Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.3

OpenLDAP

Подготовьте сервисную учетную запись для работы с каталогом пользователей Indeed CM.

Далее в командах используются следующие учетные записи:

  • cn=servicecm,ou=users,dc=domain,dc=loc — сервисная учетная запись, от имени которой Indeed CM подключается к каталогу пользователей.
  • cn=admin,dc=domain,dc=loc — административная учетная запись основной базы каталога (rootDN OpenLDAP). От ее имени выполняются команды ldapadd и ldappasswd.
  • cn=admin,cn=config — административная учетная запись конфигурационной базы OpenLDAP (cn=config). От ее имени применяются изменения ACL базы данных через ldapmodify.

В примерах файлов и команд приведены шаблонные значения.

Создание сервисной учетной записи

В примере далее сервисная учетная запись создается через LDIF-файл.

  1. Создайте LDIF-файл с атрибутами пользователя.

    Пример LDIF-файла для создания сервисной учетной записи
    cat > create_service_user.ldif <<EOF
    dn: cn=servicecm,ou=users,dc=domain,dc=loc
    objectClass: inetOrgPerson
    objectClass: posixAccount
    objectClass: top
    uid: servicecm
    cn: Service Account
    sn: CM
    userPassword: {SSHA}XiU3Tq7V8fQzJm5nLoP9rStYw12AbCdE
    uidNumber: 900
    gidNumber: 900
    homeDirectory: /home/servicecm
    EOF
  2. Добавьте созданного пользователя в каталог.

    ldapadd -x -D "cn=admin,dc=domain,dc=loc" -W -f create_service_user.ldif
  3. Задайте пароль сервисной учетной записи. Дважды введите пароль изменяемой записи, а затем — пароль записи cn=admin,dc=domain,dc=loc для подтверждения операции.

    ldappasswd -xWD cn=admin,dc=domain,dc=loc -S cn=servicecm,ou=users,dc=domain,dc=loc

Настройка разрешений

Выдайте сервисной учетной записи разрешения на чтение, поиск и запись в каталоге.

  1. Создайте LDIF-файл для ACL базы данных с пользователями и группами. Например, servicecm.acl.ldif.

    Пример LDIF-файла для настройки ACL
    cat > servicecm.acl.ldif <<EOF
    dn: olcDatabase={1}mdb,cn=config
    changetype: modify
    replace: olcAccess
    olcAccess: {0}to *
    by dn.base="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" manage
    by * break
    olcAccess: {1}to attrs=userPassword
    by self write
    by anonymous auth
    by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
    by * none
    olcAccess: {2}to attrs=jpegPhoto
    by self write
    by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" write
    by * read
    olcAccess: {3}to *
    by self read
    by dn.base="cn=servicecm,ou=users,dc=domain,dc=loc" read
    EOF
  2. Загрузите ACL в конфигурационную базу OpenLDAP.

    ldapmodify
    ldapmodify -x -D "cn=admin,cn=config" -W -f servicecm.acl.ldif

Список атрибутов для работы с каталогом пользователей

В таблице далее перечислены атрибуты пользователя, с которыми работает Indeed CM в каталоге OpenLDAP.

Атрибут пользователяОписание
entryUUIDУниверсальный уникальный идентификатор записи
entryDNУникальное имя записи в каталоге
uidИдентификатор пользователя
mailАдрес электронной почты
telephoneNumberТелефон
givenNameИмя
snФамилия
cnОбщее имя
jpegPhotoФото
userPasswordПароль