שלום חברים!. אנו מתחילים סדרת מאמרים חדשה שאנו מקווים שתועיל לה. החלטנו לכתוב אותם למי שאוהב לדעת עם מה הם עובדים, ולבצע יישומים בעצמם מבלי תלוי בתוכנה קניינית לחלוטין, או כאלה שהם חצי חינם וחצי מסחריים.
קריאה נדרשת היא מדריך מנהל התוכנה OpenLDAP 2.4. כן, באנגלית, כי אנחנו משתמשים בתוכנה שתוכננה ונכתבה בשפתו של שייקספיר. אנו גם ממליצים בחום לקרוא את אובונטו ServerGuide 12.04., שאנו נותנים להורדה.
התיעוד הקיים באנגלית. לא מצאתי תרגומים לספרדית לאף אחד מהשניים שהומלצו בעבר.
כל מה שנכתב בהקדמה זו נלקח מוויקיפדיה או מתורגם באופן חופשי לספרדית מהמסמכים שהוזכרו לעיל.
אנחנו עוד נראה:
- הגדרת סיכום
- תכונות מפתח של LDAP מנקודת מבט המשתמש
- מתי עלינו להשתמש ב- LDAP?
- מתי לא כדאי לנו להשתמש ב- LDAP?
- אילו שירותים ותוכנות אנו מתכננים להתקין ולהגדיר?
הגדרת סיכום
מתוך ויקיפדיה:
LDAP הוא ראשי התיבות של Lightweight Directory Access Protocol (בספרדית Lightweight Directory Access Protocol) המתייחס לפרוטוקול ברמת היישום המאפשר גישה לשירות ספריות מסודר ומופץ כדי לחפש מידע שונה בסביבת רשת. . LDAP נחשב גם למסד נתונים (אם כי מערכת האחסון שלו עשויה להיות שונה) שניתן לשאול.
ספריה היא קבוצה של אובייקטים עם תכונות המאורגנות בצורה הגיונית והיררכית. הדוגמה הנפוצה ביותר היא מדריך הטלפונים, המורכב מסדרת שמות (אנשים או ארגונים) המסודרים באלף-בית, כאשר לכל שם מצורפת כתובת ומספר טלפון. כדי להבין את זה טוב יותר, מדובר בספר או בתיקייה, בהם נכתבים שמות של אנשים, מספרי טלפון וכתובות, והם מסודרים בסדר אלפביתי.
עץ מדריך LDAP משקף לפעמים גבולות פוליטיים, גיאוגרפיים או ארגוניים שונים, בהתאם למודל שנבחר. פריסות LDAP נוכחיות נוטות להשתמש בשמות Domain Name System (DNS) כדי לבנות את הרמות הגבוהות יותר של ההיררכיה. כאשר אתה גולל בספרייה, עשויים להופיע ערכים המייצגים אנשים, יחידות ארגוניות, מדפסות, מסמכים, קבוצות אנשים או כל דבר שמייצג ערך נתון בעץ (או מספר ערכים).
בדרך כלל, הוא שומר את פרטי האימות (שם משתמש וסיסמה) ומשמש לאימות, אם כי ניתן לאחסן מידע אחר (נתוני קשר של משתמשים, מיקום משאבי רשת שונים, הרשאות, אישורים וכו '). לסיכום, LDAP הוא פרוטוקול גישה מאוחד למערכת מידע ברשת.
הגרסה הנוכחית היא LDAPv3, והיא מוגדרת ב- RFCs RFC 2251 ו- RFC 2256 (מסמך בסיס LDAP), RFC 2829 (שיטת אימות ל- LDAP), RFC 2830 (סיומת ל- TLS) ו- RFC 3377 (מפרט טכני) .
כמה יישומי LDAP:
של Active Directory: הוא השם המשמש את מיקרוסופט (מאז Windows 2000) כחנות מידע מרכזית עבור אחד מתחומי הניהול שלה. שירות מדריך הוא מאגר מידע מובנה על האובייקטים השונים הכלולים ב- Active Directory, במקרה זה הם יכולים להיות מדפסות, משתמשים, מחשבים ... הוא משתמש בפרוטוקולים שונים (בעיקר, LDAP, DNS, DHCP, Kerberos...).
