Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

OpenLDAP

Подготовьте сервисную учетную запись для работы с каталогом пользователей Indeed CM. Во всех примерах файлов и команд указаны шаблонные значения. Замените их на реальные значения.

  1. Создайте сервисную учетную запись. Например, с помощью файла LDIF.

    1. Создайте файл LDIF.

      Пример файла
      cat > create_service_user.ldif <<EOF
      dn: cn=servicecm,ou=users,dc=domain,dc=loc
      objectClass: inetOrgPerson
      objectClass: posixAccount
      objectClass: top
      uid: servicecm
      cn: Service Account
      sn: CM
      userPassword: {SSHA}XiU3Tq7V8fQzJm5nLoP9rStYw12AbCdE
      uidNumber: 900
      gidNumber: 900
      homeDirectory: /home/servicecm
      EOF
    2. Добавьте пользователя в каталог.

      Пример команды
      ldapadd -x -D "cn=admin,dc=domain,dc=loc" -W -f create_service_user.ldif
    3. Установите пароль для пользователя. Дважды введите пароль изменяемой записи, а затем — пароль записи cn=admin,dc=domain,dc=loc.

      Пример команды
      ldappasswd -xWD cn=admin,dc=domain,dc=loc -S cn=servicecm,ou=users,dc=domain,dc=loc
  2. Выдайте созданному пользователю разрешения на чтение, поиск и запись данных в каталог.

    1. Создайте файл LDIF для ACL базы данных с пользователями и группами. Например, servicecm.acl.ldif.

      Пример файла
      cat > servicecm.acl.ldif <<EOF
      dn: olcDatabase={1}mdb,cn=config
      changetype: modify
      replace: olcAccess
      olcAccess: {0}to *
      by dn.base="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" manage
      by * break
      olcAccess: {1}to attrs=userPassword
      by self write
      by anonymous auth
      by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
      by * none
      olcAccess: {2}to attrs=jpegPhoto
      by self write
      by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
      by * read
      olcAccess: {3}to *
      by self read
      by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" read
      EOF
    2. Примените изменения.

      Пример команды
      ldapmodify -x -D "cn=admin,cn=config" -W -f servicecm.acl.ldif

Список атрибутов для работы с каталогом пользователей

Атрибут пользователяОписание
entryUUIDУниверсальный уникальный идентификатор записи
entryDNУникальное имя записи в каталоге
uidИдентификатор пользователя
mailАдрес электронной почты
telephoneNumberТелефон
givenNameИмя
snФамилия
cnОбщее имя
jpegPhotoФото
userPasswordПароль