LDAP: Įvadas

Sveiki, draugai!. Mes pradedame naują straipsnių seriją, kuri, tikimės, bus naudinga. Nusprendėme juos parašyti tiems, kurie mėgsta žinoti, su kuo dirba, ir patys diegia nepriklausomai nuo visiškai nuosavybės teise valdomos programinės įrangos arba pusiau nemokamos ir pusiau komercinės.

Privalomas skaitymas yra „OpenLDAP Software 2.4“ administratoriaus vadovas. Taip, anglų kalba, nes naudojame programinę įrangą, sukurtą ir parašytą Šekspyro kalba.  Taip pat primygtinai rekomenduojame perskaityti „Ubuntu ServerGuide“ 12.04., kurią duodame atsisiųsti.

Esama dokumentacija yra anglų kalba. Neradau nė vieno iš anksčiau rekomenduotų vertimų ispanų kalba.

Viskas, kas parašyta šioje įžangoje, yra paimta iš Vikipedijos arba laisvai išversta į ispanų kalbą iš aukščiau paminėtų dokumentų.

Mes pamatysime:

Santraukos apibrėžimas

Iš Vikipedijos:

LDAP yra „Lightweight Directory Access Protocol“ akronimas, nurodantis programos lygmens protokolą, leidžiantį prieigą prie užsakytų ir paskirstytų katalogų paslaugų, norint ieškoti skirtingos informacijos tinklo aplinkoje. . LDAP taip pat laikoma duomenų baze (nors jos saugojimo sistema gali būti kitokia), kuriai galima pateikti užklausą.

Katalogas yra objektų rinkinys, kurio atributai sutvarkyti logiškai ir hierarchiškai. Dažniausias pavyzdys yra telefonų katalogas, kurį sudaro vardų (asmenų ar organizacijų) serijos, išdėstytos abėcėlės tvarka, prie kiekvieno vardo pridedamas adresas ir telefono numeris. Norint geriau suprasti, tai yra knyga ar aplankas, į kurį įrašomi žmonių vardai, telefonų numeriai ir adresai, jie išdėstyti abėcėlės tvarka.

LDAP katalogų medis kartais atspindi įvairias politines, geografines ar organizacines ribas, atsižvelgiant į pasirinktą modelį. Dabartiniai LDAP diegimai dažniausiai naudoja domenų vardų sistemos (DNS) vardus, kad struktūrizuotų aukštesnius hierarchijos lygius. Judant žemyn kataloge, gali pasirodyti įrašai, atstovaujantys žmonėms, organizaciniams vienetams, spausdintuvams, dokumentams, žmonių grupėms ar viskam, kas reiškia nurodytą medžio įrašą (arba kelis įrašus).

Paprastai ji saugo autentifikavimo informaciją (vartotojo vardą ir slaptažodį) ir naudojama autentifikavimui, nors galima saugoti ir kitą informaciją (vartotojo kontaktinius duomenis, įvairių tinklo išteklių vietą, leidimus, sertifikatus ir kt.). Apibendrinant galima pasakyti, kad LDAP yra vieningas prieigos prie tinklo informacijos protokolas.

Dabartinė versija yra LDAPv3 ir ji apibrėžta RFC RFC 2251 ir RFC 2256 (pagrindinis LDAP dokumentas), RFC 2829 (LDAP autentifikavimo metodas), RFC 2830 (TLS plėtinys) ir RFC 3377 (techninė specifikacija) .

Kai kurie LDAP diegimai:

"Active Directory": yra pavadinimas, kurį „Microsoft“ (nuo „Windows 2000“) naudoja kaip centralizuotą informacijos saugyklą viename iš savo valdymo sričių. Katalogų tarnyba yra struktūrinė informacijos apie įvairius objektus, esančius „Active Directory“, saugykla, šiuo atveju tai gali būti spausdintuvai, vartotojai, kompiuteriai ... Ji naudoja skirtingus protokolus (daugiausia LDAP, DNS, DHCP, „Kerberos“...).