תחת שם זה יש למעשה סכימה (הגדרת השדות בהם ניתן להתייעץ) LDAP גרסה 3, המאפשרת שילוב מערכות אחרות התומכות בפרוטוקול. LDAP זה מאחסן מידע על משתמשים, משאבי רשת, מדיניות אבטחה, תצורה, הקצאת הרשאות וכו '.
שירותי מדריך נובלהמכונה גם eDirectory, זהו יישום Novell המשמש לניהול גישה למשאבים בשרתים ומחשבים שונים ברשת. זה בעצם מורכב ממאגר נתונים היררכי ומכוון עצמים, המייצג כל שרת, מחשב, מדפסת, שירות, אנשים וכו '. ביניהם נוצרות הרשאות לבקרת גישה, באמצעות ירושה. היתרון ביישום זה הוא שהוא פועל במספר פלטפורמות, כך שניתן להתאים אותו בקלות לסביבות המשתמשות ביותר ממערכת הפעלה אחת.
זהו המבשר מבחינת מבני Directory, שכן הוא הוצג בשנת 1990 עם גרסת Novell Netware 4.0. אף על פי שמיקרוסופט AD גדלה בפופולריות, היא עדיין לא יכולה להתאים למהימנות ואיכות ה- eDirectory וליכולות הפלטפורמות שלה.
OpenLDAP: זהו יישום חופשי של הפרוטוקול התומך בתוכניות מרובות כך שניתן להשתמש בו כדי להתחבר לכל LDAP אחר. יש לה רישיון משלה, הרישיון הציבורי OpenLDAP. בהיותו פרוטוקול בלתי תלוי בפלטפורמה, כמה הפצות GNU / Linux ו- BSD כוללות אותו, כמו גם AIX, HP-UX, Mac OS X, Solaris, Windows (2000 / XP) ו- z / OS.
ל- OpenLDAP ארבעה מרכיבים עיקריים:
- slapd - דמון LDAP עצמאי.
- slurpd - דמון שכפול עדכון LDAP עצמאי.
- שגרות ספריית תמיכה בפרוטוקול LDAP
- כלי עזר, כלים ולקוחות.
תכונות מפתח של LDAP מנקודת מבט המשתמש
איזה סוג של מידע אנו יכולים לאחסן בספריה?. מודל המידע בספריית LDAP מבוסס על כרטיסים. ערך הוא אוסף של מאפיינים שיש להם שם ייחודי ייחודי או "שם מכובד (DN)". ה- DN משמש להתייחס לערך באופן ייחודי.
לכל מאפיין של ערך יש סוג ואחד או יותר Valores. הסוגים הם בדרך כלל מיתרים מזכירים כמו cn o "שם נפוץ" עבור שמות נפוצים, או דואר לכתובות דוא"ל. התחביר של הערכים תלוי בסוג התכונה.
למשל, תכונה cn יכול להכיל את הערך של פרודו באגינס. תכונה דואר יכול להיות האומץ [מוגן בדוא"ל]. תכונה jpgePhoto יכול להכיל תמונה בפורמט בינארי JPEG.
כיצד מאורגן המידע?. ב- LDAP ערכי ספריות מאורגנים במבנה היררכי בצורת עץ הפוך. באופן מסורתי, מבנה זה משקף גבולות או גבולות גיאוגרפיים ו / או ארגוניים.
רשומות המייצגות מדינות מופיעות בראש העץ. מתחתיהם יופיעו ערכים המייצגים מדינות וארגונים לאומיים.
ואז עשויים להיות ערכים המייצגים יחידות ארגוניות, אנשים, מדפסות, מסמכים או כל דבר אחר שאנחנו מסוגלים לחשוב עליו.
האיור שלהלן הוא דוגמה לעץ ספריות LDAP בו משתמשים בשמות מסורתיים.
