralın buradaki karşılığı.
İç içe (nested) grup üyeliği daima okunur
Nested grup üyelikleri de okunur ve eşlemeye dahil edilir. Bu davranış kapatılamaz. Ek grup sorgusu yalnızca giriş sırasında çalışır; her cluster isteğinde tekrarlanmaz.
İlk giriş: otomatik kullanıcı oluşturma ve lisans koltuğu
Dizinde önceden kimseyi davet etmeniz gerekmiyor.
- Otomatik oluşturma (JIT). Dizinde doğrulanan ama YEKE'de henüz kaydı olmayan kullanıcı, ilk başarılı girişte otomatik olarak oluşturulur. Kimin girebileceğini YEKE'de ayrıca bir listede tutmanız gerekmez — o karar zaten dizinindir; kapsamı daraltmak istiyorsanız kullanıcı filtresine bir grup şartı yazmanız yeterlidir.
- Koltuk tüketir. Otomatik oluşan kullanıcı, elle oluşturulmuş biri gibi bir lisans koltuğu tüketir. Kullanıcı tavanı dolmuşsa yeni bir dizin kullanıcısının ilk girişi açık bir hatayla reddedilir ve YEKE'de satır oluşmaz.
- YEKE'nin kendi freni önceliklidir. Bir kullanıcı YEKE tarafında devre dışı bırakılmışsa, dizindeki parolası hâlâ geçerli olsa bile giriş reddedilir. Bu, dizinin durumundan bağımsız çalışan bir acil fren.
Yerel hesaplar ve acil erişim
Dizin bağlandığında yerel giriş kalkmaz.
- İki yol aynı anda çalışır. Active Directory / LDAP açıldığında yerel kullanıcı + parola girişi kaldırılmaz; ikisi aynı ekranda, aynı anda yaşar.
- Kurulum sahibi (owner) her zaman yereldir. Owner'lık bir dizin kullanıcısına devredilemez — dizin erişilemez olduğunda, yanlış yapılandırıldığında ya da lisans dondurulduğunda bile yerel yönetici girişi açık kalır.
- Dizin kullanıcısı
adminolabilir, owner olamaz. Rol yukarıdaki gruba göre ya da elleadminverilebilir; owner'lık yalnızca yerel bir hesaba aittir. - Dizine ulaşılamaması yerel girişi etkilemez. Ağ, sertifika ya da kapalı sunucu yüzünden dizine ulaşılamadığında dizin kullanıcılarının girişi başarısız olur, ama yerel yol ayrı bir bağlantı kapasitesi kullandığı için bundan hiç etkilenmez.
Sınırlar
Desteklenen özellikler ve sınırlamalar.
- SAML ve SCIM yok. Keycloak/Entra ID gibi sağlayıcılarla
OIDC tabanlı SSO 0.14.0'da geldi ve aynı
ssokalemine dâhil; SAML ile SCIM ise talebe göre planlanan kuyrukta. - Tek dizin desteklenir. Birden fazla bağımsız dizine aynı anda bağlanma yoktur. Çok-domain bir Active Directory ormanının cevabı, Global Catalog portuna (3268/3269) bağlanmaktır — tek bağlantıyla ormanın tamamında arama yapar.
- YEKE dizine yazmaz. Parola değiştirme/sıfırlama, hesap açma/kapatma gibi işlemler dizinin kendi tarafında kalır; YEKE'nin servis hesabı yalnızca okur ve öyle kalmalıdır.
- Grup üyeliği girişte okunur, sürekli izlenmez. Dizinde bir kullanıcının grubu değiştiğinde YEKE bunu bir sonraki girişte ya da oturum iptalinde görür, anlık değil.
- Parolasız / masaüstü tek oturum açma yok. Yalnızca kullanıcı adı + parolayla bağlanma (simple bind, TLS içinde) desteklenir; Kerberos/GSSAPI kapsam dışıdır.
- Lisanssız kurulumda bu sayfadaki hiçbir şey çalışmaz. Dizin yapılandırma ekranı ve
dizinli giriş, Enterprise
ssokalemi olmadan açık bir hatayla reddedilir; yerel giriş bundan hiç etkilenmez.
Yetkiyi Kubernetes tarafında da görün
Dizin grupları burada Kubernetes gruplarına akıyor — kararı yine RBAC veriyor. Modelin tamamı yetkilendirme sayfasında.