| SLAPO-REMOTEAUTH(5) | File Formats Manual | SLAPO-REMOTEAUTH(5) |
نام (NAME)
slapo-remoteauth - روکش احراز هویت از راه دور برای slapd
خلاصه دستور (SYNOPSIS)
/etc/openldap/slapd.conf
توضیحات (DESCRIPTION)
روکش remoteauth برای slapd(8) احراز هویت عبوری (passthrough authentication) را به کارسازهای دایرکتوری از راه دور، مانند Active Directory، برای عملیات اتصال ساده (simple bind) در LDAP فراهم میکند. مدخل محلی LDAP که در عملیات bind به آن ارجاع داده شده است، به همتای خود در دایرکتوری راه دور نگاشت میشود. یک عملیات bind در LDAP در برابر دایرکتوری راه دور اجرا شده و نتایج بر اساس نتایج عملیات راه دور بازگردانده میشوند.
یک کارساز slapd که با روکش remoteauth پیکربندی شده است، درخواست احراز هویت را بر اساس وجود userPassword در مدخل محلی مدیریت میکند. اگر userPassword وجود داشته باشد، احراز هویت بهصورت محلی انجام میشود، در غیر این صورت روکش remoteauth درخواست احراز هویت را در کارساز دایرکتوری راه دور پیکربندیشده انجام میدهد.
پیکربندی (CONFIGURATION)
گزینههای زیر را میتوان برای روکش remoteauth درون فایل slapd.conf اعمال کرد. همه گزینهها باید پس از دستورالعمل overlay remoteauth قرار گیرند.
- overlay remoteauth
- این دستورالعمل روکش remoteauth را به پایگاهداده فعلی اضافه میکند؛ برای جزئیات به slapd.conf(5) مراجعه کنید.
- remoteauth_dn_attribute <dnattr>
- صفتی در مدخل محلی که برای ذخیره DN اتصال (bind DN) به کارساز دایرکتوری راه دور استفاده میشود.
- remoteauth_mapping <domain> <hostname|LDAP URI|file:///path/to/list_of_hostnames>
- برای
استقرارهای
غیرویندوزی،
یک دامنه را
میتوان به
عنوان
مجموعهای
از یک یا
چند میزبان
در نظر گرفت
که کارساز slapd
از طرف
کاربران در
حال احراز
هویت، با
آنها
احراز هویت
میکند.
برای یک نام
دامنه
مشخص، این
نگاشت
کارساز(های)
مقصد (مانند
کنترلکننده(های)
دامنه Active Directory)
را برای
اتصال از
طریق LDAP
تعیین
میکند.
آرگومان
دوم
میتواند
به عنوان
نام
میزبان، یک
LDAP URI، یا فایلی
حاوی
فهرستی از
نامهای
میزبان/URIها
(یک مورد در
هر خط) داده
شود.
نامهای
میزبان به
ترتیب تا
زمانی که
اتصال با
موفقیت
برقرار شود
امتحان
میشوند.
این گزینه را میتوان بیش از یک بار برای ارائه اطلاعات نگاشت برای دامنههای مختلف مشخص کرد. برای نمونه:
remoteauth_mapping americas file:///path/to/americas.domain.hosts remoteauth_mapping asiapacific file:///path/to/asiapacific.domain.hosts remoteauth_mapping emea emeadc1.emea.example.com
- remoteauth_domain_attribute <attr>
- صفتی در مدخل محلی که نام دامنه را مشخص میکند؛ هر متنی پس از "\" یا ":" نادیده گرفته میشود.
- remoteauth_default_domain <default domain>
- دامنه پیشفرض.
- remoteauth_default_realm <server>
- کارساز جایگزین برای اتصال در دامنههایی که در remoteauth_mapping مشخص نشدهاند.
- remoteauth_retry_count <num>
- تعداد دفعات تلاش مجدد برای اتصال. پیشفرض 3 است.
- remoteauth_store <on|off>
- آیا گذرواژه پس از اتصال (bind) موفق در مدخل محلی ذخیره شود یا خیر. پیشفرض off است.
remoteauth_tls [starttls=yes] [tls_cert=<file>] [tls_key=<file>] [tls_cacert=<file>] [tls_cacertdir=<path>] [tls_reqcert=never|allow|try|demand] [tls_reqsan=never|allow|try|demand] [tls_cipher_suite=<ciphers>] [tls_ecname=<names>] [tls_crlcheck=none|peer|all]
- remoteauth_tls_peerkey_hash <hostname> <hashname>:<base64 of public key hash>
- نگاشت بین نامهای میزبان کارساز راه دور و هشهای کلید عمومی آنها. تنها یک نگاشت برای هر نام میزبان پشتیبانی میشود و اگر هر پینی (pin) مشخص شده باشد، همه میزبانها باید پینگذاری شوند. در صورت تنظیم، پینگذاری بدون توجه به فعال بودن یا نبودن اعتبارسنجی نام گواهی توسط tls_reqcert اعمال میشود.
مثال (EXAMPLE)
یک نمونه پیکربندی معمول از روکش remoteauth برای AD در زیر نشان داده شده است (به عنوان قطعهکدی از slapd.conf(5)):
database <database> #... overlay remoteauth remoteauth_dn_attribute seeAlso remoteauth_domain_attribute associatedDomain remoteauth_default_realm americas.example.com remoteauth_mapping americas file:///home/ldap/etc/remoteauth.americas remoteauth_mapping emea emeadc1.emea.example.com remoteauth_tls starttls=yes tls_reqcert=demand tls_cacert=/home/ldap/etc/example-ca.pem remoteauth_tls_peerkey_hash ldap.americas.tld sha256:Bxv3MkLoDm6gt/iDfeGNdNNqa5TTpPDdIwvZM/cIgeo=
جایی که seeAlso حاوی bind DN کاربر در AD است، associatedDomain حاوی شناسه دامنه ویندوز به شکل <NT-domain-name>:<NT-username> است که هر چیزی پس از آن، از جمله ":"، نادیده گرفته میشود.
همچنین ببینید (SEE ALSO)
حق نشر (COPYRIGHTS)
حق نشر 2004-2026 متعلق به بنیاد OpenLDAP. بخشهایی دارای حق نشر 2004-2017 Howard Chu، شرکت Symas Corporation. بخشهایی دارای حق نشر 2017-2021 Ondřej Kuzník، شرکت Symas Corporation. بخشهایی دارای حق نشر 2004 شرکت Hewlett-Packard
| 2026/03/09 | OpenLDAP 2.6.13 |