. RELIANOID Load Balancer sisaldab a Rollipõhine juurdepääsukontroll (RBAC) moodul. RBAC on poliitikaneutraalne juurdepääsukontrolli mehhanism, mille keskmes on kasutajad, rollid ja õigused. See moodul integreerub erinevate andmeallikatega ja nõuab konkreetseid kasutaja mandaate.
Toetatud andmete päritolu #
LDAP. Kasutajad autentitakse olemasoleva LDAP-süsteemi vastu, nt OpenLDAP, Microsofti Active Directoryvõi muud LDAP-rakendused.
kohalik. Kasutajad autentitakse kohaliku vastu Linuxi kasutajate andmebaas (/ etc / shadow).
Valideerimissüsteemi konfiguratsioon #
Nagu ülaltoodud ekraanipildil näidatud, saate valideerimissüsteemid vastavalt vajadusele lubada või keelata. Kui mitu valideerimissüsteemi on lubatud, proovib süsteem esmalt kasutajat LDAP-i kaudu sisse logida. Kui kasutajat ei leita, proovib see kohalikku andmeallikat (/ etc / shadow).
Valideerimissüsteemi tabeliväljad #
süsteem. Määrab sisselogitud kasutajate valideerimismooduli. See versioon toetab sisselogimisi vastu LDAP ja kohalik. LDAP-süsteemid tuleb konfigureerida vastavalt hilisemates jaotistes kirjeldatule.
olek. Näitab, kas valideerimissüsteem on lubatud või keelatud. A Roheline indikaator tähendab, et süsteem on aktiivne Red tähendab, et see on keelatud.
Valideerimissüsteemi toimingud #
Avaleht. Aktiveerib autentimismooduli.
Peatus. Deaktiveerib autentimismooduli.
Seadistamine. Seadistab valideerimismooduli ja käivitab testid, et veenduda, et LDAP-pistik on õigesti konfigureeritud.
LDAP-i valideerimiskonnektori konfigureerimine #
LDAP-pistiku konfigureerimiseks sisestage järgmised parameetrid:
Host/URL. Server, kus LDAP on juurdepääsetav.
port. TCP-port, mida LDAP-server kuulab, tavaliselt 389 või 636 LDAPS (SSL).
Seo DN. LDAP autentimiseks kasutatavad mandaadid (kasutajanimi).
Seo parool. Parool Seo DN kasutaja.
Aluse DN. LDAP-i kasutaja autentimise otsingute alguspunkt kataloogis.
Ulatus. Määrab LDAP-otsingu sügavuse.
versioon. Näitab kasutatavat LDAP versiooni.
Aegumine. Määrab LDAP-vastuse ootamise kestuse.
filtrid. Piirab kasutajate või rühmade arvu, kellel on rakendusele juurdepääs.
LDAP-otsingu näide #
Allpool on näide LDAP-otsingust, kasutades ülalkirjeldatud välju, mis näitab LDAP-ist leitud kasutajat:
root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Sisestage LDAP-parool: # laiendatud LDIF # # LDAPv3 # alus ulatusega alampuu # filter: (objectclass=*) # taotleb: KÕIK # # inimest, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: OrganisationUnit objectClass: top ou: inimesed # johndoe, inimesed, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe antudName: John gidNumber: 500 kodukataloog: /home/users/johndoe sn: doe loginShell: /bin/sh objektiklass:CetlasOrgson: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # otsingutulemuste otsing: 2 tulemus: 0 Edu # numVastuste arv: 3 #2m
Näitajad uid ja parool kasutatakse autentimiseks RBAC-moodulis.
Kui nõutavad atribuudid on kinnitatud ja LDAP-otsing on edukas, konfigureerige RBAC LDAP-moodul järgmiselt.
- LDAP-server: ldap.relianoid.com .
- port: ei sisaldu käsus, seega vaikimisi 389.
- Seo DN: cn=admin,dc=relianoid,dc=com .
- Seo DN parool: salajane parool.
- Aluse otsing: ou=inimesed,dc=relianoid,dc=com .
- filtrid: näites ei kasutata.
LDAP-i valideerimissüsteemi toimingud #
- kehtima. Esitage ja rakendage uus konfiguratsioon.
- Testige ühenduvust. Käivitage LDAP-ühenduvuse test.
- Ennista muudatused. Lähtestage muudetud vormiväljad viimati rakendatud väärtustega.
LDAP ja AD Olulised kaalutlused #
Võõrustaja. Toetab mõlemat Võõrustaja ja URL formaadid. Kasutage protokolli määramiseks URL-i (nt ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
port. Pole vaja, kui URL on konfigureeritud. Port on omane, kuid määrake see, kui kasutate mitte-vaikimisi LDAP-porti.
Ulatus. Näitab otsingu taset. Valikud hõlmavad järgmist:
- alla: Otsige põhi-DN-ist ja kõikidest alamtasemetest.
- Üks: Otsige Base DN-ist ja üks samm edasi.
- alus: Otsige ainult baas-DN-ist ilma alamtasemeteta.
filtrid: kasutatakse sisselogimiskäitumise muutmise tingimusena. Näiteks Active Directory kasutab atribuuti sAMAccountName sisselogimiseks. Filtreid saab ühendada, et need vastaksid kõigile tingimustele (nt (&(&(sAMAccountName=%s)(memberOf=CN=sysadmins,OU=yourOU,DC=yourcompany,DC=com))) ).

