LDAP: introductie

Hallo vrienden!. We beginnen met een nieuwe reeks artikelen waarvan we hopen dat ze nuttig zullen zijn. We hebben besloten ze te schrijven voor diegenen die graag willen weten waarmee ze werken, en hun eigen implementaties maken zonder afhankelijk te zijn van volledig propriëtaire software, of software die half gratis en half commercieel is.

Vereiste lezing is de OpenLDAP Software 2.4 Beheerdershandleiding. Ja, in het Engels, omdat we software gebruiken die is ontworpen en geschreven in de taal van Shakespeare.  We raden u ook ten zeerste aan om de Ubuntu-serverhandleiding 12.04., die we geven om te downloaden.

De bestaande documentatie is in het Engels. Ik heb geen Spaanse vertalingen gevonden van een van de twee hierboven aanbevolen.

Alles wat in deze inleiding is geschreven, is afkomstig van Wikipedia of is vrij vertaald in het Spaans vanuit de hierboven genoemde documenten.

We zullen wel zien:

Samenvatting definitie

Van Wikipedia:

LDAP is de afkorting voor Lightweight Directory Access Protocol, dat verwijst naar een protocol op toepassingsniveau dat toegang geeft tot een geordende en gedistribueerde directoryservice om te zoeken naar verschillende informatie in een netwerkomgeving. LDAP wordt ook beschouwd als een database (hoewel het opslagsysteem ervan kan verschillen) die kan worden opgevraagd.

Een directory is een set objecten met attributen die op een logische en hiërarchische manier zijn georganiseerd. Het meest voorkomende voorbeeld is de telefoongids, die bestaat uit een reeks namen (personen of organisaties) die alfabetisch zijn gerangschikt, met aan elke naam een ​​adres en een telefoonnummer. Om het beter te begrijpen, is het een boek of map, waarin de namen, telefoonnummers en adressen van mensen zijn geschreven, en het is alfabetisch gerangschikt.

Een LDAP-directorystructuur geeft soms verschillende politieke, geografische of organisatorische grenzen weer, afhankelijk van het gekozen model. Huidige LDAP-implementaties gebruiken vaak DNS-namen (Domain Name System) om de hogere niveaus van de hiërarchie te structureren. Terwijl u door de directory scrollt, kunnen vermeldingen verschijnen die personen, organisatie-eenheden, printers, documenten, groepen mensen of iets anders vertegenwoordigen dat een bepaald item in de boomstructuur vertegenwoordigt (of meerdere vermeldingen).

Gewoonlijk slaat het authenticatie-informatie op (gebruiker en wachtwoord) en wordt het gebruikt om te authenticeren, hoewel het mogelijk is om andere informatie op te slaan (contactgegevens van de gebruiker, locatie van verschillende netwerkbronnen, machtigingen, certificaten, enz.). Samenvattend is LDAP een uniform toegangsprotocol tot een set informatie op een netwerk.

De huidige versie is LDAPv3 en is gedefinieerd in RFC's RFC 2251 en RFC 2256 (LDAP-basisdocument), RFC 2829 (authenticatiemethode voor LDAP), RFC 2830 (extensie voor TLS) en RFC 3377 (technische specificatie).

Enkele LDAP-implementaties:

Active Directory: is de naam die Microsoft (sinds Windows 2000) gebruikt als gecentraliseerde informatieopslag voor een van zijn beheerdomeinen. Een Directory Service is een gestructureerde opslagplaats van informatie over de verschillende objecten in de Active Directory, in dit geval kunnen het printers, gebruikers, computers zijn ... Het maakt gebruik van verschillende protocollen (voornamelijk, LDAP, DNS, DHCP, Kerberos...).

Onder deze naam staat eigenlijk een schema (definitie van de velden die kunnen worden geraadpleegd) LDAP versie 3, waarmee de integratie van andere systemen die het protocol ondersteunen, mogelijk is. Deze LDAP slaat informatie op over gebruikers, netwerkbronnen, beveiligingsbeleid, configuratie, toewijzing van machtigingen, enz.

Novell-adreslijstservicesOok bekend als eDirectory is de Novell-implementatie die wordt gebruikt om de toegang tot bronnen op verschillende servers en computers in een netwerk te beheren. Het is in feite samengesteld uit een hiërarchische en objectgeoriënteerde database, die elke server, computer, printer, service, mensen, enz. Vertegenwoordigt. Waartussen machtigingen worden gecreëerd voor toegangscontrole, door middel van overerving. Het voordeel van deze implementatie is dat het op meerdere platforms draait, zodat het gemakkelijk kan worden aangepast aan omgevingen die meer dan één besturingssysteem gebruiken.

Het is de voorloper op het gebied van directory-structuren en is in 1990 geïntroduceerd met de versie van Novell Netware 4.0. Hoewel Microsoft's AD in populariteit is gegroeid, kan het nog steeds niet tippen aan de betrouwbaarheid en kwaliteit van eDirectory en zijn platformonafhankelijke mogelijkheden.

OpenLDAP: Het is een gratis implementatie van het protocol dat meerdere schema's ondersteunt, zodat het kan worden gebruikt om verbinding te maken met elk ander LDAP. Het heeft zijn eigen licentie, de OpenLDAP Public License. Omdat het een platformonafhankelijk protocol is, bevatten verschillende GNU / Linux- en BSD-distributies het, evenals AIX, HP-UX, Mac OS X, Solaris, Windows (2000 / XP) en z / OS.

OpenLDAP heeft vier hoofdcomponenten:

  • slapd - zelfstandige LDAP-daemon.
  • slurpd - Standalone LDAP-update replicatiedaemon.
  • LDAP-protocol ondersteunt bibliotheekroutines
  • Hulpprogramma's, tools en klanten.

