Articles of ldap

在openldap中实现apple.ldif

我目前正在debian机器上运行一个openldap服务器 Distributor ID: Debian Description: Debian GNU/Linux 8.7 (jessie) Release: 8.7 Codename: jessie Slapd版本 @(#) $OpenLDAP: slapd (Jan 16 2016 23:00:08) $ root@chimera:/tmp/buildd/openldap-2.4.40+dfsg/debian/build/servers/slapd 我已经将官方模式转换为一个ldif,下面的教程在这里 完美地工作了我的kerberos ldifs,但是当我尝试应用apple.ldif时,我遇到了一个 SASL/EXTERNAL authentication started SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth SASL SSF: 0 adding new entry "cn=apple,cn=schema,cn=config" ldap_add: Other (eg, implementation specific) error (80) additional info: olcObjectClasses: AttributeType not found: "acctFlags" 到目前为止,有些博客认为这不是关键属性,可以直接删除。 我想知道如果直接从官方模式中删除某些属性(我可以直接从基础架构中的某些iMacs获得相同的模式),这是否是“正常的”?

AD LDAP:查询用户何时需要更改密码

当用户下次更改密码时,是否可以通过LDAP查询AD? 有没有其他方法来从非Windows系统(Linux)查询此属性? 背景:我们正在开发Linux,并通过LDAP与AD进行耦合。 因此,用户可以使用其Windows凭据对非Windows系统进行身份validation。 昨天,将AD和Linux结合在一起的两个技术账户必须更改密码,因此无法对任何人进行身份validation。 这些技术账户不应该过期,不需要更改密码,但是由于用户pipe理中的错误(不在我们手中),为用户激活了90天的密码更改间隔。 为了防止这种情况在将来我想每天检查一次,如果这些技术账户需要更改密码的话。 到期是用户的一个属性,可以通过LDAP轻松查询,但是如何通过LDAP查看帐户是否需要更改密码。 我们手中没有Windows系统。 所以解决scheme应该只使用非Windows(Linux)方法/解决scheme。

LDAP TLS失败,错误18/80

我按照这个https://help.ubuntu.com/12.04/serverguide/openldap-server.html#openldap-tls教程来设置我的ldap服务器的tls。 但每次我尝试: dn: cn=config add: olcTLSCACertificateFile olcTLSCACertificateFile: /etc/ssl/certs/cacert.pem – add: olcTLSCertificateFile olcTLSCertificateFile: /etc/ssl/certs/ldap01_slapd_cert.pem – add: olcTLSCertificateKeyFile olcTLSCertificateKeyFile: /etc/ssl/private/ldap01_slapd_key.pem ldapmodify -Y EXTERNAL -H ldapi:/// -f /etc/ssl/certinfo.ldif 它发生错误错误18,但如果我用“replace”replace“添加”它出现错误80 这些错误只出现在我想编辑olcTLS *如果它想编辑另一个attribut,一切正常。 我希望你可以帮助我, GREENY

无法更新LDAPpipe理员密码

我有以下python脚本来更新LDAP密码。 import ldap from ldap import LDAPError user_dn = "CN=******,OU=Admins,OU=Example Users,DC=Example,DC=com" old_password = "pass01" new_password = "pass02" def change_password(user_dn, old_password, new_password): #ldap.set_option(ldap.OPT_X_TLS_REQUIRE_CERT, ldap.OPT_X_TLS_NEVER) ldap.set_option(ldap.OPT_X_TLS_REQUIRE_CERT,0) #l = ldap.initialize("ldap://ds.example.com:3268") l = ldap.initialize("ldap://ds.example.com:389") l.set_option(ldap.OPT_REFERRALS,0) l.set_option(ldap.OPT_PROTOCOL_VERSION,3) l.set_option(ldap.OPT_X_TLS,ldap.OPT_X_TLS_DEMAND) l.set_option(ldap.OPT_X_TLS_DEMAND,True) l.set_option(ldap.OPT_DEBUG_LEVEL,255) try: l.simple_bind_s("[email protected]", old_password) except ldap.LDAPError, e: print "LDAP error1: {}".format(e) # Reset Password unicode_pass = unicode('\"' + str(new_password) + '\"', […]

configurationldap客户端不要在ldap服务器中search本地系统帐户

我们已经configuration了一个ldap服务器和客户端来对用户进行身份validation。 一切工作正常,除了我在ldap服务器日志中看到,说客户端也联系ldap服务器来authentication用户作为根,Apache等,如何禁用? 谢谢

