Articles of ldap

sshd pam_ldap:ldap_simple_bind无法联系LDAP服务器

在我的问题上看到了很多类似的post,但到目前为止,没有一个真正有助于解决这个问题。 我有一堆旧的RHEL 5.5服务器,我需要对LDAP实例(OpenDJ)进行身份validation。 我可以执行一个手动ldapsearch工作正常: # /usr/bin/ldapsearch -D cn=#####,ou=users,dc=######,dc=com -w ###### -LLLx -H ldaps://lhcsrvprddir02.#######.com:1636 -b dc=#######,dc=com cn=#### dn: cn=####,ou=users,dc=##########,dc=com objectClass: organizationalPerson objectClass: top objectClass: person objectClass: shadowAccount objectClass: inetOrgPerson objectClass: posixAccount uid: ***** employeeType: ***** uidNumber: ***** gecos: ******** mail: ******.com homeDirectory: ******* gidNumber: ****** cn: ***** sn: ***** loginShell: /bin/lbash userPassword:*************** 我的LDAP服务器确认一个成功的连接/绑定,似乎没有抱怨基于证书的问题等。 [26/Jul/2017:10:06:29 +0100] CONNECT […]

将Windows Active Directory属性/ ObjectClass添加到OpenLDAP的DN值是多less?

我是LDAP新手,并试图添加额外的attribute和ObjectClass到OpenLDAP (2.4.40)模式,所以它可以与使用Active Directory的Java代码兼容 我在网上进行了大量的研究,最终得到了这个.ldif文件,但是不知道我应该在那里为目标模式设置什么dn 。 cn=ldapadm,dc=myapp,dc=local是我为当前项目创build的DN ,但是我想这不应该是整个这些全局attributes和objectclasses dn: cn=ldapadm,dc=myapp,dc=local objectClass: olcSchemaConfig cn: cn=ldapadm,dc=myapp,dc=local olcAttributeTypes: {0}( 1.2.840.113556.1.4.221 NAME 'sAMAccountName' SYNTAX 1.3.6.1.4.1.1466.115.121.1.15 SINGLE-VALUE ) olcAttributeTypes: {1}( 1.2.840.113556.1.2.210 NAME 'proxyAddresses' SYNTAX 1.3.6.1.4.1.1466.115.121.1.15 ) olcAttributeTypes: {2}( 1.2.840.113556.1.4.750 NAME 'groupType' SYNTAX 1.3.6.1.4.1.1466.115.121.1.27 SINGLE-VALUE ) olcAttributeTypes: {3}( 1.3.114.7.4.2.0.33 NAME 'memberOf' SYNTAX 1.3.6.1.4.1.1466.115.121.1.26 ) olcObjectClasses: {0}( 1.2.840.113556.1.5.9 NAME 'user' DESC 'a user' […]

LINUX_LDAP_SSSD问题

感谢任何回应或阅读此内容的人。 我正在学习我的RHCSA考试。 我遇到了configurationLDAP身份validation的问题。 我下载了ldap服务器vmdk labipa.example.com我可以使它在从同一个站点下载的一个虚拟机上工作。 但是为了通过练习testing并获得更多的信息,我决定让一台运行centos7的服务器从零开始尝试configuration它。 我有问题运行su – ldapuser它只是说没有find用户。 我可以ping客户端和服务器之间,我不使用TLS。 我检查了/ var / log / secure和其他一些正常的位置。 任何人有什么想法可能是造成这个?

Active Directory中的全局地址列表内容

所以我知道GAL应该存储在ADpath中 AD中存储的全局地址列表在哪里? 到目前为止,我可以用我的LDAP浏览器跟踪这条路。 标准地址列表包含所有联系人的信息,因为我可以通过打开Outlook并打开地址簿进行validation。 然而在LDAP浏览器中,CN似乎是空的。 那种信息是encryption的吗? 我是否需要一个特殊的工具来获取GAl的联系信息? 我想指导我们的IP电话,它可以读取LDAP信息,所以我们也可以使用GAL作为中央电话号码簿。 我问了一个类似的问题,之前复制到一个单独的LDAP。 而且我得到了一个提示,那就是AD基本上是一个LDAP,为什么我不直接把电话直接给它。 所以我试了,失败了。

将属性添加到LDAP自定义架构

我有一个LDAP服务器,用于我的邮件服务器,我是LDAP新手,已经通过问题和网站阅读,但不能做出正面或反面。 我需要为邮件配额添加一个属性,以便dovecot可以开始在邮箱上执行配额 我在LDAP目录中保留多个域,如果我将它导出到LDIF,这是结构 dn: dc=root objectClass: domain objectClass: top dc: root dn: cn=admin,dc=root objectClass: organizationalRole objectClass: top cn: admin dn: o=hosting,dc=root objectClass: organization objectClass: top o: hosting dn: o=domain.co.za,o=hosting,dc=root objectClass: organization objectClass: top o: domain.co.za dn: cn=accounts,o=domain.co.za,o=hosting,dc=root objectClass: MailAccount objectClass: top aliaslist: none cn: accounts description:: YWNjb3VudHMgICAg homeDirectory: /home/vhostmail/domain.co.za/accounts mail: [email protected] userPassword:: xxxxx 还有一个添加到ldap的自定义模式,看起来像这样 mail.schema […]