Pagal šį pavadinimą iš tikrųjų yra schema (laukų, kuriuos galima peržiūrėti, apibrėžimas) LDAP 3 versija, leidžianti integruoti kitas protokolą palaikančias sistemas. Šiame LDAP saugoma informacija apie vartotojus, tinklo išteklius, saugos politiką, konfigūraciją, leidimų priskyrimą ir kt.

„Novell Directory Services“Taip pat žinomas kaip „eDirectory“, tai yra „Novell“ diegimas, naudojamas valdyti prieigą prie įvairių serverių ir tinklo kompiuterių išteklių. Iš esmės ją sudaro hierarchinė ir į objektus orientuota duomenų bazė, kuri atspindi kiekvieną serverį, kompiuterį, spausdintuvą, tarnybą, žmones ir kt. tarp kurių sukuriami leidimai prieigai kontroliuoti per paveldėjimą. Šio diegimo pranašumas yra tai, kad jis veikia keliose platformose, todėl jį galima lengvai pritaikyti aplinkoje, kurioje naudojama daugiau nei viena operacinė sistema.

Tai yra pirmtakas katalogų struktūrų atžvilgiu, nes jis buvo pristatytas 1990 m. Su „Novell Netware 4.0“ versija. Nors „Microsoft“ AD populiarėja, jis vis dar negali atitikti „eDirectory“ patikimumo ir kokybės bei „Cross-Platform“ galimybių.

OpenLDAP: Tai nemokamas protokolo įgyvendinimas, palaikantis kelias schemas, todėl jį galima naudoti prisijungiant prie bet kurio kito LDAP. Ji turi savo licenciją „OpenLDAP Public License“. Būdami nuo platformos nepriklausomi protokolai, jį sudaro keli GNU / Linux ir BSD paskirstymai, taip pat AIX, HP-UX, Mac OS X, Solaris, Windows (2000 / XP) ir z / OS.

„OpenLDAP“ turi keturis pagrindinius komponentus:

  • slapd - atskiras LDAP demonas.
  • slurpd - atskiras LDAP atnaujinimo replikavimo deimonas.
  • LDAP protokolas palaiko bibliotekos rutiną
  • Komunalinės paslaugos, įrankiai ir klientai.

Pagrindinės LDAP funkcijos iš vartotojo perspektyvos

Kokią informaciją galime laikyti kataloge?. Informacinis modelis LDAP kataloge yra pagrįstas Bilietai. Įrašas yra atributų rinkinys, turintis vieną išskirtinį vardą arba „išskirtinį vardą (DN)“. DN naudojamas unikaliai nurodyti įrašą.

Kiekvienas įrašo atributas turi tipas ir vienas ar daugiau valores. Tipai paprastai yra mnemoninės eilutės, pvz cn o "bendrinis vardas", skirtas bendriniams vardams, arba paštas pašto adresams. Vertių sintaksė priklauso nuo atributo tipo.

Pavyzdžiui, atributas cn gali būti vertė Frodas Baginsas. Atributas paštas gali drąsos [apsaugotas el. paštu]. Atributas jpgePhoto gali būti dvejetainio formato nuotrauka JPEG.

Kaip organizuojama informacija?. LDAP katalogų įrašai yra sutvarkyti hierarchine struktūra apversto medžio pavidalu. Tradiciškai ši struktūra atspindi geografines ir (arba) organizacines ribas ar ribas.

Šalims atstovaujantys įrašai rodomi medžio viršuje. Po jais bus įrašai, atstovaujantys valstybėms ir nacionalinėms organizacijoms.

Tada gali būti įrašų, kurie atstovauja organizacinius vienetus, žmones, spausdintuvus, dokumentus ar dar ką nors, ką mes galime sugalvoti.

Žemiau pateiktas paveikslėlis yra LDAP katalogo medžio, kuriame naudojami tradiciniai pavadinimai, pavyzdys.

1 diagrama

LDAP leidžia valdyti, kurie atributai mums reikalingi įrašui, naudojant specialų atributą, vadinamą objekto klasė. Atributo vertė objekto klasė nustato Schemos taisyklės o Schemos taisyklės kad įvestis turi paklusti.