慢AD组同步

我们正在编写允许Active Directoryauthentication机制的软件工具。 它定期在AD和工具之间同步用户组。 我们的一些客户观察到,在同步操作期间,AD服务器上的CPU负载很高。 我查找了可能导致问题的原因。 其中之一是嵌套组。 另外我在互联网上也发现其他人也有这样的问题,当他们改变AD端口的时候问题就消失了。 我想知道最后一个场景是否真实(对于我来说,更改AD端口可能会解决问题有点奇怪),以及是否还有其他常见原因可能会导致问题。 我们使用以下查询来同步: (&(memberof:1.2.840.113556.1.4.1941:=group_DN)(objectclass=u‌​ser)(!(objectclass=c‌​omputer))

了解LDAP身份validation

在过去的几天中,我一直在绕开LDAP身份validation,并设法configuration一些Linux系统(CentOS 6和7),以对OpenLDAP服务器(我也安装和configuration)执行SSH身份validation过程。 但是,即使一切正常,但仍然有一些LDAP身份validation过程对我有所帮助。 我不太明白的是,PAM和NSS如何相互配合,以及它们如何相互作用。 经过对这个主题的研究,我得出结论:( 参考 ): NSS提供名称服务机制来获取用户和组名信息; PAM提供了应用软件使用的灵活的authentication机制,因此涉及密码数据交换。 但什么是身份validationstream程? 如何使用我configuration的文件/服务( /etc/nsswitch.conf,/etc/nslcd.conf,/etc/nscd.conf/,/etc/pam.d/password-auth )以及按什么顺序? 注意:如果我从“nsswitch.conf”中删除与shadow数据库相对应的行,authentication过程仍然可以正常工作。 这意味着文件“nsswitch.conf”永远不会用于获取密码查找的来源?

OpenLDAP监视访问ACL不起作用

我无法通过在CentOS 7上运行的OpenLDAP来检索显示器信息。为了设置一切,我按照以下步骤进行了操作 : $ cat module_monitor.ldif dn: cn=module{0},cn=config changetype: modify add: olcModuleLoad olcModuleLoad: {2}back_monitor $ sudo ldapmodify -Y EXTERNAL -H ldapi:/// -f module_monitor.ldif 确认它的工作: $ sudo ldapsearch -Y EXTERNAL -H ldapi:/// -b "cn=module{0},cn=config" SASL/EXTERNAL authentication started SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth SASL SSF: 0 # extended LDIF # # LDAPv3 # base <cn=module{0},cn=config> with scope subtree # […]

独立域名是否需要执行LDAP引荐追逐?

我正在尝试确定客户端的域是否受8月份针对Windows 7的安全更新( KB4034679 )中的问题的影响。 这个问题被微软描述为: 由于WLDAP32.DLL中存在缺陷,在安装KB 4025337和KB4025341后,执行LDAP引用追逐的应用程序可能会占用过多或全部可用的TCPdynamic端口。 已知这些引用的应用程序和angular色可能包括Outlook.exe,DFSR和其他。 我知道一些受影响的应用程序存在,但我不确定该域是否会进行LDAP引荐追逐。 该域名不是森林的一部分,是独立的域名。 Active Directory使用多主复制进行设置。 这是我的理解,在这种情况下,LDAP引荐追逐将不需要在域上。 我不确定LDAP引用追逐是否可以由客户端应用程序(例如通过outlook.exe)启动,而不pipe域设置如何。 此域是否会受到Microsoft描述的问题的影响?

如何使用在LDAP服务器上创build的帐户“rsync”来在Linux服务器之间scp文件

我有一个现有的rsync帐户的LDAP服务器。 我想用它来在我的所有服务器之间scp文件。 我将rsync用户的公钥添加到/.ssh/authorized_keys文件中,并尝试scp 。 错误如下: [rsync@magdev2 fail2ban]$ scp jail.local [email protected]:/tmp The authenticity of host 'abc.com (10.104.0.24)' can't be established. ECDSA key fingerprint is 5a:7e:d8:ce:58:8b:45:27:56:ac:b8:be:d2:a9:9e:33. Are you sure you want to continue connecting (yes/no)? yes Warning: Permanently added 'abc.avery.com,10.104.0.24' (ECDSA) to the list of known hosts. Permission denied (publickey,gssapi-keyex,gssapi-with-mic). lost connection [rsync@magdev2 fail2ban]$ 有没有办法让我做到这一点?