.TH "SLAPD-LDAP" "5" "مه ۲۰۲۵" "OpenLDAP" "فایلهای پیکربندی" .\" Copyright 1998-2024 The OpenLDAP Foundation All Rights Reserved. .\" Copying restrictions apply. See COPYRIGHT/LICENSE. .\" $OpenLDAP$ .SH "نام (NAME)" slapd-ldap \- بکاند پروکسی LDAP برای دیمن slapd .SH "خلاصه (SYNOPSIS)" /etc/ldap/slapd.conf .SH "توضیحات (DESCRIPTION)" بکاند \fBslapd-ldap\fR به عنوان پروکسی برای هدایت درخواستهای LDAP محلی به سرورهای LDAP راه دور عمل میکند. در حین پردازش درخواست‌ها، این بکاند ارجاعات (referrals) را نیز دنبال می‌کند تا ارجاعات به طور کامل پردازش شوند و به کلاینت slapd برگردانده نشوند. .PP نشست‌هایی که صریحاً به پایگاه‌داده back-ldap متصل (Bind) می‌شوند، همیشه اتصال اختصاصی خود را به سرور LDAP راه دور ایجاد می‌کنند. نشست‌های ناشناس یک اتصال ناشناس مشترک را به سرور راه دور به اشتراک می‌گذارند. برای نشست‌هایی که از طریق سازوکارهای دیگر متصل می‌شوند، تمام نشست‌ها با یک DN یکسان، از همان اتصال مشترک استفاده می‌کنند. این راهبرد تجمیع اتصالات (connection pooling) می‌تواند با کاهش سربار ناشی از ایجاد و قطع مکرر اتصالات متعدد، کارایی پروکسی را بهبود بخشد. .PP پایگاه‌داده ldap همچنین می‌تواند به عنوان یک سرویس اطلاعاتی عمل کند؛ یعنی هویت کلاینت‌های احرازهویت‌شده محلی به سرور راه دور اثبات (assert) شود، احتمالاً در قالبی اصلاح‌شده. برای این منظور، پروکسی با یک هویت مدیریتی به سرور راه دور متصل شده و در صورت نیاز، هویت اثبات‌شده را مجاز می‌کند. قوانین .IR idassert\- * را در ادامه ببینید. هویت مدیریتی پروکسی در سرور راه دور باید از طریق قوانین مناسب .B authzTo مجاز به صدور مجوز باشد؛ برای جزئیات به .BR slapd.conf (5) مراجعه کنید. .PP نمونه پروکسی .BR slapd (8) باید حاوی اطلاعات طرحواره (schema) برای ویژگی‌ها و کلاس‌های شیء (objectClasses) مورد استفاده در فیلترها، DNهای درخواست و به طور کلی داده‌های مرتبط با درخواست باشد. همچنین باید شامل اطلاعات طرحواره برای داده‌های بازگردانده‌شده توسط سرور پروکسی‌شده باشد. مسئولیت هماهنگ نگه‌داشتن طرحواره پروکسی با سرور پروکسی‌شده بر عهده مدیر پروکسی است. .LP نکته: هنگام ارجاع حلقه‌ای (looping back) به همان نمونه .BR slapd (8) ، هر اتصال به یک ریسه (thread) جدید نیاز دارد؛ در نتیجه، ممکن است پارامتر .BR slapd (8) \fBthreads\fP نیاز به تنظیم دقیق داشته باشد. در این موارد، می‌توان از .BR slapd\-relay (5) استفاده کرد که عملیات بازپخش‌شده را به صورت داخلی انجام داده و از این رو از همان اتصال مجدداً استفاده می‌کند. .SH "پیکربندی (CONFIGURATION)" این گزینه‌های .B slapd.conf برای پایگاه‌داده بکاند LDAP اعمال می‌شوند. یعنی باید پس از خط "database ldap" و پیش از هر خط بعدی "backend" یا "database" قرار گیرند. سایر گزینه‌های پایگاه‌داده در صفحه راهنمای .BR slapd.conf (5) شرح داده شده‌اند. .LP نکته: در نسخه‌های اولیه back-ldap توصیه می‌شد همیشه .LP .RS .nf lastmod off .fi .RE .LP را برای پایگاه‌های داده .B ldap و .B meta تنظیم کنید. این امر به این دلیل لازم بود که ویژگی‌های عملیاتی مربوط به ایجاد و تغییر مدخل نباید پروکسی می‌شدند، زیرا ممکن بود اشتباهاً روی سرور(های) مقصد نوشته شوند و خطایی ایجاد کنند. پیاده‌سازی فعلی به طور خودکار lastmod را روی \fBoff\fP قرار می‌دهد، بنابراین استفاده از آن زاید است و باید حذف شود. .TP .B uri سرور LDAP مورد استفاده. چندین URI را می‌توان در یک شناسه .B ldapurl تعیین کرد، که باعث می‌شود کتابخانه زیرین به طور خودکار اولین سرور پاسخگو در لیست را