跳转到主内容
趣航编程网 - 趣学编程,启航技术之路!

AnyDesk怎么配置LDAP企业身份验证_AnyDesk LDAP集成认证方法教程【高级】

需通过AnyDesk Enterprise Admin Portal配置LDAP代理网关、属性映射及登录策略:先确认企业版许可与SSO模块启用,再部署内网LDAP Proxy并配置连接参数,接着映射sAMAccountName等属性,然后启用LDAP登录并禁用本地认证,最后验证用户自动创建与权限继承。

如果您希望在AnyDesk企业版中启用LDAP认证,使员工能使用现有企业目录账号登录远程服务,则需通过AnyDesk Enterprise Admin Portal配置身份提供者集成。以下是实现AnyDesk与LDAP目录服务对接的具体操作路径:

一、确认AnyDesk企业版许可与服务状态

AnyDesk LDAP集成仅对企业版(Enterprise)开放,且必须启用“Single Sign-On (SSO) Identity Provider”高级功能模块。该模块依赖于AnyDesk后端的SAML 2.0或LDAP代理网关能力,不支持客户端直连LDAP服务器。

1、登录

AnyDesk Enterprise Admin Portal,使用具有Admin权限的企业账户。

2、进入【Settings】→【Security】→【Authentication Providers】页面。

3、检查右侧功能开关中

"LDAP Identity Provider"是否显示为可用状态;若为灰色不可选,需联系AnyDesk销售团队升级许可证并激活该模块。

4、确认当前企业域名(如 company.

anydesk.com)已在Portal中完成DNS验证与TLS证书绑定,否则LDAP回调地址将无法注册。

二、配置LDAP代理网关参数

AnyDesk不直接连接您的LDAP服务器,而是通过部署在您内网的AnyDesk LDAP Proxy组件建立安全隧道。该组件作为反向代理,负责将AnyDesk云平台的用户查询请求转换为标准LDAPv3协议,并转发至您的OpenLDAP或Active Directory服务器。

1、在Admin Portal中点击【Add Provider】→ 选择"LDAP"类型。

2、下载对应操作系统的LDAP Proxy安装包(支持Linux x86_64、Windows Server 2016+、macOS 12+)。

3、在目标服务器执行安装命令(以Ubuntu为例):

sudo dpkg -i anydesk-ldap-proxy_1.2.0_amd64.deb 4、编辑配置文件 /etc/anydesk-ldap-proxy/config.yaml,填入以下关键字段:ldap_uri: ldaps://dc1.corp.internal:636 bind_dn: cn=anydesk-svc,ou=service,dc=corp,dc=internal bind_password:生成的专用密钥(非AD管理员密码)

user_base: ou=users,dc=corp,dc=internal user_filter: (&(objectClass=person)(sAMAccountName={0})) group_base: ou=groups,dc=corp,dc=internal

5、启动服务并验证连接:

sudo systemctl start anydesk-ldap-proxy sudo journalctl -u anydesk-ldap-proxy -f | grep "Connected to LDAP"

三、映射LDAP属性到AnyDesk用户模型

AnyDesk要求将LDAP目录中的特定属性映射至其内部用户标识字段,包括唯一ID、显示名、邮箱及所属组织单元。该映射决定登录后用户在管理后台的可见性与权限继承关系。

1、返回Admin Portal的LDAP Provider配置页,在【Attribute Mapping】区域展开设置面板。

2、按顺序填写以下映射项:

Unique ID Field:设置为sAMAccountName(AD)或 uid(OpenLDAP)

Display Name Field:设置为displayName Email Address Field:设置为mail Department Field:设置为department 3、在【Group Sync】选项中启用同步开关,并指定一个预创建的LDAP组DN(如 cn=anydesk-admins,ou=groups,dc=corp,dc=internal)作为AnyDesk超级管理员组。

4、点击【Test Connection】按钮,系统将触发一次完整绑定+搜索流程,返回匹配用户数量及首条记录属性快照。

四、启用LDAP登录入口并禁用本地凭证

完成代理与属性配置后,需在门户层面激活LDAP认证通道,并关闭默认的用户名/密码登录方式,确保所有用户强制走企业目录验证流程。

1、进入【Settings】→【Authentication】→【Login Methods】。

2、将

"LDAP Provider"开关设为ON,拖动至顶部优先级位置。

3、将

"Local Password Authentication"开关设为OFF,并勾选"Disable local account creation"。

4、在【Branding】页中自定义登录页标语,例如将“Sign in with your corporate credentials”设为首页主文案。

5、保存全部更改后,等待约90秒全局策略同步完成,此时AnyDesk客户端登录界面将自动替换为企业域账号输入框。

五、验证LDAP用户首次登录与权限继承

LDAP用户首次登录AnyDesk时,系统会自动创建只读账户档案,并依据LDAP组成员关系授予对应角色权限。该过程无需手动导入或预置用户,完全由实时查询驱动。

1、使用一名未登录过AnyDesk的LDAP用户(如 alice@corp.internal),在AnyDesk客户端选择【Log in with SSO】。

2、跳转至AnyDesk托管的登录页,输入该用户的LDAP账号与密码。

3、观察客户端右上角用户头像旁是否显示

"Corporate Account"标签。

4、登录后进入【Devices】列表,确认该用户可查看并控制其LDAP属性中department字段所对应的设备分组(如IT-Desktops)。

5、在Admin Portal的【Users】页中搜索该用户名,检查Status列是否为"Active (LDAP)",Role列是否匹配其所在LDAP组映射的角色。

相关文章