LADP
约 3 分钟阅读
标签:LDAP
| LDAP | DB |
|---|---|
| dn | primary key |
| object class | table |
| entry | row |
| schema | constraint |
- 端口
- LDAP vs Kerberos
- LDAP
- 主要用于集中账户管理
- Kerberos
- 主要用于 SSO
- 可以使用 LDAP 作为认证来源
- LDAP
- 操作
- Add
- Bind - 认证
- Delete
- Modify
- Unbind - 断开认证连接
- 用户
- Anonymous
- Simple
- SASL (Simple Authentication and Security Layer)
- TLS, Kerberos
- LDAPv3 Password Modify Extended Operation
- DSA - Directory System Agent
- PAM - Privileged Access Management
- Reference
- LDAP for Rocket ScientistsLinkwww.zytrax.com/books/ldap| LDAP | DB | · | dn | primary key | · | object class | table | · | entry | row | · | schema | constraint | · 端口 · 389 ldap笔记:LADP
- LDAP 使用
- List of LDAP softwareWikipediaList of LDAP software
- iOS/macOS 支持添加 LDAP 导入联系人
- 存储
- PowerDNS backend-ldap
- 认证
- Gitlab LDAP
- Gogs/Gitea LDAP Authentication ModuleGitHub Filego-gitea/gitea/modules/auth/ldap| LDAP | DB | · | dn | primary key | · | object class | table | · | entry | row | · | schema | constraint | · 端口 · 389 ldap笔记:LADP
- Nexus LDAP Integration
- Nginx nginx-auth-ldapGitHubkvspb/nginx-auth-ldap
- Linux
- SSH
- Odoo auth_ldap
- Piwik LoginLdap
- Rundeck ldap
- Windows
- pgina 不活跃
- Samba 提供 AD 服务, 后端对接 LDAP
- Can Windows integrate with LDAP?
- Samba
- MySQL LDAP Authentication without Proxy Users
- MongoDB
- 库
- pac4jGitHubpac4j/pac4j 支持 LDAP
- spring-ldap
- JNDIWikipediaJava Naming and Directory Interface
- Kerberos 使用
- Reference
- LDAP
- LDAP tut v2
- 演示文稿
- 非常好的讲解
- 逻辑梳理的非常清晰
- 使用 LDAP + Kerberos 实现集中用户认证及授权系统
- MSDN Lightweight Directory Access Protocol
- LDAP tut v2
- Kerberos
- LDAP
- 推荐通过 安全协议 使用 - LDAPS, StartTLS
github/github-ldapGitHubgithub/github-ldap
Kerberos 5 searchsecurity.techtarget.com/definition/Kerberos Wikipedia:Authentication serverWikipediaAuthentication server Change Password Protocol directory.apache.orgLinkdirectory.apache.orgApache Directory™ · LDAP 实现 · Kerberos 实现 · 后端为自定义 DB - 需要磁盘空间存储,不支持 DB · 阿里云镜像下载 http://mirrors.aliyun.com/apache/directory/笔记:Apache Directory
- tools
- GroupOfUniqueNames vs groupOfNames
- acl
- NOTE
- LDAPS 已经废弃, 建议使用 StartTLS
- forum.forgerock.com/2015/04/ldaps-or-starttls-that-is-the-question
- ldif
Pryz/terraform-provider-ldapGitHubPryz/terraform-provider-ldap
# 以简化操作
alias ldapsearch="ldapsearch -H ldap://127.0.0.1:10389 -D 'uid=admin,ou=system' -w secret"
# 检测用户是否在组中
ldapsearch -b 'cn=developer,ou=groups,dc=example,dc=com' '(&(member=uid=wener,ou=users,dc=example,dc=com))'cn=developer,ou=groups,dc=wener,dc=me
fortress
- apache/directory-fortress-core/README-QUICKSTART-DOCKER-APACHEDS.mdGitHub Fileapache/directory-fortress-core/README-QUICKSTART-DOCKER-APACHEDS.md