OpenLDAP:具有dynamic条件的ACL

我有一个问题,为OpenLDAP设置ACL。 这里是一些最简单的例子来解释这个问题。 模式如下: dc=example,dc=com |– cn=password_resetter `– ou=users |– uid=johndoe `– uid=janedoe 用户中的所有对象都具有“qmailUser”作为objectClass,结果是属性mail和userPassword 。 password_ressetter应该能够根据邮件地址更改密码。 我知道的正常方式是允许search和比较邮件属性,并允许写入userPassword属性。 像(没有testing过): to dn.subtree="ou=users,dc=exmpale,dc=com" by dn.base="cn=password_resetter,dc=example,dc=com" search to dn.children="ou=users,dc=exmpale,dc=com" attrs=mail by dn.base="cn=password_resetter,dc=example,dc=com" compare to dn.children="ou=users,dc=exmpale,dc=com" attrs=userPassword by dn.base="cn=password_resetter,dc=example,dc=com" write 但是这将正确的访问权检查转移到客户端应用程序:客户端可以search用户树,客户端可以编辑每个密码,甚至不检查邮件。 你知道一个访问规则,只有当邮件是一个特定的,才允许更改userPassword? 或者其他说:我理想的需要一个规则,允许更改属性userPassword只有DN与一个被宽恕的邮件。

Dovecot设置来自2个不同LDAP查询的正常和共享邮箱

使用后缀 – Dovecot – LDAP组合,我想configuration我的达夫科特,它使用一个查询为用户的“正常”收件箱和另一个查询共享邮箱。 我的目标是让用户拥有一个收件箱“[email protected]”和一个共享的imap文件夹“Shared /”,其中包含每个用户都可以访问的共享文件夹。 用户来自一个LDAP查询(例如,有一个专门的字段或一个特殊的类),另一个查询应该定义共享文件夹的存在(共享文件夹也有自己的电子邮件地址,例如按@,stage @,team @等) 我知道如何configuration正常的邮箱,但我怎样才能从另一个查询设置共享文件夹? 是否有任何简单的方法来设置访问控制从LDAP的一些共享文件夹,例如,用户只有访问的用户和共享文件夹在同一组或共享属性?

LDAPtesting查询ubuntu到一个带有TRUST和嵌套组的Microsoft AD域

不知道这是可能的,但我有2个域,dc-prod.local dc-internal.local。 dc-internal.local保存所有用户帐户。 而且这个域对dc-prod.local有信任。 信任types是外部的,可转换的。 我已经在dc-prod.local中创build了一个组(dcprodtest),它拥有来自dc-interanl.local的用户,但我似乎无法使用dc-internal.local中的用户使用ldaptesting查询进行身份validation 因为这个用户在dc-prod.local域ldapsearch -x -h ldap.example.com -D "test user" -W -b "CN=dcprodtest,OU=DCGroups,DC=DC-PROD,DC=local" -s sub "objectclass=*" 这不起作用,因为此用户位于dc-interanl.local域中,但是它位于dcprodtest组中(内部用户\ dc-internal.local) ldapsearch -x -h ldap.example.com -D "internal user" -W -b "CN=dcprodtest,OU=DCGroups,DC=DC-PROD,DC=local" -s sub "objectclass=*" 不知道如何让查询使用DCGroup OU和dcprodtest组(cn)中的用户查看dc-internal.local 任何关于ldap查询使用2域和信任的信息将非常感激。

Mac OS X LDAPv3实现提交了错误的searchRequest

我在Mac客户端和我的Azure Active Directory之间的连接挣扎。 我已经开始工作了,但经过一个月没有注意或使用它,它不再工作。 当我比较来自Apache Directory Studio中的工作连接的stream量和Mac OS XI中的LDAPv3实现时,发现bindRequest在两种情况下都获得了成功的bindResponse,但searchRequest是不同的。 这里是两个searchRequests的图像“也许有人可以告诉我这两个数据包(search请求)之间的区别是什么, 这是来自ApacheDirectoryStudio请求的数据包。 (我用文本replace了我的域名:我的示例域) 这是来自Mac实施LDAPv3请求的数据包。 编辑 我已经为Active Directory付费并且启用了域服务。 我还提交了自己生成的testing证书,并且我有一个指向我公元的公共IP的域名 也许我应该澄清我是如何build立连接的。 整个过程像ApacheDirectoryStudio一样使用LDAP浏览器。 无论我是通过VPN直接连接到目录,还是使用我自己生成的带有LDAP的证书,都无关紧要。 在mac集成LDAP实现用户身份validation我只有过VPN直接连接版本才能正常工作。 如果是证书还是别的什么,我不是没有。 我只是把它从SSL和域更改为没有ssl通过VPN和直接目录ip。 此外,当我logging的stream量,我看到我的Mac不发送ssl Ldaps请求到正确的端口是636,而是使用默认的389.即使我改变端口在设置中,设置重置后,打开设置。

从一个objectClass的MUST列表中删除一个LDAP属性

在我的LDAP模式中,我创build了一个LDAP属性,并使用ldif文件将它添加到一个objectClass中,在那里我将它标记为MUST 。 这是我的ldif文件的一部分: dn: CN=openVPNUser,CN=Schema,CN=Configuration,DC=noureldin,DC=tk changetype: add objectClass: top objectClass: classSchema … mustContain: openvpnEnabled dn: changetype: modify add: schemaUpdateNow schemaUpdateNow: 1 – 我知道无法删除objectClass和属性,但是: 是否有可能从该对象类的MUST中删除attr? 我可以以某种方式重命名该属性或objectClass? (甚至改变他们的OID)?