Belangrijkste kenmerken van LDAP vanuit het perspectief van de gebruiker

Wat voor soort informatie kunnen we opslaan in een directory?. Het informatiemodel in een LDAP-directory is gebaseerd op tickets. Een item is een verzameling attributen met een enkele Distinguished Name of "Distinguished Name (DN)". De DN wordt gebruikt om uniek naar het item te verwijzen.

Elk kenmerk van een item heeft een type en een of meer Valores. De typen zijn typisch mnemonische snaren zoals cn o "Common Name" voor gewone namen, of mail voor e-mailadressen. De syntaxis van de waarden is afhankelijk van het type attribuut.

Bijvoorbeeld een attribuut cn kan de waarde bevatten van Frodo bagins. Een attribuut mail kan de moed hebben [e-mail beveiligd]. Een attribuut jpgeFoto kan een foto in binair formaat bevatten JPEG.

Hoe is de informatie georganiseerd?. In LDAP zijn telefoonboekvermeldingen georganiseerd in een hiërarchische structuur in de vorm van een omgekeerde boomstructuur. Traditioneel weerspiegelt deze structuur geografische en / of organisatorische grenzen of limieten.

Invoeren die landen vertegenwoordigen, verschijnen bovenaan de boom. Hieronder staan ​​inzendingen die staten en nationale organisaties vertegenwoordigen.

Dan kunnen er items zijn die organisatie-eenheden, mensen, printers, documenten of wat dan ook vertegenwoordigen waar we aan kunnen denken.

De onderstaande afbeelding is een voorbeeld van een LDAP-directorystructuur waarin traditionele namen worden gebruikt.

Schema 1

LDAP maakt het mogelijk om te bepalen welke attributen we nodig hebben voor een item door een speciaal attribuut genaamd objectKlasse. De waarde van het kenmerk objectKlasse bepaalt de Regels voor regelingen o Schema-regels dat de input moet gehoorzamen.

Hoe verwijzen we naar de informatie?. We verwijzen naar een item met de Distinguished Name of Uitgesproken naam, die is opgebouwd uit de naam van het item zelf (Distinguished Relative Name of Relatieve DN-naam o RDN), aaneengeschakeld met de naam van de vermeldingen van zijn voorouders of voorouders.

In de afbeelding hierboven heeft de vermelding Frodo Bagins bijvoorbeeld een RDN cn = Frodo Bagins en DN compleet is cn = Frodo Bagins, ou = Rings, o = Friends, st = Havana, c = cu.

Hoe krijgen we toegang tot de informatie?. LDAP heeft de bewerkingen gedefinieerd die nodig zijn om de directory te ondervragen en bij te werken. Deze omvatten de bewerkingen van het toevoegen en verwijderen van een item, het wijzigen van een bestaand item en het hernoemen van een item.

Meestal wordt LDAP echter gebruikt om te zoeken naar informatie die is opgeslagen in de directory. Met zoekbewerkingen kan een deel van de directory worden doorzocht op vermeldingen die voldoen aan bepaalde criteria die in het zoekfilter zijn gespecificeerd. Op die manier kunnen we elk item zoeken dat aan de zoekcriteria voldeed.

Hoe beschermen we informatie tegen ongeautoriseerde toegang?. Sommige directoryservices zijn onbeschermd en geven iedereen de mogelijkheid uw gegevens in te zien.

LDAP biedt een mechanisme waarmee clients zich kunnen authenticeren of hun identiteit kunnen bevestigen bij een directoryservice, om toegangscontrole te garanderen en de informatie op de server te beschermen.

LDAP ondersteunt ook gegevensbeveiligingsservices, zowel met betrekking tot integriteit als vertrouwelijkheid.

Wanneer moeten we LDAP gebruiken?

Dit is een heel goede vraag. In het algemeen moeten we de Directory Service gebruiken wanneer we informatie centraal moeten opslaan en beheren, en toegankelijk moeten zijn via op standaarden gebaseerde methoden.

Enkele voorbeelden van het soort informatie dat we in de zakelijke en industriële omgeving aantreffen:

  • Machine-authenticatie
  • Gebruikersverificatie
  • Systeemgebruikers en groepen
  • Adresboek
  • Organisatorische vertegenwoordigingen
  • Bijhouden van bronnen
  • Telefoon Informatie Magazijn
  • Beheer van gebruikersbronnen
  • E-mailadres zoeken
  • Application Configuration Store
  • PBX Telefoon Plant Configuraties Magazijn
  • enzovoort…

Er zijn verschillende gedistribueerde schemabestanden -Gedistribueerde schemabestanden– gebaseerd op standaarden. We kunnen echter altijd onze eigen schemaspecificatie maken... als we LDAP-experts zijn. 

Wanneer moeten we LDAP niet gebruiken?

Als we ons realiseren dat we dat zijn draaien of door onze LDAP te dwingen te doen wat we nodig hebben. In dat geval kan het nodig zijn om het opnieuw te ontwerpen. Of als we een enkele applicatie nodig hebben om onze gegevens te gebruiken en te manipuleren.

Welke services en software zijn we van plan te installeren en configureren?

  • Directory Service of Directoryservice gebaseerd op OpenLDAP
  • diensten NTP, DNS y DHCP onafhankelijk
  • integreren Samba naar LDAP
  • Mogelijk gaan we de integratie van LDAP y Kerberos
  • Beheer de directory met de webapplicatie Ldap-accountmanager.

En dit is het voor vandaag, vrienden!

Geraadpleegde bronnen:

  • https://wiki.debian.org/LDAP
  • OpenLDAP Software 2.4 Beheerdershandleiding
  • Ubuntu 12.04 servergids

Toevoegen als voorkeursbron