.lf 1 stdin .TH "SLAPD-CONFIG" "5" "مه ۲۰۲۵" "OpenLDAP" "فایلهای پیکربندی" .\" Copyright 1998-2024 The OpenLDAP Foundation All Rights Reserved. .\" Copying restrictions apply. See COPYRIGHT/LICENSE. .\" $OpenLDAP$ .SH "نام (NAME)" slapd-config \- موتور پیکربندی پویا بر پایه cn=config در slapd .SH "خلاصه دستور (SYNOPSIS)" /etc/ldap/slapd.d .SH "توضیحات (DESCRIPTION)" بخش \fBslapd-config\fR نحوه پیکربندی پویا و زمان اجرای سرور slapd را با استفاده از پایگاهداده داخلی cn=config تشریح میکند. .LP بک‌اند .B config تمام اطلاعات پیکربندی دیمن .BR slapd (8) را مدیریت می‌کند. این اطلاعات پیکربندی همچنین توسط ابزارهای SLAPD شامل .BR slapacl (8)، .BR slapadd (8)، .BR slapauth (8)، .BR slapcat (8)، .BR slapdn (8)، .BR slapindex (8)، .BR slapmodify (8) و .BR slaptest (8) استفاده می‌شود. .LP بک‌اند .B config با فایل قدیمی‌تر .BR slapd.conf (5) سازگار به عقب است، اما امکان تغییر پویای پیکربندی در زمان اجرا را فراهم می‌سازد. اگر slapd تنها با یک فایل .B slapd.conf اجرا شود، تغییرات پویا مجاز خواهند بود اما پس از راه‌اندازی مجدد سرور پابرجا نخواهند ماند. تغییرات پویا تنها زمانی ذخیره می‌شوند که slapd از درون یک پوشه پیکربندی .B slapd.d در حال اجرا باشد. .LP برخلاف سایر بک‌اندها، تنها یک نمونه از بک‌اند .B config می‌تواند وجود داشته باشد، و بیشتر ساختار آن از پیش تعریف شده است. ریشه این پایگاه‌داده به صورت ثابت روی .B "cn=config" تنظیم شده است و این مدخل ریشه شامل تنظیمات سراسری برای slapd است. چندین مدخل فرزند در زیر مدخل ریشه برای نگهداری تنظیمات مختلف دیگر استفاده می‌شوند: .RS .TP .B cn=Module ماژول‌های بارگذاری‌شده به‌صورت پویا .TP .B cn=Schema تعاریف اسکِما .TP .B olcBackend=xxx تنظیمات خاص بک‌اند .TP .B olcDatabase=xxx تنظیمات خاص پایگاه‌داده .RE مدخل‌های .B cn=Module تنها در پیکربندی‌هایی ظاهر می‌شوند که slapd با پشتیبانی از ماژول‌های بارگذاری‌پذیر پویا کامپایل شده باشد. می‌تواند چندین مدخل وجود داشته باشد، یکی برای هر مسیر ماژول پیکربندی‌شده. درون هر مدخل مقادیری برای هر ماژول بارگذاری‌شده در یک مسیر مشخص ثبت می‌شود. این مدخل‌ها هیچ فرزندی ندارند. مدخل .B cn=Schema شامل تمام عناصر اسکِمای کدگذاری‌شده ثابت در برنامه است. فرزندان این مدخل شامل تمام عناصر اسکِمای تعریف‌شده توسط کاربر هستند. در اسکِماهایی که از فایل‌های include بارگذاری شده‌اند، مدخل فرزند به نام فایل include که اسکِما از آن بارگذاری شده نام‌گذاری می‌شود. معمولاً اولین فرزند در این زیردرخت .BR cn=core,cn=schema,cn=config خواهد بود. مدخل‌های .B olcBackend برای ذخیره تنظیمات خاص یک نوع بک‌اند منفرد (و بنابراین سراسری برای تمام نمونه‌های پایگاه‌داده از آن نوع) هستند. در حال حاضر، تنها back-mdb گزینه‌هایی از این نوع را پیاده‌سازی می‌کند، بنابراین این تنظیم برای هیچ بک‌اند دیگری نیاز نیست. مدخل‌های .B olcDatabase تنظیمات خاص یک نمونه پایگاه‌داده منفرد را ذخیره می‌کنند. این مدخل‌ها ممکن است مدخل‌های فرزند .B olcOverlay مربوط به هر اورلی پیکربندی‌شده روی پایگاه‌داده را داشته باشند. مدخل‌های olcDatabase و olcOverlay همچنین ممکن است مدخل‌های فرزند متفرقه دیگری برای سایر تنظیمات در صورت نیاز داشته باشند. دو مدخل پایگاه‌داده ویژه از پیش تعریف شده وجود دارد \- یکی مدخلی برای خود پایگاه‌داده config است، و دیگری برای پایگاه‌داده "frontend" می‌باشد. تنظیمات پایگاه‌داده frontend توسط سایر پایگاه‌های داده به ارث برده می‌شوند، مگر اینکه به صراحت در یک پایگاه‌داده خاص بازنویسی (override) شوند. .LP گزینه‌های پیکربندی خاص موجود در بخش‌های گزینه‌های پیکربندی سراسری، گزینه‌های عمومی بک‌اند، و گزینه‌های عمومی پایگاه‌داده در ادامه مورد بحث قرار گرفته‌اند. گزینه‌ها با تعریف مشخصه‌های LDAP با مقادیر مشخص تنظیم می‌شوند. به‌طور کلی نام‌های مشخصه‌های LDAP همان کلیدواژه‌های متناظر در .B slapd.conf هستند که پیشوند "olc" به آن‌ها اضافه شده است. تجزیه‌کننده (parser) بسیاری از این مشخصه‌ها مشابه موردی است که برای تجزیه کلیدواژه‌های slapd.conf استفاده می‌شود. به این ترتیب، کلیدواژه‌های slapd.conf که اجازه می‌دهند چندین مورد در یک خط جدا شده با فاصله مشخص شوند، امکان تعیین چندین مورد را در مقدار یک مشخصه نیز می‌دهند. با این حال، هنگام خواندن مشخصه از طریق LDAP، موارد به‌صورت مقادیر مشخصه جداگانه بازگردانده خواهند شد. گزینه‌های خاص هر بک‌اند در صفحات راهنمای .B slapd\-(5) مورد بحث قرار گرفته‌اند. برای جزئیات بیشتر در مورد پیکربندی slapd به "راهنمای مدیر OpenLDAP" مراجعه کنید. .SH "گزینه‌های پیکربندی سراسری (GLOBAL CONFIGURATION OPTIONS)" گزینه‌های تشریح‌شده در این بخش برای کل سرور اعمال می‌شوند. آرگومان‌هایی که باید با متن واقعی جایگزین شوند داخل علامت‌های <> نشان داده شده‌اند. این گزینه‌ها فقط می‌توانند در مدخل .B cn=config مشخص شوند. این مدخل باید کلاس شیء (objectClass) از نوع .BR olcGlobal داشته باشد. .TP .B olcAllows: مجموعه‌ای از قابلیت‌ها را برای مجاز بودن مشخص می‌کند (پیش‌فرض هیچ‌کدام است). .B bind_v2 پذیرش درخواست‌های bind نسخه LDAPv2 را مجاز می‌کند. توجه داشته باشید که .BR slapd (8) به‌طور واقعی LDAPv2 (استاندارد RFC 1777 که اکنون تاریخی RFC 3494 است) را پیاده‌سازی نمی‌کند. .B bind_anon_cred اتصال ناشناس را هنگامی که اعتبارنامه‌ها خالی نیستند (مثلاً هنگامی که DN خالی است) مجاز می‌سازد. .B bind_anon_dn اتصال غیراحرازشده (ناشناس) را هنگامی که DN خالی نیست مجاز می‌سازد. .B update_anon پردازش عملیات به‌روزرسانی غیراحرازشده (ناشناس) را مجاز می‌کند (مشروط به کنترل‌های دسترسی و سایر محدودیت‌های مدیریتی). .B proxy_authz_anon پردازش کنترل مجوز پروکسی غیراحرازشده (ناشناس) را مجاز می‌کند (مشروط به کنترل‌های دسترسی، اعطای مجوز و سایر محدودیت‌های مدیریتی). .TP .B olcArgsFile: نام (مطلق) فایلی که خط فرمان سرور .B slapd (نام برنامه و گزینه‌ها) را در خود نگه می‌دارد. .TP .B olcAttributeOptions: ... گزینه‌های مشخصه برچسب‌گذاری یا پیشوندهای برچسب/محدوده گزینه را تعریف می‌کند. گزینه‌ها نباید به `\-' ختم شوند؛ پیشوندها باید به `\-' ختم شوند. پیشوند `lang\-' از پیش تعریف شده است. اگر از دستور .B olcAttributeOptions استفاده کنید، `lang\-' دیگر تعریف نخواهد بود و اگر بخواهید تعریف شود باید آن را صریحاً مشخص کنید. توصیف یک مشخصه با یک گزینه برچسب‌گذاری، یک زیرنوع از آن توصیف مشخصه بدون گزینه است. به جز این، گزینه‌های تعریف‌شده به این روش معنای خاص دیگری ندارند. پیشوندهای تعریف‌شده به این روش مانند گزینه‌های `lang\-' عمل می‌کنند: آن‌ها یک پیشوند برای گزینه‌های برچسب‌گذاری که با آن پیشوند شروع می‌شوند تعریف می‌کنند. به این معنی که اگر پیشوند `x\-foo\-' را تعریف کنید، می‌توانید از گزینه `x\-foo\-bar' استفاده کنید. علاوه بر این، در یک جستجو یا مقایسه، یک پیشوند یا نام محدوده (با یک `\-' پایانی) با تمام گزینه‌هایی که با آن نام شروع می‌شوند، و همچنین با گزینه بدون `\-' پایانی مطابقت دارد. یعنی `x\-foo\-bar\-' با `x\-foo\-bar' و `x\-foo\-bar\-baz' تطابق پیدا می‌کند. استاندارد RFC 4520 گزینه‌هایی را که با `x\-' شروع می‌شوند برای آزمایش‌های خصوصی رزرو کرده است. سایر گزینه‌ها باید در IANA ثبت شوند، به بخش ۳.