SLAPO-REMOTEAUTH(5) File Formats Manual SLAPO-REMOTEAUTH(5)

slapo-remoteauth - روکش احراز هویت از راه دور برای slapd

/etc/openldap/slapd.conf

روکش remoteauth برای slapd(8) احراز هویت عبوری (passthrough authentication) را به کارسازهای دایرکتوری از راه دور، مانند Active Directory، برای عملیات اتصال ساده (simple bind) در LDAP فراهم می‌کند. مدخل محلی LDAP که در عملیات bind به آن ارجاع داده شده است، به همتای خود در دایرکتوری راه دور نگاشت می‌شود. یک عملیات bind در LDAP در برابر دایرکتوری راه دور اجرا شده و نتایج بر اساس نتایج عملیات راه دور بازگردانده می‌شوند.

یک کارساز slapd که با روکش remoteauth پیکربندی شده است، درخواست احراز هویت را بر اساس وجود userPassword در مدخل محلی مدیریت می‌کند. اگر userPassword وجود داشته باشد، احراز هویت به‌صورت محلی انجام می‌شود، در غیر این صورت روکش remoteauth درخواست احراز هویت را در کارساز دایرکتوری راه دور پیکربندی‌شده انجام می‌دهد.

گزینه‌های زیر را می‌توان برای روکش remoteauth درون فایل slapd.conf اعمال کرد. همه گزینه‌ها باید پس از دستورالعمل overlay remoteauth قرار گیرند.

این دستورالعمل روکش remoteauth را به پایگاه‌داده فعلی اضافه می‌کند؛ برای جزئیات به slapd.conf(5) مراجعه کنید.
صفتی در مدخل محلی که برای ذخیره DN اتصال (bind DN) به کارساز دایرکتوری راه دور استفاده می‌شود.
برای استقرارهای غیرویندوزی، یک دامنه را می‌توان به عنوان مجموعه‌ای از یک یا چند میزبان در نظر گرفت که کارساز slapd از طرف کاربران در حال احراز هویت، با آن‌ها احراز هویت می‌کند. برای یک نام دامنه مشخص، این نگاشت کارساز(های) مقصد (مانند کنترل‌کننده(های) دامنه Active Directory) را برای اتصال از طریق LDAP تعیین می‌کند. آرگومان دوم می‌تواند به عنوان نام میزبان، یک LDAP URI، یا فایلی حاوی فهرستی از نام‌های میزبان/URIها (یک مورد در هر خط) داده شود. نام‌های میزبان به ترتیب تا زمانی که اتصال با موفقیت برقرار شود امتحان می‌شوند.

این گزینه را می‌توان بیش از یک بار برای ارائه اطلاعات نگاشت برای دامنه‌های مختلف مشخص کرد. برای نمونه:

remoteauth_mapping americas file:///path/to/americas.domain.hosts
remoteauth_mapping asiapacific file:///path/to/asiapacific.domain.hosts
remoteauth_mapping emea emeadc1.emea.example.com
صفتی در مدخل محلی که نام دامنه را مشخص می‌کند؛ هر متنی پس از "\" یا ":" نادیده گرفته می‌شود.
دامنه پیش‌فرض.
کارساز جایگزین برای اتصال در دامنه‌هایی که در remoteauth_mapping مشخص نشده‌اند.
تعداد دفعات تلاش مجدد برای اتصال. پیش‌فرض 3 است.
آیا گذرواژه پس از اتصال (bind) موفق در مدخل محلی ذخیره شود یا خیر. پیش‌فرض off است.

remoteauth_tls [starttls=yes] [tls_cert=<file>] [tls_key=<file>] [tls_cacert=<file>] [tls_cacertdir=<path>] [tls_reqcert=never|allow|try|demand] [tls_reqsan=never|allow|try|demand] [tls_cipher_suite=<ciphers>] [tls_ecname=<names>] [tls_crlcheck=none|peer|all]

پیکربندی TLS مختص Remoteauth؛ برای جزئیات بیشتر درباره هر یک از پارامترها و مقادیر پیش‌فرض به slapd.conf(5) مراجعه کنید.
نگاشت بین نام‌های میزبان کارساز راه دور و هش‌های کلید عمومی آن‌ها. تنها یک نگاشت برای هر نام میزبان پشتیبانی می‌شود و اگر هر پینی (pin) مشخص شده باشد، همه میزبان‌ها باید پین‌گذاری شوند. در صورت تنظیم، پین‌گذاری بدون توجه به فعال بودن یا نبودن اعتبارسنجی نام گواهی توسط tls_reqcert اعمال می‌شود.

یک نمونه پیکربندی معمول از روکش remoteauth برای AD در زیر نشان داده شده است (به عنوان قطعه‌کدی از slapd.conf(5)):

database <database>
#...
overlay remoteauth
remoteauth_dn_attribute seeAlso
remoteauth_domain_attribute associatedDomain
remoteauth_default_realm americas.example.com
remoteauth_mapping americas file:///home/ldap/etc/remoteauth.americas
remoteauth_mapping emea emeadc1.emea.example.com
remoteauth_tls starttls=yes tls_reqcert=demand tls_cacert=/home/ldap/etc/example-ca.pem
remoteauth_tls_peerkey_hash ldap.americas.tld sha256:Bxv3MkLoDm6gt/iDfeGNdNNqa5TTpPDdIwvZM/cIgeo=

جایی که seeAlso حاوی bind DN کاربر در AD است، associatedDomain حاوی شناسه دامنه ویندوز به شکل <NT-domain-name>:<NT-username> است که هر چیزی پس از آن، از جمله ":"، نادیده گرفته می‌شود.

slapd.conf(5)، slapd(8).

حق نشر 2004-2026 متعلق به بنیاد OpenLDAP. بخش‌هایی دارای حق نشر 2004-2017 Howard Chu، شرکت Symas Corporation. بخش‌هایی دارای حق نشر 2017-2021 Ondřej Kuzník، شرکت Symas Corporation. بخش‌هایی دارای حق نشر 2004 شرکت Hewlett-Packard

2026/03/09 OpenLDAP 2.6.13