Salut les amis!. Nous commençons une nouvelle série d'articles qui, nous l'espérons, seront utiles. Nous avons décidé de les écrire pour ceux qui aiment savoir avec quoi ils travaillent, et de faire leurs propres implémentations sans dépendre de logiciels entièrement propriétaires, ou de ceux qui sont à moitié gratuits et à moitié commerciaux.
La lecture obligatoire est la Guide de l'administrateur du logiciel OpenLDAP 2.4. Oui, en anglais, car nous utilisons un logiciel conçu et écrit dans la langue de Shakespeare. Nous vous recommandons également fortement de lire le Guide du serveur Ubuntu 12.04., que nous mettons en téléchargement.
La documentation existante est en anglais. Je n'ai trouvé aucune traduction en espagnol de l'un ou l'autre des deux recommandés ci-dessus.
Tout ce qui est écrit dans cette introduction est tiré de Wikipedia ou traduit librement en espagnol à partir des documents mentionnés ci-dessus.
Nous verrons:
- Définition sommaire
- Fonctionnalités clés LDAP du point de vue de l'utilisateur
- Quand devrions-nous utiliser LDAP?
- Quand ne devrions-nous pas utiliser LDAP?
- Quels services et logiciels prévoyons-nous d'installer et de configurer?
Définition sommaire
De Wikipédia:
LDAP est l'acronyme de Lightweight Directory Access Protocol, qui fait référence à un protocole au niveau de l'application qui permet d'accéder à un service d'annuaire ordonné et distribué pour rechercher différentes informations dans un environnement réseau. LDAP est également considéré comme une base de données (bien que son système de stockage puisse être différent) qui peut être interrogé.
Un annuaire est un ensemble d'objets avec des attributs organisés de manière logique et hiérarchique. L'exemple le plus courant est l'annuaire téléphonique, qui consiste en une série de noms (personnes ou organisations) classés par ordre alphabétique, chaque nom étant associé à une adresse et à un numéro de téléphone. Pour mieux le comprendre, il s'agit d'un livre ou d'un dossier, dans lequel sont écrits les noms, numéros de téléphone et adresses des personnes, et ils sont classés par ordre alphabétique.
Une arborescence de répertoires LDAP reflète parfois diverses limites politiques, géographiques ou organisationnelles, selon le modèle choisi. Les déploiements LDAP actuels ont tendance à utiliser des noms DNS (Domain Name System) pour structurer les niveaux supérieurs de la hiérarchie. Lorsque vous faites défiler le répertoire, des entrées peuvent apparaître qui représentent des personnes, des unités organisationnelles, des imprimantes, des documents, des groupes de personnes ou tout ce qui représente une entrée donnée dans l'arborescence (ou plusieurs entrées).
Habituellement, il stocke les informations d'authentification (utilisateur et mot de passe) et est utilisé pour s'authentifier, bien qu'il soit possible de stocker d'autres informations (données de contact de l'utilisateur, emplacement de diverses ressources réseau, autorisations, certificats, etc.). En résumé, LDAP est un protocole d'accès unifié à un ensemble d'informations sur un réseau.
La version actuelle est LDAPv3 et elle est définie dans les RFC RFC 2251 et RFC 2256 (document de base LDAP), RFC 2829 (méthode d'authentification pour LDAP), RFC 2830 (extension pour TLS) et RFC 3377 (spécification technique).
Quelques implémentations LDAP:
Le tiering Active Directory: est le nom utilisé par Microsoft (depuis Windows 2000) comme banque d'informations centralisée pour l'un de ses domaines de gestion. Un service d'annuaire est un référentiel structuré d'informations sur les différents objets contenus dans l'Active Directory, dans ce cas il peut s'agir d'imprimantes, d'utilisateurs, d'ordinateurs ... Il utilise différents protocoles (principalement, LDAP, DNS, DHCP, Kerberos...).
Sous ce nom se trouve en fait un schéma (définition des champs consultables) LDAP version 3, qui permet d'intégrer d'autres systèmes prenant en charge le protocole. Ce LDAP stocke des informations sur les utilisateurs, les ressources réseau, les politiques de sécurité, la configuration, l'attribution d'autorisations, etc.
Services d'annuaire Novell: L'implémentation Novell utilisée pour gérer l'accès aux ressources sur différents serveurs et ordinateurs d'un réseau est également connue sous le nom de eDirectory. Il est essentiellement composé d'une base de données hiérarchique et orientée objet, qui représente chaque serveur, ordinateur, imprimante, service, personnes, etc. Entre lesquelles les autorisations de contrôle d'accès sont créées, par héritage. L'avantage de cette implémentation est qu'elle fonctionne sur plusieurs plates-formes, elle peut donc être facilement adaptée aux environnements qui utilisent plusieurs systèmes d'exploitation.
C'est le précurseur en termes de structures d'annuaire, comme il a été introduit en 1990 avec la version de Novell Netware 4.0. Bien que l'AD de Microsoft ait gagné en popularité, il ne peut toujours pas rivaliser avec la fiabilité et la qualité d'eDirectory et de ses capacités multiplateformes.
OpenLDAP: Il s'agit d'une implémentation gratuite du protocole qui prend en charge plusieurs schémas afin qu'il puisse être utilisé pour se connecter à n'importe quel autre LDAP. Il possède sa propre licence, la licence publique OpenLDAP. Étant un protocole indépendant de la plate-forme, plusieurs distributions GNU / Linux et BSD l'incluent, tout comme AIX, HP-UX, Mac OS X, Solaris, Windows (2000 / XP) et z / OS.