۵ از RFC 4520 مراجعه کنید. همچنین OpenLDAP گزینه `binary' را به‌طور داخلی در خود دارد، اما این یک گزینه انتقال است، نه گزینه برچسب‌گذاری. .TP .B olcAuthIDRewrite: توسط چارچوب احراز هویت برای تبدیل نام‌های کاربری ساده به یک DN در LDAP به منظور اهداف مجوزدهی استفاده می‌شود. هدف آن مشابه هدف .BR olcAuthzRegexp (در زیر ببینید) است. مورد .B rewrite\-rule مجموعه‌ای از قوانین مشابه موارد شرح‌داده‌شده در .BR slapo\-rwm (5) برای بازنویسی داده‌ها است (پس از حذف پیشوند \fIrwm\-\fP). .B olcAuthIDRewrite و .B olcAuthzRegexp نباید با یکدیگر ترکیب شوند. .TP .B olcAuthzPolicy: برای تعیین قوانینی که باید برای مجوز پروکسی (Proxy Authorization) استفاده شوند، به‌کار می‌رود. مجوز پروکسی به کلاینت اجازه می‌دهد تا با استفاده از اعتبارنامه یک کاربر با سرور احراز هویت کند، اما هویت متفاوتی را برای اهداف صدور مجوز و کنترل دسترسی تعیین کند. این اساساً به کاربر A اجازه می‌دهد تا به عنوان کاربر B، با استفاده از گذرواژه کاربر A وارد سیستم شود. فلگ .B none مجوز پروکسی را غیرفعال می‌کند. این تنظیم پیش‌فرض است. فلگ .B from از قوانین موجود در مشخصه .I authzFrom مربوط به DN مجوز استفاده خواهد کرد. فلگ .B to از قوانین موجود در مشخصه .I authzTo مربوط به DN احراز هویت استفاده خواهد کرد. فلگ .BR any ، یک نام مستعار برای مقدار منسوخ‌شده .BR both ، به هر یک از موارد فوق که ابتدا موفق شود اجازه می‌دهد (با توالی بررسی .B to سپس .BR from ). فلگ .B all نیازمند موفقیت هر دو مجوز است. .LP .RS قوانین، سازوکارهایی برای مشخص کردن این هستند که کدام هویت‌ها مجاز به انجام مجوز پروکسی هستند. مشخصه .I authzFrom در یک مدخل مشخص می‌کند که چه کاربران دیگری مجاز به ورود پروکسی به این مدخل هستند. مشخصه .I authzTo در یک مدخل مشخص می‌کند که این کاربر می‌تواند به عنوان چه کاربران دیگری مجوز بگیرد. استفاده از قوانین .I authzTo در صورتی که کاربران مجاز به نوشتن مقادیر دلخواه روی این مشخصه باشند می‌تواند به راحتی مورد سوءاستفاده قرار گیرد. به‌طور کلی مشخصه .I authzTo باید با فهرست‌های کنترل دسترسی (ACL) محافظت شود به‌طوری که فقط کاربران ممتاز بتوانند آن را تغییر دهند. مقدار .I authzFrom و .I authzTo یک .B هویت یا مجموعه‌ای از هویت‌ها را توصیف می‌کند؛ این مقدار می‌تواند پنج شکل داشته باشد: .RS .TP .B ldap:///??[]? .RE .RS .B dn[.]: .RE .RS .B u[.[]]: .RE .RS .B group[/objectClass[/attributeType]]: .RE .RS .B .RE .RS .B :={exact|onelevel|children|subtree|regex} .RE شکل اول یک .B URI معتبر LDAP است که در آن بخش‌های .IR : ، .I و .I باید غایب باشند، تا جستجو به‌صورت محلی بر روی .I authzFrom یا .I authzTo انجام شود. .LP شکل دوم یک .B DN است، با اصلاح‌کننده‌های اختیاری سبک شامل .IR exact ، .IR onelevel ، .IR children و .I subtree برای تطابق دقیق، یک‌سطحی، فرزندان و زیردرخت، که باعث می‌شود .I بر اساس قوانین عادی‌سازی DN نرمال شود، یا سبک ویژه .I regex که باعث می‌شود .I به‌عنوان یک عبارت منظم (توسعه‌یافته) POSIX در نظر گرفته شود، همان‌طور که در .BR regex (7) یا .BR re_format (7) بحث شده است. الگوی .I * به معنای هر DN غیرناشناس است. .LP شکل سوم یک .B id مربوط به SASL است، با فیلدهای اختیاری .I و .I که امکان تعیین یک .B مکانیزم SASL و نهایتاً یک .B قلمرو (realm) SASL را برای مکانیزم‌هایی که از آن پشتیبانی می‌کنند فراهم می‌سازد. نیاز به امکان تعیین مکانیزم هنوز مورد بحث است و کاربران اکیداً از تکیه بر این امکان منع می‌شوند. .LP شکل چهارم مشخصه یک گروه است. این شکل شامل کلیدواژه .B group است که اختیاری با مشخص کردن .B objectClass و .B attributeType گروه همراه می‌شود. مقدار پیش‌فرض .B objectClass برابر با .I groupOfNames است. مقدار پیش‌فرض .B attributeType برابر با .I member است. گروه با DN معادل .B با دامنه پایه (base scope) و فیلتر روی .B objectClass مشخص‌شده جستجو می‌شود. مقادیر .B attributeType حاصل برای DN اظهارشده جستجو می‌شوند. .LP شکل پنجم برای سازگاری با گذشته ارائه شده است. اگر هیچ نوع هویتی ارائه نشود، یعنی فقط .B وجود داشته باشد، یک .I DN دقیق فرض می‌شود؛ در نتیجه، .B تحت عادی‌سازی DN قرار می‌گیرد. .LP از آنجا که تفسیر .I authzFrom و .I authzTo می‌تواند بر امنیت تأثیر بگذارد، به کاربران اکیداً توصیه می‌شود که صریحاً نوع تعیین هویت مورد استفاده را مشخص کنند. زیرمجموعه‌ای از این قوانین می‌تواند به‌عنوان آرگومان سوم در دستور .B olcAuthzRegexp (در زیر ببینید) استفاده شود؛ به‌ویژه شکل‌های .IR URI (به شرطی که دقیقاً به یک مدخل منجر شود) و .IR dn.exact: . .RE .TP .B olcAuthzRegexp: توسط چارچوب احراز هویت برای تبدیل نام‌های کاربری ساده، مانند نام‌های ارائه‌شده توسط زیرسیستم SASL، یا استخراج‌شده از گواهی‌ها در صورت SASL EXTERNAL مبتنی بر گواهی، یا ارائه‌شده در کنترل "مجوز پروکسی‌شده" RFC 4370، به یک DN در LDAP برای اهداف صدور مجوز استفاده می‌شود. توجه داشته باشید که DN حاصل برای معتبر شناخته شدن نیازی به ارجاع به یک مدخل موجود ندارد. هنگامی که یک درخواست مجوز از زیرسیستم SASL دریافت می‌شود، مقادیر .BR USERNAME ، .B REALM و .B MECHANISM مربوط به SASL در صورت موجود بودن اخذ شده و در یک نام به شکل زیر ترکیب می‌شوند: .RS .RS .TP .B UID=[[,CN=],CN=],CN=auth .RE این نام سپس با عبارت منظم (توسعه‌یافته) POSIX در .B match مقایسه می‌شود و اگر تطابق موفقیت‌آمیز باشد، نام با رشته .B replace جایگزین می‌شود. اگر رشته‌های عام (wildcard) در عبارت منظم .B match وجود داشته باشند که در پرانتز قرار گرفته‌اند، مثلاً: .RS .TP .B UID=([^,]*),CN=.* .RE آنگاه بخشی از نام که با علامت عام مطابقت دارد در متغیر نگه‌دارنده شماره‌دار $1 ذخیره می‌شود. اگر رشته‌های عام دیگری در پرانتز وجود داشته باشند، رشته‌های منطبق در $2، $3، تا $9 قرار می‌گیرند. سپس نگه‌دارنده‌ها می‌توانند در رشته .B replace استفاده شوند، مثلاً: .RS .TP .B UID=$1,OU=Accounts,DC=example,DC=com .RE نام جایگزین‌شده می‌تواند یک DN باشد، یعنی رشته‌ای با پیشوند "dn:"، یا یک URI مربوط به LDAP. اگر دومی باشد، سرور از این URI برای جستجوی پایگاه(های) داده خود استفاده می‌کند و اگر جستجو دقیقاً یک مدخل را بازگرداند، نام با DN آن مدخل جایگزین می‌شود. URI مربوط به LDAP نباید هیچ مؤلفه hostport، attrs، یا extensions داشته باشد، اما فیلتر اجباری است، مثلاً: .RS .TP .B ldap:///OU=Accounts,DC=example,DC=com??one?