- 用到的 schema
# 下载并加载 schema
wget https://raw.githubusercontent.com/apache/directory-fortress-core/master/ldap/schema/apacheds-fortress.ldif
ldapmodify -h localhost -p 10389 -D uid=admin,ou=system -w secret -a -f apacheds-fortress.ldif
# 可以直接使用 jetty-runner 来执行 war
wget http://maven.aliyun.com/nexus/content/groups/public/org/eclipse/jetty/jetty-runner/9.4.6.v20170531/jetty-runner-9.4.6.v20170531.jar -O jetty-runner.jar
java -jar jetty-runner.jar --port 8081 fortress-rest.warUsecase
- OpenVPN
- Jenkins
- Kubernetes
- Docker
- Atlassian Jira & Confluence
- Linux Samba
常见结构
- dc=wener,dc=me
- ou=users
- cn=USERNAME - 用户 - inetOrgPerson,organizationalPerson,person
- MUST cn, sn
- uid 唯一标识符
- cn 名称
- sn 姓
- givenName
- cn= - Linux 用户 - posixAccount
- MUST uidNumber, gidNumber
- cn=USERNAME - 用户 - inetOrgPerson,organizationalPerson,person
- ou=groups
- cn=GROUPNAME - 分组 - groupOfNames
- member - 成员
- entryDN - 组成员属性、组 DN 属性
- displayName - 如果不想显示 cn 可以考虑使用该属性
- cn=admin - Linux 分组 posixGroup
- MUST gidNumber
- cn=GROUPNAME - 分组 - groupOfNames
- ou=rules
- cn=NAME - groupOfNames
- ou=service - Service Account
- uid=keycloak - simpleSecurityObject,account
- MUST uid, userPassword
- uid=keycloak - simpleSecurityObject,account
- ou=policies - 策略
- cn=default - pwdPolicy,namedPolicy,top
- ou=users
- c=国家
- o=组织
# 以简化操作
alias ldapsearch="ldapsearch -H ldap://127.0.0.1:10389 -D 'uid=admin,ou=system' -w admin"
# 检测用户是否在组中
ldapsearch -b 'cn=developer,ou=groups,dc=example,dc=com' '(&(member=uid=wener,ou=users,dc=example,dc=com))'
ldapsearch -b 'ou=users,dc=wener,dc=me' '(uid=wener.cyw)'关联信息
反向链接、本文链接的其他页面和外部资料。
References
GitHub8 条
- apache/directory-fortress-core/ldap/schemagithub.com/apache/directory-fortress-core/tree/master/ldap/schema
- apache/directory-fortress-core/README-QUICKSTART-DOCKER-APACHEDS.mdgithub.com/apache/directory-fortress-core/blob/master/README-QUICKSTART-DOCKER-APACHEDS.md
- github/github-ldapgithub.com/github/github-ldap
- go-gitea/gitea/modules/auth/ldapgithub.com/go-gitea/gitea/tree/master/modules/auth/ldap
- jirutka/ssh-ldap-pubkeygithub.com/jirutka/ssh-ldap-pubkey
- kvspb/nginx-auth-ldapgithub.com/kvspb/nginx-auth-ldap
- pac4j/pac4jgithub.com/pac4j/pac4j
- Pryz/terraform-provider-ldapgithub.com/Pryz/terraform-provider-ldap
Wikipedia4 条
- Authentication serverWikipedia:Authentication server
- Java Naming and Directory InterfaceWikipedia:Java Naming and Directory Interface
- LDAP Data Interchange FormatWikipedia:LDAP Data Interchange Format
- List of LDAP softwareWikipedia:List of LDAP software
标准文档1 条
- RFC 2830datatracker.ietf.org/doc/html/rfc2830RFC
IETF Request for Comments standard document.