OpenLDAP comprend quatre composants principaux:
- slapd - démon LDAP autonome.
- slurpd - Démon de réplication de mise à jour LDAP autonome.
- Routines de bibliothèque de prise en charge du protocole LDAP
- Utilitaires, outils et clients.
Fonctionnalités clés LDAP du point de vue de l'utilisateur
Quel type d'informations pouvons-nous stocker dans un annuaire?. Le modèle d'information dans un annuaire LDAP est basé sur Entrées. Une entrée est une collection d'attributs qui a un seul nom distinctif ou «nom distinctif (DN)». Le DN est utilisé pour faire référence à l'entrée de manière unique.
Chaque attribut d'une entrée a un tipo et un ou plusieurs valeurs. Les types sont généralement des chaînes mnémotechniques comme cn o "Nom commun" pour les noms communs, ou E-mail pour les adresses e-mail. La syntaxe des valeurs dépend du type d'attribut.
Par exemple, un attribut cn peut contenir la valeur de Frodon Bagins. Un attribut E-mail peut avoir le courage [email protected]. Un attribut jpgePhoto peut contenir une photo au format binaire JPEG.
Comment les informations sont-elles organisées?. Dans LDAP, les entrées d'annuaire sont organisées selon une structure hiérarchique sous la forme d'une arborescence inversée. Traditionnellement, cette structure reflète les frontières ou limites géographiques et / ou organisationnelles.
Les entrées représentant les pays apparaissent en haut de l'arborescence. En dessous se trouvent des entrées représentant des États et des organisations nationales.
Ensuite, il peut y avoir des entrées qui représentent des unités organisationnelles, des personnes, des imprimantes, des documents ou tout ce à quoi nous pouvons penser.
La figure ci-dessous est un exemple d'arborescence de répertoires LDAP dans laquelle des noms traditionnels sont utilisés.
LDAP permet le contrôle des attributs dont nous avons besoin pour une entrée en utilisant un attribut spécial appelé objetClasse. La valeur de l'attribut objetClasse détermine le Règles du système o Règles de schéma que l'entrée doit obéir.
Comment référençons-nous les informations?. Nous nous référons à une entrée par son nom distinctif ou Nom distingué, qui est construit à partir du nom de l'entrée elle-même (appelé Distinguished Relative Name ou Nom distinctif relatif o RDN), concaténé avec le nom des entrées de ses ancêtres ou ancêtres.
Par exemple, dans la figure ci-dessus, l'entrée Frodo Bagins a un RDN cn = Frodon Bagins et leur DN complet est cn = Frodon Bagins, ou = Anneaux, o = Amis, st = La Havane, c = cu.
Comment accédons-nous aux informations?. LDAP a défini les opérations nécessaires pour interroger et mettre à jour l'annuaire. Il s'agit notamment des opérations d'ajout et de suppression d'une entrée, de modification d'une entrée existante et de changement de nom d'une entrée.
Cependant, la plupart du temps, LDAP est utilisé pour rechercher des informations stockées dans l'annuaire. Les opérations de recherche permettent de rechercher dans une partie du répertoire des entrées qui répondent à certains critères spécifiés dans le filtre de recherche. De cette façon, nous pouvons rechercher chaque entrée qui répond aux critères de recherche.
Comment protégeons-nous les informations contre tout accès non autorisé?. Certains services d'annuaire ne sont pas protégés et permettent à quiconque de consulter vos informations.
LDAP fournit un mécanisme permettant aux clients d'authentifier ou de confirmer leur identité auprès d'un service d'annuaire afin de garantir un contrôle d'accès pour protéger les informations que le serveur contient.
LDAP prend également en charge les services de sécurité des données, à la fois en termes d'intégrité et de confidentialité.
Quand devrions-nous utiliser LDAP?
C'est une très bonne question. En général, nous devons utiliser le service d'annuaire lorsque nous avons besoin que les informations soient stockées et gérées de manière centralisée et qu'elles soient accessibles via des méthodes basées sur des normes.
Quelques exemples du type d'informations que l'on retrouve dans l'environnement commercial et industriel:
- Authentification de la machine
- Authentification d'utilisateur
- Utilisateurs et groupes du système
- Carnet d'adresses
- Représentations organisationnelles
- Suivi des ressources
- Entrepôt d'information téléphonique
- Gestion des ressources utilisateur
- Recherche d'adresse e-mail
- Magasin de paramètres d'application
- Entrepôt de configurations d'installation téléphonique PBX
- etc…
Il existe plusieurs fichiers de schéma distribués -Fichiers de schémas distribués– basé sur des normes. Cependant, nous pouvons toujours créer notre propre spécification de schéma… lorsque nous sommes experts LDAP.
Quand ne devrions-nous pas utiliser LDAP?
Quand nous réalisons que nous sommes torsion ou en forçant notre LDAP à faire ce dont nous avons besoin. Dans ce cas, il peut être nécessaire de le repenser. Ou si nous avons besoin d'une seule application pour utiliser et manipuler nos données.
Quels services et logiciels prévoyons-nous d'installer et de configurer?
- Service d'annuaire ou Service d'annuaire basé OpenLDAP
- Services NTP, DNS y DHCP indépendant
- Intégrer Samba vers LDAP
- Nous développerons éventuellement l'intégration de LDAP y Kerberos
- Gérez l'annuaire avec l'application Web Gestionnaire de compte LDAP.
Et c'est tout pour aujourd'hui, mes amis!
Sources:
- https://wiki.debian.org/LDAP
- Guide de l'administrateur du logiciel OpenLDAP 2.4
- Guide du serveur Ubuntu 12.04