(UID=$1) .RE بخش پروتکل URI باید دقیقاً .B ldap باشد. توجه داشته باشید که این جستجو مشروط به کنترل‌های دسترسی است. به‌طور خاص، هویت احراز هویت باید دسترسی "auth" را در موضوع داشته باشد. چندین مقدار .B olcAuthzRegexp می‌تواند برای الگوهای تطابق و جایگزینی متعدد مشخص شود. الگوهای تطابق به ترتیبی که در مشخصه ظاهر می‌شوند بررسی می‌شوند و در اولین تطابق موفق متوقف می‌شوند. .RE .TP .B olcConcurrency: سطح همروندی مورد نظر را مشخص می‌کند. به‌عنوان یک راهنمایی (hint) به سیستم نخ‌های زیرین ارائه می‌شود. پیش‌فرض این است که هیچ راهنمایی ارائه نشود. این تنظیم تنها در برخی پلتفرم‌ها که در آن‌ها تناظر یک‌به‌یک بین نخ‌های کاربر و نخ‌های هسته وجود ندارد معنادار است. .TP .B olcConnMaxPending: حداکثر تعداد درخواست‌های معلق برای یک نشست ناشناس را مشخص می‌کند. اگر درخواست‌ها سریع‌تر از توانایی پردازش سرور ارسال شوند، تا این محدودیت در صف قرار می‌گیرند. اگر از حد مجاز فراتر رود، نشست بسته می‌شود. پیش‌فرض 100 است. .TP .B olcConnMaxPendingAuth: حداکثر تعداد درخواست‌های معلق برای یک نشست احرازشده را مشخص می‌کند. پیش‌فرض 1000 است. .TP .B olcDisallows: مجموعه‌ای از قابلیت‌ها را برای غیرمجاز کردن مشخص می‌کند (پیش‌فرض هیچ‌کدام است). .B bind_anon پذیرش درخواست‌های اتصال ناشناس را غیرفعال می‌کند. توجه داشته باشید که این تنظیم مانع از دسترسی ناشناس به فهرست راهنما نمی‌شود (به "require authc" مراجعه کنید). .B bind_simple احراز هویت ساده (bind) را غیرفعال می‌کند. .B tls_2_anon اجبار نشست به وضعیت ناشناس در هنگام دریافت عملیات StartTLS را غیرفعال می‌کند (همچنین به .B tls_authc مراجعه کنید). .B tls_authc در صورت احراز هویت شدن، عملیات StartTLS را غیرمجاز می‌کند (همچنین به .B tls_2_anon مراجعه کنید). .B proxy_authz_non_critical پذیرش کنترل مجوز پروکسی‌شده (RFC 4370) با بحرانی بودن تنظیم‌شده روی FALSE را غیرفعال می‌کند. .B dontusecopy_non_critical پذیرش کنترل dontUseCopy (یک کار در حال پیشرفت) با بحرانی بودن تنظیم‌شده روی FALSE را غیرفعال می‌کند. .TP .B olcGentleHUP: { TRUE | FALSE } سیگنال SIGHUP تنها باعث تلاش برای خاموش شدن 'ملایم' می‌شود: .B Slapd گوش دادن به اتصالات جدید را متوقف می‌کند، اما اتصالات کلاینت‌های فعلی را نمی‌بندد. با این حال، عملیات نوشتن بعدی خطای unwilling-to-perform را برمی‌گردانند. Slapd زمانی خاتمه می‌یابد که همه کلاینت‌ها اتصالات خود را ببندند (اگر اصلاً ببندند)، یا \- مانند قبل \- اگر سیگنال SIGTERM دریافت کند. این می‌تواند زمانی مفید باشد که بخواهید سرور را خاتمه دهید و سرور .B slapd جدیدی را .B با پایگاه‌داده دیگری بدون ایجاد اختلال برای کلاینت‌های فعال فعلی راه‌اندازی کنید. پیش‌فرض FALSE است. ممکن است بخواهید از .B olcIdleTimeout همراه با این گزینه استفاده کنید. .TP .B olcIdleTimeout: تعداد ثانیه‌های انتظار قبل از بستن اجباری یک اتصال کلاینت غیرفعال (idle) را مشخص می‌کند. مقدار 0 این قابلیت را غیرفعال می‌کند. پیش‌فرض 0 است. ممکن است بخواهید گزینه .B olcWriteTimeout را نیز تنظیم کنید. .TP .B olcIndexHash64: { TRUE | FALSE } استفاده از هش ۶۴ بیتی برای نمایه‌سازی. پیش‌فرض استفاده از هش‌های ۳۲ بیتی است. این هش‌ها برای نمایه‌سازی برابری و زیررشته استفاده می‌شوند. نسخه ۶۴ بیتی ممکن است برای جلوگیری از برخورد نمایه زمانی که تعداد مقادیر نمایه‌شده از حدود ۶۴ میلیون فراتر می‌رود مورد نیاز باشد. (توجه داشته باشید که نمایه‌سازی زیررشته به ازای هر مقدار مشخصه واقعی، چندین مقدار نمایه تولید می‌کند.) نمایه‌های تولیدشده با هش‌های ۳۲ بیتی با نسخه ۶۴ بیتی ناسازگار هستند و برعکس. هنگام تغییر این تنظیم، هر پایگاه‌داده موجود باید به‌طور کامل دوباره بارگذاری شود. این دستور تنها بر روی پردازنده‌های ۶۴ بیتی پشتیبانی می‌شود. .TP .B olcIndexIntLen: طول کلید را برای نمایه‌های اعداد صحیح مرتب‌شده مشخص می‌کند. پرارزش‌ترین بایت‌های عدد صحیح باینری برای کلیدهای نمایه استفاده می‌شوند. مقدار پیش‌فرض 4 است که نمایه‌سازی دقیق را برای مقادیر ۳۱ بیتی فراهم می‌کند. برای نمایه‌سازی مقادیر بسیار بزرگ از یک نمایش ممیز شناور استفاده می‌شود. .TP .B olcIndexSubstrIfMaxlen: حداکثر طول را برای نمایه‌های زیرآغازین و زیرپایانی (subinitial و subfinal) مشخص می‌کند. تنها این تعداد کاراکتر از یک مقدار مشخصه توسط توابع نمایه‌سازی پردازش می‌شوند؛ هر کاراکتر اضافی نادیده گرفته می‌شود. پیش‌فرض 4 است. .TP .B olcIndexSubstrIfMinlen: حداقل طول را برای نمایه‌های زیرآغازین و زیرپایانی مشخص می‌کند. یک مقدار مشخصه باید حداقل این تعداد کاراکتر داشته باشد تا توسط توابع نمایه‌سازی پردازش شود. پیش‌فرض 2 است. .TP .B olcIndexSubstrAnyLen: طول استفاده‌شده برای نمایه‌های subany را مشخص می‌کند. یک مقدار مشخصه برای پردازش باید حداقل این تعداد کاراکتر داشته باشد. مقادیر مشخصه طولانی‌تر از این طول در بخش‌هایی به این طول پردازش می‌شوند. پیش‌فرض 4 است. نمایه subany همچنین در جستجوهای نمایه subinitial و subfinal زمانی که رشته فیلتر طولانی‌تر از مقدار .I olcIndexSubstrIfMaxlen باشد استفاده خواهد شد. .TP .B olcIndexSubstrAnyStep: گام‌های استفاده‌شده در جستجوهای نمایه subany را مشخص می‌کند. این مقدار آفست را برای بخش‌هایی از رشته فیلتر که برای جستجوی نمایه subany پردازش می‌شوند تنظیم می‌کند. پیش‌فرض 2 است. به عنوان مثال، با مقادیر پیش‌فرض، جستجویی با استفاده از فیلتر "cn=*abcdefgh*" جستجوهای نمایه‌ای را برای "abcd"، "cdef" و "efgh" تولید می‌کند. .LP توجه: پشتیبانی از نمایه‌سازی بستگی به بک‌اند مورد استفاده دارد. همچنین، تغییر این تنظیمات معمولاً نیازمند حذف هر نمایه‌ای است که به این پارامترها وابسته است و ایجاد مجدد آن‌ها با .BR slapindex (8) می‌باشد. .TP .B olcListenerThreads: تعداد نخ‌های مورد استفاده برای مدیر اتصال را مشخص می‌کند. پیش‌فرض 1 است و این معمولاً برای حداکثر ۱۶ هسته CPU کافی است. مقدار باید روی توانی از ۲ تنظیم شود. .TP .B olcLocalSSF: ضریب قدرت امنیتی (SSF) داده‌شده به نشست‌های LDAP محلی، مانند نشست‌های متصل به شنونده ldapi:// را مشخص می‌کند. برای تشریح مقادیر SSF به توضیحات گزینه .B minssf در .B olcSaslSecProps مراجعه کنید. پیش‌فرض 71 است. .TP .B olcLogFile: فایلی را برای ثبت پیام‌های اشکال‌زدایی slapd مشخص می‌کند. این پیام‌ها ارتباطی با پیام‌های ارائه‌شده توسط پارامتر پیکربندی .B olcLogLevel ندارند. این تنظیم تنها بر دیمن slapd تأثیر می‌گذارد و هیچ تأثیری بر ابزارهای خط فرمان ندارد. به‌طور پیش‌فرض این پیام‌ها تنها به stderr ارسال می‌شوند و در هیچ جای دیگری ثبت نمی‌گردند. مشخص کردن یک فایل گزارش پیام‌ها را هم به stderr و هم به فایل لاگ کپی می‌کند. .TP .B olcLogFileFormat: debug|syslog-utc|syslog-localtime|rfc3339-utc فرمت پیشوند پیام‌های نوشته‌شده در فایل لاگ را مشخص می‌کند. فرمت debug همان فرمت عادی مورد استفاده برای پیام‌های اشکال‌زدایی slapd است، با یک برچسب زمانی در مبنای شانزده، به همراه یک شناسه نخ. سایر