Kaip mes remiamės informacija?. Mes nurodome įrašą išskirtu pavadinimu arba Išskirtinis vardas, kuris yra sudarytas iš paties įrašo pavadinimo (vadinamas išskirtiniu giminingu vardu arba Santykinis išskiriamas vardas o RDN), susieta su savo protėvių ar protėvių įrašų pavadinimais.

Pavyzdžiui, paveikslėlyje virš įrašo Frodo Baginsas turi RDN cn = Frodo Baginsas ir DN pilnas yra cn = Frodo Baginsas, ou = Žiedai, o = Draugai, st = Havana, c = cu.

Kaip mes galime pasiekti informaciją?. LDAP apibrėžė operacijas, reikalingas katalogui apklausti ir atnaujinti. Tai apima įrašo pridėjimo ir ištrynimo, esamo įrašo modifikavimo ir įrašo pervadinimo operacijas.

Tačiau dažniausiai LDAP naudojamas kataloge saugomos informacijos paieškai. Paieškos operacijos leidžia katalogo dalyje ieškoti įrašų, atitinkančių kai kuriuos paieškos filtre nurodytus kriterijus. Tokiu būdu galime ieškoti kiekviename įraše, kuris atitiko paieškos kriterijus.

Kaip apsaugoti informaciją nuo neteisėtos prieigos?. Kai kurios katalogų paslaugos yra neapsaugotos ir leidžia visiems peržiūrėti jūsų informaciją.

LDAP suteikia klientams galimybę autentifikuoti arba patvirtinti savo tapatybę katalogų tarnyboje, siekiant garantuoti prieigos kontrolę ir apsaugoti serverio informaciją.

LDAP taip pat palaiko duomenų saugumo paslaugas tiek vientisumo, tiek konfidencialumo atžvilgiu.

Kada turėtume naudoti LDAP?

Tai labai geras klausimas. Apskritai turėtume naudotis Katalogų tarnyba, kai mums reikia, kad informacija būtų centralizuotai saugoma ir valdoma bei prieinama taikant standartais pagrįstus metodus.

Keli informacijos, kurią randame verslo ir pramonės aplinkoje, pavyzdžiai:

  • Mašinos autentifikavimas
  • Vartotojo autentifikavimas
  • Sistemos vartotojai ir grupės
  • Adresų knyga
  • Organizacinės atstovybės
  • Išteklių stebėjimas
  • Informacijos telefonu saugykla
  • Vartotojo išteklių valdymas
  • Pašto adreso paieška
  • Programos konfigūracijos saugykla
  • PBX telefonų gamyklos konfigūracijų sandėlis
  • ir tt ...

Yra keli paskirstytos schemos failai -Platinamos schemos– remiantis standartais. Tačiau mes visada galime sukurti savo schemos specifikaciją... kai esame LDAP ekspertai. 

Kada neturėtume naudoti LDAP?

Kai suprantame, kad esame sukimasis arba priversti mūsų LDAP daryti tai, ko mums reikia. Tokiu atveju gali tekti jį pertvarkyti. Arba, jei mums reikia vienos programos, kad galėtume naudoti ir tvarkyti savo duomenis.

Kokias paslaugas ir programinę įrangą planuojame įdiegti ir konfigūruoti?

  • Katalogų tarnyba arba Katalogų tarnyba remiantis OpenLDAP
  • paslaugos NTP, DNS y DHCP nepriklausomas
  • Integruoti Samba į LDAP
  • Galbūt mes plėtosime integraciją LDAP y Kerberos
  • Tvarkykite katalogą naudodami žiniatinklio programą „Ldap“ paskyros valdytojas.

Tai šiandien, draugai!

Šaltiniai, su kuriais konsultuotasi:

  • https://wiki.debian.org/LDAP
  • „OpenLDAP Software 2.4“ administratoriaus vadovas
  • „Ubuntu 12.04“ serveris

Pridėti kaip pageidaujamą šaltinį