其他外链43 条
- blog.clanzx.net/2013/09/27/ldap-kerberos.htmlblog.clanzx.net/2013/09/27/ldap-kerberos.html
- books.sonatype.com/nexus-book/reference/ldap.htmlbooks.sonatype.com/nexus-book/reference/ldap.html
- dev.mysql.com/doc/mysql-security-excerpt/5.6/en/pam-authentication-ldap-without-proxy.htmldev.mysql.com/doc/mysql-security-excerpt/5.6/en/pam-authentication-ldap-without-proxy.html
- directory.apache.orgdirectory.apache.org/
- directory.apache.org/apacheds/advanced-ug/4.2.7.1-enable-authenticated-users-to-browse-and-read-entries.htmldirectory.apache.org/apacheds/advanced-ug/4.2.7.1-enable-authenticated-users-to-browse-and-read-entries.html
- directory.apache.org/apacheds/basic-ug/3.2-basic-authorization.htmldirectory.apache.org/apacheds/basic-ug/3.2-basic-authorization.html
- doc.lagout.org/network/Kerberos The Definitive Guide 2003.pdfdoc.lagout.org/network/Kerberos%20The%20Definitive%20Guide%202003.pdf
- doc.powerdns.com/md/authoritative/backend-ldapdoc.powerdns.com/md/authoritative/backend-ldap
- docs.gitlab.com/ce/administration/auth/ldap.htmldocs.gitlab.com/ce/administration/auth/ldap.html
- docs.mongodb.com/manual/core/kerberosdocs.mongodb.com/manual/core/kerberos
- docs.mongodb.com/manual/core/security-ldap-externaldocs.mongodb.com/manual/core/security-ldap-external
- dovetail.com/docs/ssh/kerberos_sso.pdfdovetail.com/docs/ssh/kerberos_sso.pdf
- forum.forgerock.com/2015/04/ldaps-or-starttls-that-is-the-questionforum.forgerock.com/2015/04/ldaps-or-starttls-that-is-the-question
- help.ubuntu.com/lts/serverguide/samba-ldap.htmlhelp.ubuntu.com/lts/serverguide/samba-ldap.html
- keycloak.gitbooks.io/server-adminstration-guide/content/topics/authentication/kerberos.htmlkeycloak.gitbooks.io/server-adminstration-guide/content/topics/authentication/kerberos.html
- ldapwiki.com/wiki/GroupOfUniqueNames vs groupOfNamesldapwiki.com/wiki/GroupOfUniqueNames%20vs%20groupOfNames
- ldapwiki.com/wiki/ObjectClassldapwiki.com/wiki/ObjectClass
- linux.die.net/man/1/ldapsearchlinux.die.net/man/1/ldapsearch
- man.openbsd.org/sshd_configman.openbsd.org/sshd_config
- msdn.microsoft.com/en-us/library/aa367008(v=vs.85).aspxmsdn.microsoft.com/en-us/library/aa367008(v=vs.85).aspx
- pgina.orgpgina.org/
- plugins.piwik.org/LoginLdapplugins.piwik.org/LoginLdap
- projects.spring.io/spring-ldapprojects.spring.io/spring-ldap
- projects.spring.io/spring-security-kerberosprojects.spring.io/spring-security-kerberos
- quark.humbug.org.au/publications/ldap/ldap_tut_v2.pdfquark.humbug.org.au/publications/ldap/ldap_tut_v2.pdf
- rundeck.org/2.5.1/administration/authenticating-users.htmlrundeck.org/2.5.1/administration/authenticating-users.html
- searchsecurity.techtarget.com/definition/Kerberossearchsecurity.techtarget.com/definition/Kerberos
- serverfault.com/q/2769/190601serverfault.com/q/2769/190601
- serverfault.com/q/329901/190601serverfault.com/q/329901/190601
- serverfault.com/questions/653792serverfault.com/questions/653792
- wiki.samba.org/index.php/Samba_&_LDAPwiki.samba.org/index.php/Samba_&_LDAP
- www.ibm.com/developerworks/cn/education/linux/smb-ldap/smb-ldap.htmlwww.ibm.com/developerworks/cn/education/linux/smb-ldap/smb-ldap.html
- www.ibm.com/developerworks/cn/linux/1406_liulz_pamopenldapwww.ibm.com/developerworks/cn/linux/1406_liulz_pamopenldap
- www.ibm.com/support/knowledgecenter/en/ssw_aix_61/com.ibm.aix.security/using_openssh_with_kerberosv5.htmwww.ibm.com/support/knowledgecenter/en/ssw_aix_61/com.ibm.aix.security/using_openssh_with_kerberosv5.htm
- www.kerberos.org/software/adminkerberos.pdfwww.kerberos.org/software/adminkerberos.pdf
- www.kerberos.org/software/whykerberos.pdfwww.kerberos.org/software/whykerberos.pdf
- www.ldapexplorer.com/en/manual/107060000-ldap-object-classes.htmwww.ldapexplorer.com/en/manual/107060000-ldap-object-classes.htm
- www.manageengine.com/products/ad-manager/help/csv-import-management/active-directory-ldap-attributes.htmlwww.manageengine.com/products/ad-manager/help/csv-import-management/active-directory-ldap-attributes.html
- www.odoo.com/apps/modules/online/auth_ldapwww.odoo.com/apps/modules/online/auth_ldap
- www.s3it.uzh.ch/use/2014-11-04.linux-ldap-auth/slides.pdfwww.s3it.uzh.ch/use/2014-11-04.linux-ldap-auth/slides.pdf
- www.zytrax.com/books/ldapwww.zytrax.com/books/ldap
- www.zytrax.com/books/ldap/apewww.zytrax.com/books/ldap/ape
- www.zytrax.com/books/ldap/ch3www.zytrax.com/books/ldap/ch3