گزینه‌ها استفاده از پیشوندهای به سبک syslog(3) با برچسب‌های زمانی در UTC یا در منطقه زمانی محلی هستند. پیش‌فرض فرمت debug است. .TP .B olcLogFileOnly: TRUE | FALSE مشخص می‌کند که پیام‌های اشکال‌زدایی تنها باید به فایل لاگ پیکربندی‌شده بروند و به stderr نروند. .TP .B olcLogFileRotate: چرخش خودکار را برای فایل لاگ پیکربندی‌شده به‌عنوان حداکثر تعداد فایل‌های لاگ قدیمی برای نگهداری، حداکثر اندازه بر حسب مگابایت برای رشد فایل لاگ قبل از چرخش، و حداکثر طول عمر بر حسب ساعت برای استفاده از فایل لاگ قبل از چرخش مشخص می‌کند. حداکثر تعداد باید در محدوده ۱ تا ۹۹ باشد. تنظیم Mbytes یا hours روی صفر به ترتیب بررسی اندازه یا طول عمر را غیرفعال می‌کند. حداقل یکی از مقادیر Mbytes یا hours باید غیرصفر باشد. به‌طور پیش‌فرض هیچ چرخش خودکاری انجام نخواهد شد. .TP .B olcLogLevel: [...] سطحی را مشخص می‌کند که در آن دستورات اشکال‌زدایی و آمار عملیات باید از طریق syslog ثبت شوند (در حال حاضر در امکان LOG_LOCAL4 دیمن .BR syslogd (8) ثبت می‌شود). آن‌ها باید به‌جای سطوح لاگ با جزئیات فزاینده، به‌عنوان زیرسیستم در نظر گرفته شوند. برخی از پیام‌ها با اولویت بالاتر، بدون توجه به loglevel پیکربندی‌شده، به محض پیکربندی هرگونه لاگ‌گیری ثبت می‌شوند. سطوح لاگ افزایشی هستند و سطوح موجود عبارتند از: .RS .RS .PD 0 .TP .B 1 .B (0x1 trace) ردیابی فراخوانی‌های توابع .TP .B 2 .B (0x2 packets) اشکال‌زدایی مدیریت بسته‌ها .TP .B 4 .B (0x4 args) اشکال‌زدایی ردیابی سنگین (آرگومان‌های توابع) .TP .B 8 .B (0x8 conns) مدیریت اتصالات .TP .B 16 .B (0x10 BER) چاپ بسته‌های ارسالی و دریافتی .TP .B 32 .B (0x20 filter) پردازش فیلتر جستجو .TP .B 64 .B (0x40 config) پردازش فایل پیکربندی .TP .B 128 .B (0x80 ACL) پردازش لیست کنترل دسترسی .TP .B 256 .B (0x100 stats) اتصالات، عملیات LDAP، نتایج (توصیه‌شده) .TP .B 512 .B (0x200 stats2) مدخل‌های لاگ stats2 ارسال‌شده .TP .B 1024 .B (0x400 shell) چاپ ارتباطات با بک‌آندهای شل .TP .B 2048 .B (0x800 parse) تجزیه مدخل‌ها .TP .B 16384 .B (0x4000 sync) همگام‌سازی LDAPSync .TP .B 32768 .B (0x8000 none) فقط پیام‌هایی که صرف‌نظر از سطح لاگ تنظیم‌شده ثبت می‌شوند .PD .RE سطح لاگ مورد نظر را می‌توان به‌عنوان یک عدد صحیح منفرد که سطوح مورد نظر را ترکیب (OR) می‌کند، چه در نماد ده‌دهی و چه در مبنای شانزده، به‌عنوان فهرستی از اعداد صحیح (که به‌صورت داخلی OR می‌شوند)، یا به‌عنوان فهرستی از نام‌هایی که میان پرانتز نشان داده شده‌اند وارد کرد، به‌طوری که: .LP .nf olcLogLevel: 129 olcLogLevel: 0x81 olcLogLevel: 128 1 olcLogLevel: 0x80 0x1 olcLogLevel: acl trace .fi .LP معادل یکدیگر هستند. کلیدواژه .B any می‌تواند به‌عنوان یک میانبر برای فعال کردن لاگ‌گیری در تمام سطوح استفاده شود (معادل \-1). کلیدواژه .BR none ، یا نمایش عدد صحیح معادل آن، باعث می‌شود پیام‌هایی که صرف‌نظر از olcLogLevel پیکربندی‌شده ثبت می‌شوند، به ثبت برسند. در واقع، اگر هیچ olcLogLevel تعریف نشود (یا سطح 0 باشد)، هیچ لاگ‌گیری انجام نمی‌شود، بنابراین حداقل سطح .B none برای ثبت پیام‌های با اولویت بالا مورد نیاز است. توجه داشته باشید که سطوح .BR packets ، .BR BER و .B parse تنها به‌عنوان خروجی اشکال‌زدایی در stderr در دسترس هستند و به syslog ارسال نمی‌شوند. این تنظیم به‌طور پیش‌فرض روی \fBstats\fP است. این سطح معمولاً هنگام استفاده از سایر سطوح لاگ نیز باید گنجانده شود تا به تحلیل گزارش‌ها کمک کند. .RE .TP .B olcMaxFilterDepth: حداکثر عمق فیلترهای تو در تو در درخواست‌های جستجو را مشخص می‌کند. پیش‌فرض 1000 است. .TP .B olcPasswordCryptSaltFormat: فرمت نمک (salt) ارسال‌شده به .BR crypt (3) را هنگام تولید گذرواژه‌های {CRYPT} (به .BR olcPasswordHash مراجعه کنید) در حین پردازش عملیات‌های توسعه‌یافته اصلاح گذرواژه LDAP (RFC 3062) مشخص می‌کند. این رشته باید در فرمت .BR sprintf (3) باشد و می‌تواند شامل یک (و فقط یک) تبدیل %s باشد. این تبدیل با رشته‌ای از کاراکترهای تصادفی از [A\-Za\-z0\-9./] جایگزین خواهد شد. به عنوان مثال، "%.2s" یک نمک دو کاراکتری را فراهم می‌کند و "$1$%.8s" به برخی از نسخه‌های crypt(3) می‌گوید که از الگوریتم MD5 استفاده کنند و ۸ کاراکتر تصادفی نمک ارائه می‌دهد. پیش‌فرض "%s" است که ۳۱ کاراکتر نمک ارائه می‌کند. .TP .B olcPidFile: نام (مطلق) فایلی که شناسه فرآیند (PID) سرور .B slapd را در خود نگه می‌دارد (به .BR getpid (2) مراجعه کنید). .TP .B olcPluginLogFile: نام (مطلق) فایلی که حاوی پیام‌های لاگ از افزونه‌های .B SLAPI خواهد بود. برای جزئیات به .BR slapd.plugin (5) مراجعه کنید. .TP .B olcReferral: ارجاعی را مشخص می‌کند که وقتی .BR slapd (8) نمی‌تواند یک پایگاه‌داده محلی برای رسیدگی به یک درخواست پیدا کند، باید بازگردانده شود. اگر چندین مقدار مشخص شود، هر url ارائه می‌شود. .TP .B olcReverseLookup: TRUE | FALSE فعال/غیرفعال کردن جستجوی معکوس تاییدنشده نام کلاینت (پیش‌فرض .B FALSE است اگر با \-\-enable\-rlookups کامپایل شده باشد). .TP .B olcRootDSE: نام یک فایل LDIF(5) حاوی مشخصه‌های تعریف‌شده توسط کاربر را برای DSE ریشه مشخص می‌کند. این مشخصه‌ها علاوه بر مشخصه‌هایی که معمولاً توسط slapd تولید می‌شوند بازگردانده می‌شوند. مدخل DSE ریشه مدخلی است با اطلاعاتی درباره سرور و قابلیت‌های آن، در مشخصه‌های عملیاتی. این مدخل دارای DN خالی است و می‌توان آن را مثلاً با دستور زیر خواند: .ti +4 ldapsearch \-x \-b "" \-s base "+" .br برای جزئیات به بخش ۵.۱ از RFC 4512 مراجعه کنید. .TP .B olcSaslAuxprops: [...] مشخص می‌کند که از کدام افزونه‌های auxprop برای جستجوهای احراز هویت استفاده شود. مقدار پیش‌فرض خالی است که صرفاً از پشتیبانی داخلی slapd استفاده می‌کند. معمولاً به هیچ افزونه auxprop دیگری نیاز نیست. .TP .B olcSaslAuxpropsDontUseCopy: [...] مشخص می‌کند که کدام مشخصه(ها) باید مشمول کنترل don't use copy باشند. این برای کارکرد برخی از مکانیزم‌های SASL مانند OTP در یک محیط همگام‌سازی‌شده (replicated) ضروری است. مشخصه "cmusaslsecretOTP" مقدار پیش‌فرض است. .TP .B olcSaslAuxpropsDontUseCopyIgnore TRUE | FALSE برای غیرفعال کردن همگام‌سازی مشخصه(های) تعریف‌شده توسط olcSaslAuxpropsDontUseCopy و استفاده از یک مقدار محلی برای مشخصه در عوض استفاده می‌شود. این به مکانیزم SASL اجازه می‌دهد تا در صورت آفلاین بودن فراهم‌کننده به کار خود ادامه دهد. این امر می‌تواند باعث ناسازگاری همگام‌سازی شود. پیش‌فرض FALSE است. .TP .B olcSaslHost: برای تعیین نام دامنه کاملاً واجد شرایط (FQDN) مورد استفاده برای پردازش SASL استفاده می‌شود. .TP .B olcSaslRealm: قلمرو (realm) مربوط به SASL را مشخص می‌کند. پیش‌فرض خالی است. .TP .B olcSaslCbinding: none | tls-unique | tls-endpoint نوع اتصال کانال (channel-binding) را مشخص می‌کند، همچنین به LDAP_OPT_X_SASL_CBINDING مراجعه