OpenLDAP
Подготовьте сервисную учетную запись для работы с каталогом пользователей Indeed CM.
Далее в командах используются следующие учетные записи:
cn=servicecm,ou=users,dc=domain,dc=loc— сервисная учетная запись, от имени которой Indeed CM подключается к каталогу пользователей.cn=admin,dc=domain,dc=loc— административная учетная запись основной базы каталога (rootDN OpenLDAP). От ее имени выполняются командыldapaddиldappasswd.cn=admin,cn=config— административная учетная запись конфигурационной базы OpenLDAP (cn=config). От ее имени применяются изменения ACL базы данных черезldapmodify.
В примерах файлов и команд приведены шаблонные значения.
Создание сервисной учетной записи
В примере далее сервисная учетная запись создается через LDIF-файл.
Создайте LDIF-файл с атрибутами пользователя.
Пример LDIF-файла для создания сервисной учетной записиcat > create_service_user.ldif <<EOF
dn: cn=servicecm,ou=users,dc=domain,dc=loc
objectClass: inetOrgPerson
objectClass: posixAccount
objectClass: top
uid: servicecm
cn: Service Account
sn: CM
userPassword: {SSHA}XiU3Tq7V8fQzJm5nLoP9rStYw12AbCdE
uidNumber: 900
gidNumber: 900
homeDirectory: /home/servicecm
EOFДобавьте созданного пользователя в каталог.
ldapadd -x -D "cn=admin,dc=domain,dc=loc" -W -f create_service_user.ldifЗадайте пароль сервисной учетной записи. Дважды введите пароль изменяемой записи, а затем — пароль записи
cn=admin,dc=domain,dc=locдля подтверждения операции.ldappasswd -xWD cn=admin,dc=domain,dc=loc -S cn=servicecm,ou=users,dc=domain,dc=loc
Настройка разрешений
Выдайте сервисной учетной записи разрешения на чтение, поиск и запись в каталоге.
Создайте LDIF-файл для ACL базы данных с пользователями и группами. Например,
servicecm.acl.ldif.Пример LDIF-файла для настройки ACLcat > servicecm.acl.ldif <<EOF
dn: olcDatabase={1}mdb,cn=config
changetype: modify
replace: olcAccess
olcAccess: {0}to *
by dn.base="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" manage
by * break
olcAccess: {1}to attrs=userPassword
by self write
by anonymous auth
by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
by * none
olcAccess: {2}to attrs=jpegPhoto
by self write
by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
by * read
olcAccess: {3}to *
by self read
by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" read
EOFЗагрузите ACL в конфигурационную базу OpenLDAP.
ldapmodifyldapmodify -x -D "cn=admin,cn=config" -W -f servicecm.acl.ldif
Список атрибутов для работы с каталогом пользователей
В таблице далее перечислены атрибуты пользователя, с которыми работает Indeed CM в каталоге OpenLDAP.
| Атрибут пользователя | Описание |
|---|---|
| entryUUID | Универсальный уникальный идентификатор записи |
| entryDN | Уникальное имя записи в каталоге |
| uid | Идентификатор пользователя |
| Адрес электронной почты | |
| telephoneNumber | Телефон |
| givenName | Имя |
| sn | Фамилия |
| cn | Общее имя |
| jpegPhoto | Фото |
| userPassword | Пароль |