فراخوانی کند، به عنوان مثال: \fBuri "ldap://host/ ldap://backup\-host/"\fP لیست URI با فاصله یا کاما از هم جدا می‌شود. هرگاه سروری که پاسخ می‌دهد اولین سرور لیست نباشد، لیست بازآرایی شده و سرور پاسخگو به ابتدای لیست منتقل می‌شود تا دفعه بعدی که نیاز به ایجاد اتصال بود، اول با آن تماس گرفته شود. .HP .hy 0 .B acl\-bind .B bindmethod=simple|sasl [binddn=] [credentials=] .B [saslmech=] [secprops=] [realm=] .B [authcId=] [authzId=] .B [starttls=no|yes|critical] .B [tls_cert=] .B [tls_key=] .B [tls_cacert=] .B [tls_cacertdir=] .B [tls_reqcert=never|allow|try|demand] .B [tls_reqsan=never|allow|try|demand] .B [tls_cipher_suite=] .B [tls_ecname=] .B [tls_protocol_min=[.]] .B [tls_crlcheck=none|peer|all] .RS امکان تعریف پارامترهای روش احرازهویتی را فراهم می‌کند که به صورت داخلی توسط پروکسی برای جمع‌آوری اطلاعات مرتبط با کنترل دسترسی و هر زمان که عملیاتی با هویت rootdn پایگاه‌داده پروکسی LDAP رخ می‌دهد، استفاده می‌شود. هویت تعریف‌شده توسط این دستورالعمل، با توجه به ویژگی‌های مرتبط با روش احرازهویت، فرض می‌شود که دسترسی خواندن به ویژگی‌های مورد استفاده در پروکسی برای بررسی ACL را در سرور مقصد دارد. هیچ خطری در افشای چنین مقادیری وجود ندارد؛ آن‌ها فقط برای بررسی مجوزها استفاده می‌شوند. پیش‌فرض استفاده از اتصال .BR simple با \fIbinddn\fP و \fIcredentials\fP خالی است، به این معنی که عملیات مربوطه به صورت ناشناس انجام خواهد شد. اگر تنظیم نشود، و \fBidassert\-bind\fP تعریف شده باشد، از هویت اخیر استفاده می‌شود. برای جزئیات به \fBidassert\-bind\fP مراجعه کنید. اتصال بین پایگاه‌داده پروکسی و سرور راه دور مرتبط با این هویت بدون توجه به طول عمر اتصال کلاینت-پروکسی که ابتدا آن را برقرار کرده است، کش می‌شود. .B این هویت به طور ضمنی توسط پروکسی استفاده نمی‌شود .B هنگامی که کلاینت به صورت ناشناس متصل می‌شود. در عوض، ویژگی .B idassert\-bind در برخی موارد می‌تواند برای پیاده‌سازی این رفتار تنظیم شود، که \fIذاتاً ناامن است و باید با احتیاط فراوان استفاده شود\fP. تنظیمات TLS به طور پیش‌فرض همانند تنظیمات اصلی TLS در slapd است، به جز .B tls_reqcert که پیش‌فرض آن "demand" است، و .B tls_reqsan که پیش‌فرض آن "allow" است. .RE .TP .B cancel {ABANDON|ignore|exop[\-discover]} نحوه مدیریت لغو عملیات را مشخص می‌کند. به طور پیش‌فرض، .B abandon فراخوانی می‌شود، بنابراین عملیات فوراً رها می‌شود. اگر روی .BR ignore تنظیم شود، هیچ اقدامی صورت نمی‌گیرد و هرگونه پاسخ بعدی نادیده گرفته می‌شود؛ این ممکن است منجر به صف‌بندی پیام‌های پاسخ بعدی برای آن اتصال شود، بنابراین توصیه می‌شود اتصالات طولانی‌مدت توسط .I idle\-timeout یا .IR conn\-ttl منقضی شوند تا منابع در نهایت آزاد شوند. اگر روی .BR exop تنظیم شود، یک عملیات .I cancel (بر اساس RFC 3909) صادر می‌شود که منجر به لغو عملیات فعلی می‌گردد؛ عملیات .I cancel منتظر پاسخ سرور راه دور می‌ماند، بنابراین استفاده از آن ممکن است توصیه نشود. اگر روی .BR exop\-discover تنظیم شود، پشتیبانی از عملیات توسعه‌یافته .I cancel با خواندن root DSE سرور راه دور شناسایی می‌شود. .TP .B chase\-referrals {YES|no} فعال/غیرفعال کردن دنبال کردن خودکار ارجاعات، که به libldap زیرین واگذار می‌شود، و در صورت استفاده از دستورالعمل \fBrebind\-as\-user\fP در نهایت اتصال مجدد انجام می‌شود. پیش‌فرض دنبال کردن ارجاعات است. .TP .B conn\-pool\-max این دستورالعمل حداکثر اندازه استخر اتصالات ممتاز را مشخص می‌کند. .TP .B conn\-ttl