کنید. پیش‌فرض none است. .TP .B olcSaslSecProps: برای تعیین خصوصیات امنیتی Cyrus SASL استفاده می‌شود. فلگ .B none (بدون هیچ خصوصیت دیگری) باعث می‌شود که مقادیر پیش‌فرض خصوصیات یعنی "noanonymous,noplain" پاک شوند. فلگ .B noplain مکانیزم‌های آسیب‌پذیر در برابر حملات غیرفعال ساده را غیرفعال می‌کند. فلگ .B noactive مکانیزم‌های آسیب‌پذیر در برابر حملات فعال را غیرفعال می‌کند. فلگ .B nodict مکانیزم‌های آسیب‌پذیر در برابر حملات فرهنگ‌لغت غیرفعال را غیرفعال می‌کند. فلگ .B noanonymous مکانیزم‌هایی را که از ورود ناشناس پشتیبانی می‌کنند غیرفعال می‌کند. فلگ .B forwardsec رازداری پیشرو (forward secrecy) میان نشست‌ها را الزامی می‌کند. فلگ .B passcred مکانیزم‌هایی را که اعتبارنامه‌های کلاینت را منتقل می‌کنند الزامی می‌سازد (و به مکانیزم‌هایی که می‌توانند اعتبارنامه‌ها را عبور دهند اجازه این کار را می‌دهد). خصوصیت .B minssf= حداقل .I ضریب قدرت امنیتی (SSF) قابل قبول را به‌عنوان یک عدد صحیح تقریبی به طول کلید مؤثر مورد استفاده برای رمزگذاری مشخص می‌کند. مقدار 0 (صفر) به معنای عدم حفاظت است، 1 فقط به معنای حفاظت از یکپارچگی است، 128 به RC4، Blowfish و سایر رمزهای مشابه اجازه می‌دهد، و 256 به رمزهای مدرن نیاز دارد. پیش‌فرض 0 است. خصوصیت .B maxssf= حداکثر .I ضریب قدرت امنیتی قابل قبول را به‌عنوان یک عدد صحیح مشخص می‌کند (به توضیحات minssf مراجعه کنید). پیش‌فرض INT_MAX است. خصوصیت .B maxbufsize= حداکثر اندازه بافر دریافت لایه امنیتی مجاز را مشخص می‌کند. مقدار 0 لایه‌های امنیتی را غیرفعال می‌کند. پیش‌فرض 65536 است. .TP .B olcServerID: [] یک شناسه عددی از 0 تا 4095 را برای این سرور مشخص می‌کند. این شناسه همچنین می‌تواند با پیشوند "0x" به‌صورت هگزادسیمال مشخص شود. شناسه‌های غیرصفر هنگام استفاده از همگام‌سازی چندفراهم‌کننده‌ای (multi-provider) الزامی هستند و هر فراهم‌کننده باید یک شناسه غیرصفر منحصربه‌فرد داشته باشد. توجه داشته باشید که این الزام در مورد فراهم‌کننده‌های جداگانه‌ای که در مجموعه‌ای از پایگاه‌های داده پیوندخورده (glued) مشارکت دارند نیز اعمال می‌شود. اگر URL ارائه شود، این دستورالعمل می‌تواند چندین بار مشخص شود و فهرست کاملی از سرورهای مشارکت‌کننده و شناسه‌های آن‌ها را ارائه دهد. نام میزبان کاملاً واجد شرایط هر سرور باید در URLهای ارائه‌شده استفاده شود. شناسه‌ها در فیلد "شناسه رونوشت" (replica id) تمام CSNهای تولیدشده توسط سرور مشخص‌شده استفاده می‌شوند. مقدار پیش‌فرض صفر است که فقط برای همگام‌سازی تک‌فراهم‌کننده‌ای معتبر است. مثال: .LP .nf olcServerID: 1 ldap://ldap1.example.com olcServerID: 2 ldap://ldap2.example.com .fi .TP .B olcSockbufMaxIncoming: حداکثر اندازه PDU ورودی LDAP را برای نشست‌های ناشناس مشخص می‌کند. پیش‌فرض 262143 است. .TP .B olcSockbufMaxIncomingAuth: حداکثر اندازه PDU ورودی LDAP را برای نشست‌های احرازشده مشخص می‌کند. پیش‌فرض 4194303 است. .TP .B olcTCPBuffer [listener=] [{read|write}=] اندازه بافر TCP را مشخص می‌کند. یک مقدار سراسری برای هر دو بافر TCP خواندن و نوشتن مربوط به هر شنونده تعریف می‌شود، مگر اینکه شنونده صریحاً مشخص شده باشد، یا از هر یک از توصیف‌کننده‌های خواندن یا نوشتن استفاده شود. برای جزئیات به .BR tcp (7) مراجعه کنید. توجه داشته باشید که برخی از سیستم‌عامل‌ها تنظیم خودکار بافر TCP را پیاده‌سازی می‌کنند. .TP .B olcThreads: حداکثر اندازه استخر نخ‌های اولیه (primary thread pool) را مشخص می‌کند. پیش‌فرض 16 است؛ حداقل مقدار 2 است. .TP .B olcThreadQueues: تعداد صف‌های کاری را برای استخر نخ‌های اولیه مشخص می‌کند. پیش‌فرض 1 است و این معمولاً برای حداکثر ۸ هسته CPU کافی است. مقدار نباید از تعداد CPUهای موجود در سیستم بیشتر باشد. .TP .B olcToolThreads: حداکثر تعداد نخ‌ها را برای استفاده در حالت ابزار (tool mode) مشخص می‌کند. این مقدار نباید بیشتر از تعداد CPUهای سیستم باشد. پیش‌فرض 1 است. .TP .B olcWriteTimeout: تعداد ثانیه‌های انتظار قبل از بستن اجباری یک اتصال با نوشتن معلق را مشخص می‌کند. این امکان بازیابی از شرایط مختلف توقف (hang) شبکه را فراهم می‌کند. تنظیم 0 این قابلیت را غیرفعال می‌کند. پیش‌فرض 0 است. .SH "گزینه‌های TLS (TLS OPTIONS)" اگر .B slapd با پشتیبانی از امنیت لایه انتقال (TLS) کامپایل شده باشد، گزینه‌های بیشتری وجود دارد که می‌توانید مشخص کنید. .TP .B olcTLSCipherSuite: امکان پیکربندی رمزهایی که پذیرفته می‌شوند و ترتیب اولویت آن‌ها را فراهم می‌کند. باید یک مشخصه رمز برای کتابخانه TLS مورد استفاده (OpenSSL یا GnuTLS) باشد. مثال: .RS .RS .TP .I OpenSSL: olcTLSCipherSuite: HIGH:MEDIUM:+SSLv2 .TP .I GnuTLS: olcTLSCiphersuite: SECURE256:!AES-128-CBC .RE برای بررسی اینکه یک مشخصه معین در OpenSSL چه رمزهایی را انتخاب می‌کند، از دستور زیر استفاده کنید: .nf openssl ciphers \-v .fi در GnuTLS مشخصات موجود را می‌توان در صفحه راهنمای .BR gnutls\-cli (1) پیدا کرد (توضیحات گزینه .B \-\-priority را ببینید). در نسخه‌های قدیمی‌تر GnuTLS که gnutls\-cli از گزینه \-\-priority پشتیبانی نمی‌کند، می‌توانید با فراخوانی دستور زیر فهرست محدودتر رمزها را به دست آورید: .nf gnutls\-cli \-l .fi .RE .TP .B olcTLSCACertificateFile: فایلی را مشخص می‌کند که حاوی گواهی‌های تمام مراجع صدور گواهی (CA) است که .B slapd آن‌ها را به رسمیت می‌شناسد. گواهی مرجع صدور گواهی که گواهی سرور را امضا کرده است باید در میان این گواهی‌ها گنجانده شود. اگر مرجع امضاکننده یک مرجع صدور گواهی سطح بالا (ریشه) نبود، باید گواهی‌های کل دنباله CAها از CA امضاکننده تا CA سطح بالا وجود داشته باشد. گواهی‌های متعدد صرفاً به فایل اضافه می‌شوند؛ ترتیب آن‌ها اهمیتی ندارد. .TP .B olcTLSCACertificatePath: مسیر پوشه‌هایی را مشخص می‌کند که حاوی گواهی‌های مرجع صدور گواهی در فایل‌های جداگانه منفرد هستند. معمولاً فقط یکی از این گزینه یا olcTLSCACertificateFile تعریف می‌شود. اگر هر دو مشخص شوند، از هر دو مکان استفاده خواهد شد. چندین پوشه را می‌توان با علامت نقطه‌ویرگول (semi-colon) از هم جدا کرد. .TP .B olcTLSCACertificate: یک گواهی CA منفرد را که مورد اعتماد سرور است، در فرمت DER ذخیره می‌کند. اگر این گزینه تنظیم شود، گزینه‌های \fBolcTLSCACertificateFile\fP و \fBolcTLSCACertificatePath\fP نادیده گرفته می‌شوند. اگر به چندین گواهی CA نیاز باشد، باید به جای این گزینه از گزینه‌های \fBolcTLSCACertificateFile\fP یا \fBolcTLSCACertificatePath\fP استفاده شود. .TP .B olcTLSCertificateFile: فایلی را مشخص می‌کند که حاوی گواهی سرور .B slapd است. هنگام استفاده از OpenSSL آن فایل همچنین می‌تواند حاوی هر تعداد گواهی میانی پس از گواهی سرور باشد. .TP .B olcTLSCertificate: یک گواهی منفرد را برای سرور، در فرمت DER ذخیره می‌کند. اگر از این گزینه استفاده شود، گزینه \fBolcTLSCertificateFile\fP نادیده گرفته می‌شود. .TP .B olcTLSCertificateKeyFile: فایلی را مشخص می‌کند که حاوی کلید خصوصی سرور .B slapd منطبق با گواهی سرور مشخص‌شده است. اگر فایل کلید خصوصی با یک گذرواژه محافظت شده باشد، هنگام شروع slapd گذرواژه باید به صورت دستی تایپ شود. معمولاً کلید خصوصی با گذرواژه محافظت نمی‌شود تا slapd بدون دخالت دستی شروع به کار کند، بنابراین بسیار حیاتی است که فایل با دقت محافظت شود. .TP .B olcTLSCertificateKey کلید خصوصی منطبق با گواهی سرور را ذخیره می‌کند. اگر از این گزینه استفاده شود، گزینه \fBolcTLSCertificateKeyFile\fP نادیده گرفته می‌شود. .TP .B olcTLSDHParamFile: این دستور فایلی را مشخص می‌کند که حاوی پارامترهایی برای تبادل کلید موقت دیفی-هلمن (Diffie-Hellman ephemeral) است. این برای استفاده از گواهی DSA روی سرور یا گواهی RSA که فاقد کاربرد کلید "key encipherment" است لازم می‌باشد. توجه داشته باشید که تنظیم این گزینه ممکن است تبادل کلید دیفی-هلمن ناشناس را نیز در برخی از مجموعه‌های رمز غیرپیش‌فرض فعال کند. به‌طور کلی باید از تبادل کلید ناشناس اجتناب شود زیرا هیچ احراز هویت واقعی کلاینت یا سرور را فراهم نمی‌کند و هیچ حفاظتی در برابر حملات مرد میانی (man-in-the-middle) ارائه نمی‌دهد. باید "!ADH" را به مجموعه‌های رمز خود اضافه کنید تا مطمئن شوید از این مجموعه‌ها استفاده نمی‌شود. .TP .B olcTLSECName: نام منحنی(هایی) را برای استفاده در تبادل کلید موقت دیفی-هلمن منحنی بیضوی (ECDHE) مشخص می‌کند. این گزینه فقط برای OpenSSL استفاده می‌شود. این گزینه با GnuTLS استفاده نمی‌شود؛ منحنی‌ها ممکن است در مشخصات ciphersuite مربوط به GnuTLS انتخاب شوند. .TP .B olcTLSProtocolMin: [.] حداقل نسخه پروتکل SSL/TLS را که مذاکره خواهد شد مشخص می‌کند. اگر سرور حداقل از آن نسخه پشتیبانی نکند، دست‌تکانی SSL شکست خواهد خورد. برای الزامی کردن TLS 1.x یا بالاتر، این گزینه را روی 3.(x+1) تنظیم کنید، مثلاً: .nf olcTLSProtocolMin: 3.2 .fi به TLS 1.1 نیاز خواهد داشت. مشخص کردن حداقل نسخه‌ای بالاتر از آنچه توسط پیاده‌سازی OpenLDAP پشتیبانی می‌شود، باعث می‌شود که بالاترین سطحی که پشتیبانی می‌کند الزامی شود. این دستورالعمل در GnuTLS نادیده گرفته می‌شود. .TP .B olcTLSRandFile: فایلی را برای به دست آوردن بیت‌های تصادفی در زمانی که /dev/[u]random در دسترس نیست مشخص می‌کند. معمولاً روی نام سوکت EGD/PRNGD تنظیم می‌شود. متغیر محیطی RANDFILE نیز می‌تواند برای تعیین نام فایل استفاده شود. این دستورالعمل در GnuTLS نادیده گرفته می‌شود. .TP .B olcTLSVerifyClient: مشخص می‌کند که چه بررسی‌هایی (در صورت وجود) باید روی گواهی‌های کلاینت در یک نشست ورودی TLS انجام شود. مقدار .B می‌تواند به‌عنوان یکی از کلیدواژه‌های زیر مشخص شود: .RS .TP .B never این مقدار پیش‌فرض است. .B slapd از کلاینت درخواست گواهی نخواهد کرد. .TP .B allow گواهی کلاینت درخواست می‌شود. اگر گواهی ارائه نشود، نشست به‌طور عادی ادامه می‌یابد. اگر یک گواهی نامعتبر ارائه شود، نادیده گرفته می‌شود و نشست به‌طور عادی ادامه می‌یابد. .TP .B try گواهی کلاینت درخواست می‌شود. اگر گواهی ارائه نشود، نشست به‌طور عادی ادامه می‌یابد. اگر یک گواهی نامعتبر ارائه شود، نشست بلافاصله خاتمه می‌یابد. .TP .B demand | hard | true این کلیدواژه‌ها به دلایل سازگاری همگی معادل هستند. گواهی کلاینت درخواست می‌شود. اگر هیچ گواهی ارائه نشود، یا یک گواهی نامعتبر ارائه شود، نشست بلافاصله خاتمه می‌یابد. توجه داشته باشید که یک گواهی معتبر کلاینت برای استفاده از مکانیزم احراز هویت SASL EXTERNAL با یک نشست TLS مورد نیاز است. به این ترتیب، برای فعال کردن احراز هویت SASL EXTERNAL باید یک مقدار غیرپیش‌فرض برای .B olcTLSVerifyClient انتخاب شود. .RE .TP .B olcTLSCRLCheck: مشخص می‌کند که آیا فهرست ابطال گواهی (CRL) مربوط به CA باید برای بررسی اینکه آیا گواهی‌های کلاینت باطل نشده‌اند استفاده شود یا خیر. این نیازمند تنظیم پارامتر .B olcTLSCACertificatePath است. این پارامتر در GnuTLS نادیده گرفته می‌شود. مقدار .B می‌تواند به‌عنوان یکی از کلیدواژه‌های زیر مشخص شود: .RS .TP .B none هیچ بررسی CRL انجام نمی‌شود. .TP .B peer فهرست CRL گواهی همتا را بررسی می‌کند. .TP .B all فهرست CRL را برای کل زنجیره گواهی بررسی می‌کند. .RE .TP .B olcTLSCRLFile: فایلی حاوی فهرست ابطال گواهی را برای تأیید عدم ابطال گواهی‌ها مشخص می‌کند. این پارامتر فقط هنگام استفاده از GnuTLS معتبر است. .SH "گزینه‌های ماژول پویا (DYNAMIC MODULE OPTIONS)" اگر .B slapd با گزینه \-\-enable\-modules کامپایل شده باشد، مدخل‌های مرتبط با ماژول در دسترس خواهند بود. این مدخل‌ها به نام .B cn=module{x},cn=config نام‌گذاری می‌شوند و باید کلاس شیء olcModuleList را داشته باشند. باید یک مدخل به ازای هر .B olcModulePath ایجاد شود. معمولاً موتور پیکربندی اندیس "{x}" را در RDN به‌طور خودکار تولید می‌کند، بنابراین هنگام بارگذاری اولیه این مدخل‌ها می‌توان آن را حذف کرد. .TP .B olcModuleLoad: [...] نام یک ماژول قابل بارگذاری پویا را برای بارگذاری و هرگونه آرگومان اضافی را در صورت پشتیبانی توسط ماژول مشخص می‌کند. نام فایل می‌تواند یک مسیر مطلق یا یک نام فایل ساده باشد. نام‌های غیرمطلق در پوشه‌های مشخص‌شده توسط گزینه .B olcModulePath جستجو می‌شوند. .TP .B olcModulePath: فهرستی از پوشه‌ها را برای جستجوی ماژول‌های قابل بارگذاری مشخص می‌کند. معمولاً این مسیر با دونقطه (colon) جدا می‌شود اما این بستگی به سیستم‌عامل دارد. پیش‌فرض /usr/lib/ldap است، که مکانی است که نصب استاندارد OpenLDAP ماژول‌های خود را در آنجا قرار می‌دهد. .SH "گزینه‌های اسکِما (SCHEMA OPTIONS)" تعاریف اسکِما به‌عنوان مدخل‌هایی در زیردرخت .B cn=schema,cn=config ایجاد می‌شوند. این مدخل‌ها باید کلاس شیء olcSchemaConfig را داشته باشند. همان‌طور که در بالا اشاره شد، مدخل واقعی .B cn=schema,cn=config از پیش تعریف شده است و هر مقداری که برای آن مشخص شود نادیده گرفته می‌شود. .HP .hy 0 .B olcAttributetypes: "(\ \ [NAME\ ]\ [DESC\ ]\ [OBSOLETE]\ [SUP\ ]\ [EQUALITY\ ]\ [ORDERING\ ]\ [SUBSTR\ ]\ [SYNTAX\ ]\ [SINGLE\-VALUE]\ [COLLECTIVE]\ [NO\-USER\-MODIFICATION]\ [USAGE\ ]\ )" .RS یک نوع مشخصه را با استفاده از نحو LDAPv3 تعریف‌شده در RFC 4512 مشخص می‌کند. تجزیه‌کننده slapd با اجازه دادن به استفاده از فرم‌های رشته‌ای و همچنین OIDهای عددی برای OID مشخصه و OID نحو مشخصه، تعریف RFC 4512 را گسترش می‌دهد (توضیحات .B olcObjectIdentifier را ببینید). .RE .HP .hy 0 .B olcDitContentRules: "(\ \ [NAME\ ]\ [DESC\ ]\ [OBSOLETE]\ [AUX\ ]\ [MUST\ ]\ [MAY\ ]\ [NOT\ ]\ )" .RS یک قانون محتوای DIT را با استفاده از نحو LDAPv3 تعریف‌شده در RFC 4512 مشخص می‌کند. تجزیه‌کننده slapd با اجازه دادن به فرم‌های رشته‌ای و همچنین OIDهای عددی برای OID مشخصه و OID نحو مشخصه، تعریف RFC 4512 را گسترش می‌دهد (توضیحات .B olcObjectIdentifier را ببینید). .RE .HP .hy 0 .B olcLdapSyntaxes "(\ \ [DESC\ ]\ [X\-SUBST ]\ )" .RS یک نحو LDAP را با استفاده از نحو LDAPv3 تعریف‌شده در RFC 4512 مشخص می‌کند. تجزیه‌کننده slapd با اجازه دادن به فرم‌های رشته‌ای و همچنین OIDهای عددی برای OID نحو، تعریف RFC 4512 را گسترش می‌دهد (توضیحات .B objectidentifier را ببینید). تجزیه‌کننده slapd همچنین از پسوند .B X\-SUBST (یک پسوند خاص OpenLDAP) پشتیبانی می‌کند، که به کاربر اجازه می‌دهد از مشخصه .B olcLdapSyntaxes برای تعریف یک نحو پیاده‌سازی‌نشده به همراه نحو دیگر (مقدار پسوند .IR substitute-syntax ) به‌عنوان جایگزین موقت آن استفاده کند. مقدار .I substitute-syntax باید تعریف شده باشد. این امکان تعریف انواع مشخصه‌ای را می‌دهد که از نحوهای پیاده‌سازی‌نشده با استفاده از OID نحو صحیح استفاده می‌کنند. مگر اینکه .B X\-SUBST استفاده شود، این عبارت پیکربندی به یک خطا منجر می‌شود، زیرا هیچ گرداننده‌ای با ساختار نحو حاصل مرتبط نخواهد بود. .RE .HP .hy 0 .B olcObjectClasses: "(\ \ [NAME\ ]\ [DESC\ ]\ [OBSOLETE]\ [SUP\ ]\ [{ ABSTRACT | STRUCTURAL | AUXILIARY }]\ [MUST\ ] [MAY\ ] )" .RS یک کلاس شیء را با استفاده از نحو LDAPv3 تعریف‌شده در RFC 4512 مشخص می‌کند. تجزیه‌کننده slapd با اجازه دادن به فرم‌های رشته‌ای و همچنین OIDهای عددی برای OID کلاس شیء، تعریف RFC 4512 را گسترش می‌دهد (توضیحات .B olcObjectIdentifier را ببینید). کلاس‌های شیء به‌طور پیش‌فرض "STRUCTURAL" هستند. .RE .TP .B olcObjectIdentifier: "{ | [:] }" یک نام رشته‌ای را تعریف می‌کند که با OID داده‌شده برابری می‌کند. این رشته می‌تواند به جای OID عددی در تعاریف کلاس شیء و مشخصه استفاده شود. این نام همچنین می‌تواند با پسوندی به شکل ":xx" استفاده شود که در این صورت از مقدار "oid.xx" استفاده خواهد شد. .SH "گزینه‌های عمومی بک‌اند (GENERAL BACKEND OPTIONS)" گزینه‌ها در این مدخل‌ها تنها برای پیکربندی یک نوع منفرد از بک‌اند اعمال می‌شوند. همه بک‌اندها ممکن است از این دسته گزینه‌ها پشتیبانی کنند، اما در حال حاضر تنها back-mdb از آن پشتیبانی می‌کند. مدخل باید به نام .B olcBackend=,cn=config نام‌گذاری شود و باید دارای کلاس شیء olcBackendConfig باشد. باید یکی از موارد زیر باشد: .BR asyncmeta ، .BR config ، .BR dnssrv ، .BR ldap ، .BR ldif ، .BR mdb ، .BR meta ، .BR monitor ، .BR null ، .BR passwd ، .BR perl ، .BR relay ، .BR sock ، .BR sql ، یا .BR wt . در حال حاضر، تنها back-mdb گزینه‌هایی از این نوع را پیاده‌سازی می‌کند، بنابراین این مدخل نباید برای هیچ بک‌اند دیگری استفاده شود. .SH "گزینه‌های پایگاه‌داده (DATABASE OPTIONS)" گزینه‌های پایگاه‌داده در مدخل‌هایی به نام .B olcDatabase={x},cn=config تنظیم می‌شوند و باید کلاس شیء olcDatabaseConfig را داشته باشند. معمولاً موتور پیکربندی اندیس "{x}" را در RDN به‌طور خودکار تولید می‌کند، بنابراین هنگام بارگذاری اولیه این مدخل‌ها می‌توان آن را حذف کرد. پایگاه‌داده ویژه frontend همیشه شماره "{\-1}" را دارد و پایگاه‌داده config همیشه شماره "{0}" را به خود اختصاص می‌دهد. .SH "گزینه‌های سراسری پایگاه‌داده (GLOBAL DATABASE OPTIONS)" گزینه‌ها در این بخش ممکن است در پایگاه‌داده ویژه "frontend" تنظیم شوند و در تمام پایگاه‌های داده دیگر به ارث برده شوند. این گزینه‌ها ممکن است با تنظیمات بیشتر در هر پایگاه‌داده خاص تغییر یابند. مدخل frontend باید به نام .B olcDatabase=frontend,cn=config نام‌گذاری شود و باید دارای کلاس شیء olcFrontendConfig باشد. .TP .B olcAccess: to "[ by ]+" اعطای دسترسی (مشخص‌شده با ) به مجموعه‌ای از مدخل‌ها و/یا مشخصه‌ها (مشخص‌شده با ) توسط یک یا چند درخواست‌کننده (مشخص‌شده با ). اگر هیچ کنترل دسترسی وجود نداشته باشد، خط‌مشی پیش‌فرض به هر کسی اجازه می‌دهد تا همه‌چیز را بخواند اما به‌روزرسانی‌ها را به rootdn محدود می‌کند (مثلاً: "olcAccess: to * by * read"). برای جزئیات به .BR slapd.access (5) و "راهنمای مدیر OpenLDAP" مراجعه کنید. کنترل‌های دسترسی تنظیم‌شده در frontend به هرگونه کنترل دسترسی تنظیم‌شده در پایگاه‌های داده خاص اضافه (ضمیمه) می‌شوند. rootdn یک پایگاه‌داده همیشه می‌تواند همه چیز را در آن پایگاه‌داده بخواند و بنویسد. در مورد کنترل‌های دسترسی در پایگاه‌داده config باید مراقبت فوق‌العاده ویژه‌ای انجام شود. برخلاف سایر پایگاه‌های داده، خط‌مشی پیش‌فرض برای پایگاه‌داده config این است که فقط به rootdn اجازه دسترسی دهد. کاربران عادی نباید دسترسی خواندن داشته باشند و دسترسی نوشتن باید با دقت بسیار به مدیران ممتاز اعطا شود. .TP .B olcDefaultSearchBase: یک پایه جستجوی پیش‌فرض را برای استفاده در زمانی که کلاینت یک درخواست جستجوی غیرپایه را با DN پایه خالی ارسال می‌کند، مشخص می‌کند. درخواست‌های جستجوی با دامنه پایه با DN پایه خالی تحت تأثیر قرار نمی‌گیرند. این تنظیم فقط در مدخل frontend مجاز است. .TP .B olcExtraAttrs: مشخصه‌هایی را که باید به درخواست‌های جستجو اضافه شوند فهرست می‌کند. بک‌آندهای ذخیره‌سازی محلی کل مدخل را به frontend برمی‌گردانند. frontend مراقبت می‌کند که فقط مشخصه‌های درخواستی که توسط ACLها مجاز هستند بازگردانده شوند. با این حال، قابلیت‌هایی مانند بررسی دسترسی و غیره ممکن است به مشخصه‌های خاصی نیاز داشته باشند که به‌طور خودکار توسط بک‌آندهای ذخیره‌سازی از راه دور، مانند بک‌آندهای پروکسی و غیره بازگردانده نمی‌شوند. .B مشخصه‌ای است که برای اهداف داخلی مورد نیاز است و بنابراین همیشه باید جمع‌آوری شود، حتی زمانی که صریحاً توسط کلاینت‌ها درخواست نشده باشد. این مشخصه چندمقداری است. .TP .B olcPasswordHash: [...] این گزینه یک یا چند هش را برای استفاده در تولید گذرواژه‌های کاربر ذخیره‌شده در مشخصه userPassword در حین پردازش عملیات‌های توسعه‌یافته اصلاح گذرواژه LDAP (RFC 3062) پیکربندی می‌کند. مقدار باید یکی از موارد .BR {SSHA} ، .BR {SHA} ، .BR {SMD5} ، .BR {MD5} ، .BR {CRYPT} و .BR {CLEARTEXT} باشد. پیش‌فرض .B {SSHA} است. .B {SHA} و .B {SSHA} از الگوریتم SHA-1 (FIPS 160-1) استفاده می‌کنند که دومی همراه با نمک (seed) است. .B {MD5} و .B {SMD5} از الگوریتم MD5 (RFC 1321) استفاده می‌کنند که دومی همراه با نمک است. .B {CRYPT} از .BR crypt (3) استفاده می‌کند. .B {CLEARTEXT} نشان می‌دهد که گذرواژه جدید باید به‌عنوان متن واضح به userPassword اضافه شود. توجه داشته باشید که این گزینه رفتار عادی برنامه‌های کاربردی با userPassword در طول عملیات‌های Add ،Modify یا سایر عملیات‌های LDAP را تغییر نمی‌دهد. این تنظیم فقط در مدخل frontend مجاز است. .TP .B olcReadOnly: TRUE | FALSE این گزینه پایگاه‌داده را در حالت "فقط‌خواندنی" قرار می‌دهد. هرگونه تلاش برای تغییر پایگاه‌داده خطای "unwilling to perform" را برمی‌گرداند. به‌طور پیش‌فرض، olcReadOnly برابر با FALSE است. توجه داشته باشید که وقتی این گزینه در frontend روی TRUE تنظیم شود، بدون راه‌اندازی مجدد سرور نمی‌توان آن را بازنشانی کرد، زیرا نوشتن‌های