LDAP מאפשר לשלוט באילו תכונות אנו זקוקים לערך באמצעות תכונה מיוחדת הנקראת objectClass. ערך התכונה objectClass קובע את כללי התוכנית o כללי סכמה שעל הקלט לציית.
כיצד אנו מתייחסים למידע?. אנו מתייחסים לערך בשמו המכובד או שם מכובד, אשר בנוי משם הערך עצמו (נקרא שם יחסי מכובד או שם מכובד יחסית o RDN), משורשר עם שם הערכים של אבותיו או אבותיו.
לדוגמא, באיור שלמעלה הערך לפרודו באגינס יש RDN cn = פרודו באגינס ו - DN שלם הוא cn = Frodo Bagins, ou = Rings, o = Friends, st = Havana, c = cu.
כיצד ניגש למידע?. LDAP הגדיר את הפעולות הדרושות לחקירה ולעדכון הספריה. אלה כוללים פעולות של הוספה ומחיקה של ערך, שינוי ערך קיים ושינוי שם ערך.
עם זאת, לרוב משתמשים ב- LDAP לחיפוש מידע המאוחסן בספריה. פעולות חיפוש מאפשרות לחפש בחלק מהספריה ערכים העומדים בכמה קריטריונים שצוינו במסנן החיפוש. כך נוכל לחפש בכל ערך שעומד בקריטריוני החיפוש.
כיצד אנו מגנים על מידע מפני גישה לא מורשית?. שירותי ספריות מסוימים אינם מוגנים ומאפשרים לכל אחד לצפות במידע שלך.
LDAP מספק מנגנון ללקוחות אימות, או אישור זהותם לשירות ספריות, על מנת להבטיח בקרת גישה כדי להגן על המידע שהשרת מכיל.
LDAP תומכת גם בשירותי אבטחת נתונים, הן ביחס ליושרה והן לסודיות.
מתי עלינו להשתמש ב- LDAP?
זו שאלה טובה מאוד. באופן כללי, עלינו להשתמש בשירות הספריות כאשר אנו זקוקים למידע כדי להיות מאוחסן וניהול מרכזי, ולהיות נגיש באמצעות שיטות מבוססות סטנדרטים.
כמה דוגמאות לסוג המידע שאנו מוצאים בסביבה העסקית והתעשייתית:
- אימות מכונה
- אימות משתמש
- משתמשי מערכת וקבוצות
- פנקס הכתובות
- נציגויות ארגוניות
- מעקב אחר משאבים
- מחסן מידע טלפוני
- ניהול משאבי משתמשים
- חיפוש כתובת דוא"ל
- חנות הגדרות יישומים
- מרכזיית תצורות מפעל טלפון מרכזית
- וכו…
ישנם מספר קבצי סכימה מבוזרים -קבצי סכמות מבוזרים- מבוסס על תקנים. עם זאת, אנחנו תמיד יכולים ליצור מפרט סכימה משלנו... כשאנחנו מומחי LDAP.
מתי לא כדאי לנו להשתמש ב- LDAP?
כשאנחנו מבינים שאנחנו הַעֲקָמָה או על ידי אילוץ ה- LDAP שלנו לעשות את מה שאנחנו צריכים. במקרה כזה, ייתכן שיהיה צורך לעצב אותו מחדש. או אם אנו זקוקים ליישום יחיד כדי להשתמש בנתונים שלנו ולשמור עליהם.
אילו שירותים ותוכנות אנו מתכננים להתקין ולהגדיר?
- שירות מדריכים או שירות מדריכים מבוסס על OpenLDAP
- שירותים NTP, DNS y DHCP עצמאי
- שלב סמבה ל- LDAP
- יתכן שנפתח את האינטגרציה של LDAP y Kerberos
- נהל את הספריה באמצעות יישום האינטרנט מנהל חשבון Ldap.
וזה זה להיום חברים!
מקורות התייעצו:
- https://wiki.debian.org/LDAP
- מדריך מנהל התוכנה OpenLDAP 2.4
- מדריך שרתים של אובונטו 12.04