.lf 1 "- .TH SLAPO-REMOTEAUTH 5 "2026/03/09" "OpenLDAP 2.6.13" .\" Copyright 1998-2026 The OpenLDAP Foundation, All Rights Reserved. .\" Copying restrictions apply. See the COPYRIGHT file. .\" $OpenLDAP$ .SH "نام (NAME)" slapo-remoteauth \- روکش احراز هویت از راه دور برای slapd .SH "خلاصه دستور (SYNOPSIS)" /etc/openldap/slapd.conf .SH "توضیحات (DESCRIPTION)" روکش .B remoteauth برای .BR slapd (8) احراز هویت عبوری (passthrough authentication) را به کارسازهای دایرکتوری از راه دور، مانند Active Directory، برای عملیات اتصال ساده (simple bind) در LDAP فراهم می‌کند. مدخل محلی LDAP که در عملیات bind به آن ارجاع داده شده است، به همتای خود در دایرکتوری راه دور نگاشت می‌شود. یک عملیات bind در LDAP در برابر دایرکتوری راه دور اجرا شده و نتایج بر اساس نتایج عملیات راه دور بازگردانده می‌شوند. .LP یک کارساز slapd که با روکش .B remoteauth پیکربندی شده است، درخواست احراز هویت را بر اساس وجود .B userPassword در مدخل محلی مدیریت می‌کند. اگر .B userPassword وجود داشته باشد، احراز هویت به‌صورت محلی انجام می‌شود، در غیر این صورت روکش .B remoteauth درخواست احراز هویت را در کارساز دایرکتوری راه دور پیکربندی‌شده انجام می‌دهد. .LP .SH "پیکربندی (CONFIGURATION)" گزینه‌های زیر را می‌توان برای روکش .B remoteauth درون فایل slapd.conf اعمال کرد. همه گزینه‌ها باید پس از دستورالعمل .B overlay remoteauth قرار گیرند. .TP .B overlay remoteauth این دستورالعمل روکش .B remoteauth را به پایگاه‌داده فعلی اضافه می‌کند؛ برای جزئیات به .BR slapd.conf (5) مراجعه کنید. .TP .B remoteauth_dn_attribute صفتی در مدخل محلی که برای ذخیره DN اتصال (bind DN) به کارساز دایرکتوری راه دور استفاده می‌شود. .TP .B remoteauth_mapping برای استقرارهای غیرویندوزی، یک دامنه را می‌توان به عنوان مجموعه‌ای از یک یا چند میزبان در نظر گرفت که کارساز slapd از طرف کاربران در حال احراز هویت، با آن‌ها احراز هویت می‌کند. برای یک نام دامنه مشخص، این نگاشت کارساز(های) مقصد (مانند کنترل‌کننده(های) دامنه Active Directory) را برای اتصال از طریق LDAP تعیین می‌کند. آرگومان دوم می‌تواند به عنوان نام میزبان، یک LDAP URI، یا فایلی حاوی فهرستی از نام‌های میزبان/URIها (یک مورد در هر خط) داده شود. نام‌های میزبان به ترتیب تا زمانی که اتصال با موفقیت برقرار شود امتحان می‌شوند. این گزینه را می‌توان بیش از یک بار برای ارائه اطلاعات نگاشت برای دامنه‌های مختلف مشخص کرد. برای نمونه: .nf remoteauth_mapping americas file:///path/to/americas.domain.hosts remoteauth_mapping asiapacific file:///path/to/asiapacific.domain.hosts remoteauth_mapping emea emeadc1.emea.example.com .fi .TP .B remoteauth_domain_attribute صفتی در مدخل محلی که نام دامنه را مشخص می‌کند؛ هر متنی پس از "\\" یا ":" نادیده گرفته می‌شود. .TP .B remoteauth_default_domain دامنه پیش‌فرض. .TP .B remoteauth_default_realm کارساز جایگزین برای اتصال در دامنه‌هایی که در .BR remoteauth_mapping مشخص نشده‌اند. .TP .B remoteauth_retry_count تعداد دفعات تلاش مجدد برای اتصال. پیش‌فرض 3 است. .TP .B remoteauth_store آیا گذرواژه پس از اتصال (bind) موفق در مدخل محلی ذخیره شود یا خیر. پیش‌فرض off است. .HP .hy 0 .B remoteauth_tls .B [starttls=yes] .B [tls_cert=] .B [tls_key=] .B [tls_cacert=] .B [tls_cacertdir=] .B [tls_reqcert=never|allow|try|demand] .B [tls_reqsan=never|allow|try|demand] .B [tls_cipher_suite=] .B [tls_ecname=] .B [tls_crlcheck=none|peer|all] .RS پیکربندی TLS مختص Remoteauth؛ برای جزئیات بیشتر درباره هر یک از پارامترها و مقادیر پیش‌فرض به .BR slapd.conf (5) مراجعه کنید. .RE .TP .B remoteauth_tls_peerkey_hash : نگاشت بین نام‌های میزبان کارساز راه دور و هش‌های کلید عمومی آن‌ها. تنها یک نگاشت برای هر نام میزبان پشتیبانی می‌شود و اگر هر پینی (pin) مشخص شده باشد، همه میزبان‌ها باید پین‌گذاری شوند. در صورت تنظیم، پین‌گذاری بدون توجه به فعال بودن یا نبودن اعتبارسنجی نام گواهی توسط .BR tls_reqcert اعمال می‌شود. .SH "مثال (EXAMPLE)" یک نمونه پیکربندی معمول از روکش .B remoteauth برای AD در زیر نشان داده شده است (به عنوان قطعه‌کدی از .BR slapd.conf (5)): .LP .nf database #... overlay remoteauth remoteauth_dn_attribute seeAlso remoteauth_domain_attribute associatedDomain remoteauth_default_realm americas.example.com remoteauth_mapping americas file:///home/ldap/etc/remoteauth.americas remoteauth_mapping emea emeadc1.emea.example.com remoteauth_tls starttls=yes tls_reqcert=demand tls_cacert=/home/ldap/etc/example-ca.pem remoteauth_tls_peerkey_hash ldap.americas.tld sha256:Bxv3MkLoDm6gt/iDfeGNdNNqa5TTpPDdIwvZM/cIgeo= .fi جایی که seeAlso حاوی bind DN کاربر در AD است، associatedDomain حاوی شناسه دامنه ویندوز به شکل : است که هر چیزی پس از آن، از جمله ":"، نادیده گرفته می‌شود. .SH "همچنین ببینید (SEE ALSO)" .BR slapd.conf (5)، .BR slapd (8). .SH "حق نشر (COPYRIGHTS)" حق نشر 2004-2026 متعلق به بنیاد OpenLDAP. بخش‌هایی دارای حق نشر 2004-2017 Howard Chu، شرکت Symas Corporation. بخش‌هایی دارای حق نشر 2017-2021 Ondřej Kuzník، شرکت Symas Corporation. بخش‌هایی دارای حق نشر 2004 شرکت Hewlett-Packard