بعدی در پایگاه‌داده config رد خواهند شد. .TP .B olcRequires: مجموعه‌ای از شرایط را برای الزامی بودن مشخص می‌کند (پیش‌فرض هیچ‌کدام است). این دستور می‌تواند به‌صورت سراسری و/یا به ازای هر پایگاه‌داده مشخص شود؛ پایگاه‌های داده شرایط سراسری را به ارث می‌برند، بنابراین مشخصات به ازای هر پایگاه‌داده افزایشی هستند. .B bind عملیات اتصال (bind) را قبل از عملیات فهرست راهنما الزامی می‌کند. .B LDAPv3 الزامی می‌کند که نشست از نسخه ۳ پروتکل LDAP استفاده کند. .B authc احراز هویت را قبل از عملیات دایرکتوری الزامی می‌کند. .B SASL احراز هویت SASL را قبل از عملیات دایرکتوری الزامی می‌کند. .B strong احراز هویت قوی را قبل از عملیات دایرکتوری الزامی می‌کند. کلیدواژه strong امکان احراز هویت "ساده" محافظت‌شده و همچنین احراز هویت SASL را فراهم می‌کند. .B none می‌تواند برای عدم الزام هیچ شرطی استفاده شود (برای پاک کردن شرایط تعیین‌شده سراسری در یک پایگاه‌داده خاص مفید است)؛ این مورد باید در ابتدا در فهرست شرایط ظاهر شود. .TP .B olcRestrict: فهرستی از عملیات‌های محدودشده را مشخص می‌کند. محدودیت‌ها روی یک پایگاه‌داده خاص هرگونه تنظیم frontend را بازنویسی می‌کنند. عملیات‌ها می‌توانند هر یک از موارد .BR add ، .BR bind ، .BR compare ، .BR delete ، .BR extended[=] ، .BR modify ، .BR rename ، .BR search ، یا شبه‌عملیات‌های ویژه .B read و .B write باشند که به ترتیب عملیات خواندن و نوشتن را خلاصه می‌کنند. استفاده از .I restrict write معادل .I olcReadOnly: TRUE است (در بالا ببینید). کلیدواژه .B extended به کاربر اجازه می‌دهد OID عملیات خاصی را که باید محدود شود نشان دهد. .TP .B olcSchemaDN: نام متمایز (DN) را برای زیرمدخل subschema که مدخل‌های روی این سرور را کنترل می‌کند مشخص می‌کند. پیش‌فرض "cn=Subschema" است. .TP .B olcSecurity: مجموعه‌ای از فاکتورهای قدرت امنیتی (جدا شده با فاصله) را برای الزامی بودن مشخص می‌کند (برای تشریح فاکتورهای قدرت امنیتی به گزینه .B minssf در .BR olcSaslSecprops مراجعه کنید). این دستور می‌تواند به‌صورت سراسری و/یا به ازای هر پایگاه‌داده مشخص شود. .B ssf= ضریب قدرت امنیتی کلی را مشخص می‌کند. .B transport= ضریب قدرت امنیتی انتقال را مشخص می‌کند. .B tls= ضریب قدرت امنیتی TLS را مشخص می‌کند. .B sasl= ضریب قدرت امنیتی SASL را مشخص می‌کند. .B update_ssf= ضریب قدرت امنیتی کلی مورد نیاز برای به‌روزرسانی‌های دایرکتوری را مشخص می‌کند. .B update_transport= ضریب قدرت امنیتی انتقال مورد نیاز برای به‌روزرسانی‌های دایرکتوری را مشخص می‌کند. .B update_tls= ضریب قدرت امنیتی TLS مورد نیاز برای به‌روزرسانی‌های دایرکتوری را مشخص می‌کند. .B update_sasl= ضریب قدرت امنیتی SASL مورد نیاز برای به‌روزرسانی‌های دایرکتوری را مشخص می‌کند. .B simple_bind= ضریب قدرت امنیتی مورد نیاز برای احراز هویت .I ساده نام‌کاربری/گذرواژه را مشخص می‌کند. توجه داشته باشید که فاکتور .B transport معیاری از امنیت ارائه‌شده توسط لایه انتقال زیرین است، مانند ldapi:// (و در نهایت IPSEC). این مورد معمولاً استفاده نمی‌شود. .TP .B olcSizeLimit: {|unlimited} .TP .B olcSizeLimit: size[.{soft|hard}]= [...] حداکثر تعداد مدخل‌هایی را که باید از یک عملیات جستجو بازگردانده شوند مشخص می‌کند. محدودیت اندازه پیش‌فرض 500 است. از .B unlimited برای تعیین عدم وجود محدودیت استفاده کنید. فرمت دوم امکان تنظیم دقیق محدودیت‌های اندازه را فراهم می‌کند. اگر هیچ توصیف‌کننده خاصی مشخص نشده باشد، هر دو محدودیت نرم (soft) و سخت (hard) تنظیم می‌شوند. آرگومان‌های اضافی را می‌توان در همان مقدار اضافه کرد. توصیف‌کننده‌های اضافی در دسترس هستند؛ برای توضیح تمام فلگ‌های مختلف به .BR olcLimits مراجعه کنید. .TP .B olcSortVals: [...] فهرستی از مشخصه‌های چندمقداری را مشخص می‌کند که مقادیر آن‌ها همیشه به صورت مرتب‌شده نگهداری می‌شوند. استفاده از این گزینه باعث می‌شود که ارزیابی‌های Modify ،Compare و فیلتر روی این مشخصه‌ها با کارایی بیشتری انجام شود. ترتیب مرتب‌سازی حاصل به نحو و قوانین تطابق مشخصه بستگی دارد و ممکن است با ترتیب واژگانی یا هر ترتیب قابل تشخیص دیگری مطابقت نداشته باشد. این تنظیم فقط در مدخل frontend مجاز است. .TP .B olcTimeLimit: {|unlimited} .TP .B olcTimeLimit: time[.{soft|hard}]= [...] حداکثر تعداد ثانیه‌هایی (در زمان واقعی) را که .B slapd برای پاسخ دادن به یک درخواست جستجو صرف می‌کند مشخص می‌کند. محدودیت زمانی پیش‌فرض 3600 است. از .B unlimited برای تعیین عدم وجود محدودیت استفاده کنید. فرمت دوم امکان تنظیم دقیق محدودیت‌های زمانی را فراهم می‌کند. آرگومان‌های اضافی را می‌توان در همان مقدار اضافه کرد. برای توضیح فلگ‌های مختلف به .BR olcLimits مراجعه کنید. .SH "گزینه‌های عمومی پایگاه‌داده (GENERAL DATABASE OPTIONS)" گزینه‌ها در این بخش تنها برای پایگاه‌داده خاصی که در آن تعریف شده‌اند اعمال می‌شوند. آن‌ها توسط هر نوع بک‌آندی پشتیبانی می‌شوند. تمام گزینه‌های سراسری پایگاه‌داده نیز ممکن است در اینجا استفاده شوند. .TP .B olcAddContentAcl: TRUE | FALSE کنترل می‌کند که آیا عملیات Add بررسی‌های ACL را روی محتوای مدخل در حال اضافه شدن انجام دهد یا خیر. این بررسی به‌طور پیش‌فرض خاموش است. برای جزئیات بیشتر در مورد الزامات ACL برای عملیات Add به صفحه راهنمای .BR slapd.access (5) مراجعه کنید. .TP .B olcHidden: TRUE | FALSE کنترل می‌کند که آیا از پایگاه‌داده برای پاسخ به پرس‌وجوها استفاده شود یا خیر. پایگاه‌داده‌ای که مخفی باشد هرگز برای پاسخگویی به هیچ پرس‌وجویی انتخاب نخواهد شد، و هر پسوند (suffix) پیکربندی‌شده روی پایگاه‌داده در بررسی‌های تداخل با سایر پایگاه‌های داده نادیده گرفته می‌شود. به‌طور پیش‌فرض، olcHidden برابر با FALSE است. .TP .B olcLastMod: TRUE | FALSE کنترل می‌کند که آیا .B slapd به‌طور خودکار مشخصه‌های modifiersName ،modifyTimestamp ،creatorsName و createTimestamp را برای مدخل‌ها نگهداری کند یا خیر. همچنین مشخصه‌های entryCSN و entryUUID را که توسط فراهم‌کننده syncrepl مورد نیاز است کنترل می‌کند. به‌طور پیش‌فرض، olcLastMod برابر با TRUE است. .TP .B olcLastBind: TRUE | FALSE کنترل می‌کند که آیا .B slapd به‌طور خودکار مشخصه pwdLastSuccess را برای مدخل‌ها نگهداری کند یا خیر. به‌طور پیش‌فرض، olcLastBind برابر با FALSE است. .TP .B olcLastBindPrecision: اگر olcLastBind فعال باشد، مشخص می‌کند که pwdLastSuccess هر چند وقت یک‌بار باید به‌روزرسانی شود. بیش از .B integer ثانیه باید از آخرین اتصال موفقیت‌آمیز گذشته باشد. در یک محیط همگام‌سازی‌شده با فعالیت مکرر bind ممکن است تنظیم این مورد روی یک مقدار بزرگ مفید باشد. .TP .B olcLimits: [ [...]] محدودیت‌های زمانی و اندازه را بر اساس آغازگر عملیات یا DN پایه مشخص می‌کند. آرگومان .B می‌تواند هر یک از موارد زیر باشد: .RS .RS .TP anonymous | users | [=] | group[/oc[/at]]= .RE به همراه: .RS .TP ::= dn[.][.