需通过AnyDesk Enterprise Admin Portal配置LDAP代理网关、属性映射及登录策略:先确认企业版许可与SSO模块启用,再部署内网LDAP Proxy并配置连接参数,接着映射sAMAccountName等属性,然后启用LDAP登录并禁用本地认证,最后验证用户自动创建与权限继承。
如果您希望在AnyDesk企业版中启用LDAP认证,使员工能使用现有企业目录账号登录远程服务,则需通过AnyDesk Enterprise Admin Portal配置身份提供者集成。以下是实现AnyDesk与LDAP目录服务对接的具体操作路径:
一、确认AnyDesk企业版许可与服务状态
AnyDesk LDAP集成仅对企业版(Enterprise)开放,且必须启用“Single Sign-On (SSO) Identity Provider”高级功能模块。该模块依赖于AnyDesk后端的SAML 2.0或LDAP代理网关能力,不支持客户端直连LDAP服务器。
1、登录
AnyDesk Enterprise Admin Portal,使用具有Admin权限的企业账户。
2、进入【Settings】→【Security】→【Authentication Providers】页面。
3、检查右侧功能开关中
"LDAP Identity Provider"是否显示为可用状态;若为灰色不可选,需联系AnyDesk销售团队升级许可证并激活该模块。
4、确认当前企业域名(如 company.
anydesk.com)已在Portal中完成DNS验证与TLS证书绑定,否则LDAP回调地址将无法注册。
二、配置LDAP代理网关参数
AnyDesk不直接连接您的LDAP服务器,而是通过部署在您内网的AnyDesk LDAP Proxy组件建立安全隧道。该组件作为反向代理,负责将AnyDesk云平台的用户查询请求转换为标准LDAPv3协议,并转发至您的OpenLDAP或Active Directory服务器。
1、在Admin Portal中点击【Add Provider】→ 选择"LDAP"类型。
2、下载对应操作系统的LDAP Proxy安装包(支持Linux x86_64、Windows Server 2016+、macOS 12+)。
3、在目标服务器执行安装命令(以Ubuntu为例):
sudo dpkg -i anydesk-ldap-proxy_1.2.0_amd64.deb 4、编辑配置文件 /etc/anydesk-ldap-proxy/config.yaml,填入以下关键字段:ldap_uri: ldaps://dc1.corp.internal:636 bind_dn: cn=anydesk-svc,ou=service,dc=corp,dc=internal bind_password:生成的专用密钥(非AD管理员密码)
user_base: ou=users,dc=corp,dc=internal user_filter: (&(objectClass=person)(sAMAccountName={0})) group_base: ou=groups,dc=corp,dc=internal
5、启动服务并验证连接:
sudo systemctl start anydesk-ldap-proxy sudo journalctl -u anydesk-ldap-proxy -f | grep "Connected to LDAP"
三、映射LDAP属性到AnyDesk用户模型
AnyDesk要求将LDAP目录中的特定属性映射至其内部用户标识字段,包括唯一ID、显示名、邮箱及所属组织单元。该映射决定登录后用户在管理后台的可见性与权限继承关系。
1、返回Admin Portal的LDAP Provider配置页,在【Attribute Mapping】区域展开设置面板。
2、按顺序填写以下映射项:
Unique ID Field:设置为sAMAccountName(AD)或 uid(OpenLDAP)
Display Name Field:设置为displayName Email Address Field:设置为mail Department Field:设置为department 3、在【Group Sync】选项中启用同步开关,并指定一个预创建的LDAP组DN(如 cn=anydesk-admins,ou=groups,dc=corp,dc=internal)作为AnyDesk超级管理员组。
4、点击【Test Connection】按钮,系统将触发一次完整绑定+搜索流程,返回匹配用户数量及首条记录属性快照。
四、启用LDAP登录入口并禁用本地凭证
完成代理与属性配置后,需在门户层面激活LDAP认证通道,并关闭默认的用户名/密码登录方式,确保所有用户强制走企业目录验证流程。
1、进入【Settings】→【Authentication】→【Login Methods】。
2、将
"LDAP Provider"开关设为ON,拖动至顶部优先级位置。
3、将
"Local Password Authentication"开关设为OFF,并勾选"Disable local account creation"。
4、在【Branding】页中自定义登录页标语,例如将“Sign in with your corporate credentials”设为首页主文案。
5、保存全部更改后,等待约90秒全局策略同步完成,此时AnyDesk客户端登录界面将自动替换为企业域账号输入框。
五、验证LDAP用户首次登录与权限继承
LDAP用户首次登录AnyDesk时,系统会自动创建只读账户档案,并依据LDAP组成员关系授予对应角色权限。该过程无需手动导入或预置用户,完全由实时查询驱动。
1、使用一名未登录过AnyDesk的LDAP用户(如 alice@corp.internal),在AnyDesk客户端选择【Log in with SSO】。
2、跳转至AnyDesk托管的登录页,输入该用户的LDAP账号与密码。
3、观察客户端右上角用户头像旁是否显示
"Corporate Account"标签。
4、登录后进入【Devices】列表,确认该用户可查看并控制其LDAP属性中department字段所对应的设备分组(如IT-Desktops)。
5、在Admin Portal的【Users】页中搜索该用户名,检查Status列是否为"Active (LDAP)",Role列是否匹配其所在LDAP组映射的角色。
