【问题标题】:Need help in configuring LDAP acl在配置 LDAP acl 方面需要帮助
【发布时间】:2013-05-21 07:14:44
【问题描述】:

我正在尝试以这样一种方式配置 acl,使具有应用程序名称的 allowedService 属性的用户只能登录到该特定应用程序。

我们的用户如下:

dn: ou=People,dc=prime,dc=ds,dc=geo,dc=com

dn: uid=user1,ou=People,dc=prime,dc=ds,dc=geo,dc=com
uid: user1
allowedService: gitlab

dn: uid=user2,ou=People,dc=prime,dc=ds,dc=geo,dc=com
uid: user2
allowedService: zabbix

dn: uid=user3,ou=People,dc=prime,dc=ds,dc=geo,dc=com
objectClass: top
uid: user3
allowedService: zabbix

我们创建了一个用户如下:

dn: cn=gitlab,ou=Applications,ou=Groups,dc=prime,dc=ds,dc=geo,dc=com
cn: gitlab
uid: gitlab

现在在应用程序中,我们给出了以下详细信息: gitlab配置

base: ou=People,dc=prime,dc=ds,dc=geo,dc=com
uid: uid
bind_dn: cn=gitlab,ou=Applications,ou=Groups,dc=prime,dc=ds,dc=geo,dc=com
password: password

现在在 acl 中我们尝试了以下各种选项:

root@geopc:/# ldapsearch -Q -LLL -Y EXTERNAL -H ldapi:/// -b cn=config '(olcDatabase={1}hdb)' olcAccess
dn: olcDatabase={1}hdb,cn=config
olcAccess: {0}to attrs=userPassword,shadowLastChange by self write by anonymous auth by dn="cn=admin,dc=ds,dc=geo,dc=com" write by * none
olcAccess: {1}to dn.base="" by * read
olcAccess: {2}to dn.subtree="ou=Applications,ou=Groups,dc=prime,dc=ds,dc=geo,dc=com" by self write by * write
olcAccess: {3}to dn.subtree="ou=People,dc=prime,dc=ds,dc=geo,dc=com" by self write by * auth
olcAccess: {4}to dn.subtree="ou=People,dc=prime,dc=ds,dc=geo,dc=com" filter="(allowedService=gitlab)" by dn.exact="cn=gitlab,ou=Applications,ou=Groups,dc=prime,dc=ds,dc=geo,dc=com" write by self write

但是没有用户可以登录。但是我们改了olcAccess: {3}to dn.subtree="ou=People,dc=prime,dc=ds,dc=geo,dc=com" by self write by * write,所有用户都可以登录了。

但实际上我们需要的只是 user1 只需要登录到 gitlab 应用程序。而用户user2和user3只需要登录zabbix应用程序

谁能帮我为此配置acl。提前致谢。

谢谢

地理位置

【问题讨论】:

    标签: ubuntu-12.04 acl openldap access-control


    【解决方案1】:

    这不是 ACL 的用途。他们不控制谁可以登录。它们控制登录用户可以读取或修改子树的哪些部分。

    【讨论】:

      猜你喜欢
      • 2017-03-20
      • 2010-10-09
      • 1970-01-01
      • 2011-01-27
      • 2014-02-06
      • 2017-11-02
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多