LDAP:簡介

你好朋友!。 我們正在開始一系列新的文章,希望對您有所幫助。 我們已決定將它們編寫給那些想知道與他們一起工作的人,並在不依賴完全專有軟件的情況下進行自己的實現的人,或者半自由,半商業的人。

必讀是 OpenLDAP軟件2.4管理員指南。是的,用英語,因為我們使用的是用莎士比亞語言設計和編寫的軟體。  我們也強烈建議您閱讀 Ubuntu 服務器指南 12.04。,我們提供下載。

現有文檔為英文。 我沒有找到上面推薦的兩種翻譯的西班牙文。

本簡介中的所有內容均取自Wikipedia或從上述文檔中免費翻譯成西班牙語。

我們會看到:

摘要定義

從維基百科:

LDAP是“輕型目錄訪問協議”(在西班牙的“輕型目錄訪問協議”中)的首字母縮寫,是指一種應用程序級協議,該協議允許訪問有序和分佈式目錄服務以在網絡環境中搜索各種信息。 LDAP也被視為可以查詢的數據庫(儘管其存儲系統可能有所不同)。

目錄是一組對象,這些對象具有以邏輯和分層方式組織的屬性。 最常見的示例是電話簿,其中包含一系列按字母順序排列的名稱(人或組織),每個名稱都有一個地址和一個電話號碼。 為了更好地理解,它是一本書或文件夾,上面寫有人們的姓名,電話號碼和地址,並按字母順序排列。

LDAP目錄樹有時會反映各種政治,地理或組織邊界,具體取決於所選擇的模型。 當前的LDAP部署傾向於使用域名系統(DNS)名稱來構建更高層次的層次結構。 向下滾動目錄時,可能會出現代表人員,組織單位,打印機,文檔,人員組的條目,或表示樹中給定條目的任何事物(或多個條目)。

通常,它可以存儲身份驗證信息(用戶和密碼)並用於進行身份驗證,儘管可以存儲其他信息(用戶聯繫數據,各種網絡資源的位置,權限,證書等)。 總之,LDAP是對網絡上的一組信息的統一訪問協議。

當前版本是LDAPv3,它在RFC RFC 2251和RFC 2256(LDAP基本文檔),RFC 2829(LDAP的認證方法),RFC 2830(TLS的擴展名)和RFC 3377(技術規範)中定義。 。

一些LDAP實現:

活動目錄:是Microsoft(自Windows 2000起)用作其管理域之一的集中信息存儲的名稱。 目錄服務是有關Active Directory中包含的各種對象的信息的結構化存儲庫,在這種情況下,它們可以是打印機,用戶,計算機……它使用不同的協議(主要是 LDAP,DNS,DHCP,Kerberos...)。

在該名稱下,實際上存在一個LDAP版本3的架構(可以查詢的字段的定義),它允許集成支持該協議的其他系統。 該LDAP存儲有關用戶,網絡資源,安全策略,配置,權限分配等的信息。

Novell目錄服務Novell實現也稱為eDirectory,用於管理對網絡上不同服務器和計算機上資源的訪問。 它基本上由分層和麵向對象的數據庫組成,該數據庫代表每個服務器,計算機,打印機,服務,人員等。 在它們之間通過繼承創建用於訪問控制的權限。 此實現的優點是它可以在多個平台上運行,因此可以輕鬆地適應使用多個操作系統的環境。

它是目錄結構的先驅,它是1990年隨Novell Netware 4.0版本引入的。 儘管Microsoft的AD越來越流行,但它仍然無法與eDirectory及其跨平台功能的可靠性和質量相提並論。

OpenLDAP的:這是協議的免費實現,支持多種方案,因此可用於連接到任何其他LDAP。 它具有自己的許可證,即OpenLDAP公共許可證。 作為獨立於平台的協議,AIX,HP-UX,Mac OS X,Solaris,Windows(2000 / XP)和z / OS包括GNU / Linux和BSD發行版。

OpenLDAP具有四個主要組件:

  • slapd-獨立的LDAP守護程序。
  • slurpd-獨立的LDAP更新復制守護程序。
  • LDAP協議支持庫例程
  • 實用程序,工具和客戶。

用戶角度的LDAP主要功能

我們可以在目錄中存儲哪些信息?。 LDAP目錄中的信息模型基於 門票。 條目是具有單個專有名稱或“專有名稱(DN)”的屬性的集合。 DN用於唯一引用該條目。

條目的每個屬性都有一個 類型 和一個或多個 valores。 這些類型通常是助記符字符串,例如 cn o“通用名稱”代表通用名稱,或者 郵件 用於電子郵件地址。 值的語法取決於屬性的類型。

例如,一個屬性 cn 可以包含的值 佛羅多·巴金斯(Frodo Bagins)。 屬性 郵件 可以有勇氣 [email protected]。 屬性 jpge照片 可以包含二進制格式的照片 JPEG.

信息如何組織?。 在LDAP中,目錄條目以倒置樹的形式按層次結構進行組織。 傳統上,此結構反映了地理和/或組織的邊界或界限。

代表國家的條目顯示在樹的頂部。 在它們下面是代表州和國家組織的條目。

然後可能會有代表組織單位,人員,打印機,文檔或我們能想到的其他內容的條目。

下圖是使用傳統名稱的LDAP目錄樹的示例。

圖1

LDAP通過使用稱為的特殊屬性,可以控制條目所需的屬性 對像類。 屬性值 對像類 確定 計劃規則 o 架構規則 輸入必須服從。

我們如何參考這些信息?。 我們通過專有名稱引用條目,或者 專有名稱,它是由條目本身的名稱構成的(稱為專有相對名稱或 相對專有名稱 o RDN),並附上其祖先或祖先的條目的名稱。

例如,在上圖中,Frodo Bagins條目具有一個 RDN cn = Frodo BaginsDN 完成是 cn = Frodo Bagins,ou =戒指,o =朋友,st =哈瓦那,c = cu.

我們如何獲取信息?。 LDAP定義了查詢和更新目錄所需的操作。 這些操作包括添加和刪除條目,修改現有條目以及重命名條目的操作。

但是,大多數情況下,LDAP用於搜索目錄中存儲的信息。 搜索操作允許在目錄的一部分中搜索符合搜索過濾器中指定條件的條目。 這樣,我們可以搜索每個符合搜索條件的條目。

我們如何保護信息免遭未經授權的訪問?。 某些目錄服務不受保護,任何人都可以查看您的信息。

LDAP為客戶端提供了一種機制來認證或確認其對目錄服務的身份,以保證訪問控制以保護服務器包含的信息。

LDAP還支持完整性和機密性方面的數據安全服務。

我們什麼時候應該使用LDAP?

這個問題問得好。 通常,當我們需要集中存儲和管理信息並通過基於標準的方法訪問信息時,應使用目錄服務。

我們在商業和工業環境中發現的信息類型的一些示例:

  • 機器認證
  • 用戶認證
  • 系統用戶和組
  • 地址簿
  • 組織代表
  • 資源追踪
  • 電話信息倉庫
  • 用戶資源管理
  • 電郵地址搜尋
  • 應用程序設置存儲
  • PBX電話工廠配置倉庫
  • 等等…

有幾個分佈式架構文件-分佈式架構文件– 基於標準。然而,當我們是 LDAP 專家時,我們始終可以建立自己的架構規格。 

什麼時候不應該使用LDAP?

當我們意識到自己是 扭曲 或者通過強制我們的LDAP完成我們需要的操作。 在這種情況下,可能需要重新設計。 或者,如果我們需要一個應用程序來使用和操作數據。

我們計劃安裝和配置哪些服務和軟件?

  • 目錄服務或 目錄服務 根據 OpenLDAP的
  • 服務 NTP, DNS y 的DHCP 獨立
  • 整合 桑巴 到LDAP
  • 可能我們將發展 LDAP y Kerberos的
  • 使用Web應用程序管理目錄 Ldap客戶經理.

朋友們,今天就是這樣!

諮詢來源:

  • https://wiki.debian.org/LDAP
  • OpenLDAP軟件2.4管理員指南
  • Ubuntu 12.04服務器指南

新增為首選來源