CERTMAP.CONF(5) فایل‌های پیکربندی CERTMAP.CONF(5)

certmap.conf - پرونده پیکربندی برای احراز هویت کلاینت TLS در 389 Directory Server

/etc/dirsrv/config/certmap.conf

certmap.conf

این پرونده نحوه نگاشت یک گواهی (certificate) به یک مدخل LDAP را پیکربندی می‌کند. برای اطلاعات بیشتر درباره این پرونده به مستندات مراجعه کنید: https://access.redhat.com/documentation/en-us/red_hat_directory_server/10/html/configuration_command_and_file_reference/configuration_file_reference#certmap_conf

قالب این پرونده به شرح زیر است:

certmap <name> <issuerDN>
<name>:<prop1> [<val1>]
<name>:<prop2> [<val2>]

نکات:

1.
نگاشت را می‌توان به ازای هر صادرکننده گواهی تعریف کرد. اگر نگاشتی برای یک issuerDN خاص وجود نداشته باشد، سرور از نگاشت پیش‌فرض استفاده می‌کند.
2.
باید یک مدخل برای <name>=default و issuerDN برابر با "default" وجود داشته باشد. این نگاشت، نگاشت پیش‌فرض است.
3.
می‌توان از '#' برای کامنت کردن یک خط استفاده کرد.
4.
پارامترهای DNComps و FilterComps برای تشکیل DN پایه و فیلتر جستجوی LDAP در هنگام نگاشت گواهی به مدخل کاربر استفاده می‌شوند.

پارامتر DNComps مشخص می‌کند که Directory Server چگونه DN پایه مورد استفاده برای جستجوی کاربر در دایرکتوری را تولید کند. این تنظیم فهرستی از ویژگی‌های جداشده با کاما را برای تشکیل یک DN می‌پذیرد. با این حال، ترتیب ویژگی‌ها در پارامتر DNComps باید با ترتیب موجود در موضوع (subject) گواهی مطابقت داشته باشد. برای مثال، اگر موضوع گواهی شما e=user_name@example.com,cn=user_name,o=Example Inc.,c=US باشد و بخواهید Directory Server از cn=user_name,o=Example Inc.,c=US به عنوان DN پایه هنگام جستجوی کاربر استفاده کند، پارامتر DNComps را روی cn, o, c تنظیم کنید.

اگر فیلد موضوع گواهی دقیقاً با DN کاربر در Directory Server مطابقت دارد، یا اگر می‌خواهید از تنظیمات پارامتر CmapLdapAttr استفاده کنید، این پارامتر را کامنت کرده یا مقداردهی نکنید.

اگر مقدار آن خالی باشد، کل درخت LDAP را با استفاده از پارامتر FilterComps جستجو خواهد کرد.

این پارامتر مشخص می‌کند که Directory Server از کدام ویژگی‌های فیلد موضوع گواهی برای تولید فیلتر جستجو جهت یافتن کاربر استفاده کند.

این پارامتر را روی فهرستی از ویژگی‌های جداشده با کاما که در موضوع گواهی استفاده شده‌اند تنظیم کنید. Directory Server از این ویژگی‌ها در یک عملیات AND در فیلتر استفاده خواهد کرد.

توجه - موضوعات گواهی از ویژگی e برای آدرس ایمیل استفاده می‌کنند که در طرح‌واره (schema) پیش‌فرض Directory Server وجود ندارد. به همین دلیل، Directory Server به طور خودکار این ویژگی را به ویژگی mail نگاشت می‌کند. این بدان معناست که اگر از ویژگی mail در پارامتر FilterComps استفاده کنید، Directory Server مقدار ویژگی e را از موضوع گواهی می‌خواند.

برای مثال، اگر موضوع یک گواهی e=user_name@example.com,cn=user_name,dc=example,dc=com,o=Example Inc.,c=US باشد و بخواهید فیلتر (&(mail=username@domain)(cn=user_name)) را به صورت پویا تولید کنید، پارامتر FilterComps را روی mail, cn تنظیم کنید.

اگر این پارامتر کامنت شود یا روی یک مقدار خالی تنظیم گردد، از فیلتر (objectclass=*) استفاده خواهد شد.

سرور دایرکتوری همیشه بررسی می‌کند که آیا گواهی توسط یک مرجع صدور گواهی (CA) معتبر صادر شده است یا خیر. با این حال، اگر علاوه بر این، پارامتر verifycert را روی on تنظیم کنید، Directory Server همچنین بررسی می‌کند که گواهی با گواهی در قالب Distinguished Encoding Rules (DER) ذخیره‌شده در ویژگی دودویی userCertificate کاربر مطابقت داشته باشد.

اگر این پارامتر را تنظیم نکنید، verifycert غیرفعال است.

اگر مدخل‌های کاربر شما حاوی ویژگی‌ای هستند که DN موضوع گواهی کاربر را ذخیره می‌کند، CmapLdapAttr را روی نام این ویژگی تنظیم کنید. Directory Server از این ویژگی و DN موضوع برای یافتن کاربر استفاده خواهد کرد. در این حالت هیچ فیلتری بر اساس ویژگی‌های موجود در پارامتر FilterComps تولید نمی‌شود.

certmap default         default
default:DNComps         cn, o, c
#default:FilterComps    e, uid
#default:verifycert     on
#default:CmapLdapAttr   certSubjectDN
certmap example         o=Example Inc.,c=US
example:DNComps

پرونده certmap.conf توسط پروژه 389 (389 Project) نوشته شده است.

گزارش اشکالات را به https://github.com/389ds/389-ds-base/issues/new ارسال کنید.

حق نشر © 2018 متعلق به Red Hat, Inc است.

26 ژوئن 2018