Impostazioni di controllo degli accessi in base al ruolo #
Bilanciatore del carico Relianoid include un modulo Controllo degli accessi in base al ruolo(RBAC) modulo. RBAC è un meccanismo di controllo dell'accesso indipendente dalle policy definito in base a utenti, ruoli e privilegi. Il modulo collega varie origini dati e richiede determinate credenziali utente.
Queste sono le origini dati supportate.
LDAP. Gli utenti vengono registrati su un sistema LDAP esistente, ad es OpenLDAP, Microsoft Active Directory e altre soluzioni applicative LDAP.
Local. Gli utenti vengono registrati rispetto al locale Database utenti Linux (/ etc / shadow).
Convalida della configurazione del sistema #
Come mostrato nella schermata sopra, i sistemi di convalida possono essere abilitati o disabilitati secondo necessità. Nel caso in cui sia abilitato più di un sistema di convalida, ci sarà una prova per disconnettere l'utente tramite LDAP. Se l'utente non viene trovato, tenterà di eseguire il locale origine dei dati (/ etc / shadow).
I campi in Sistema di convalida tabella sono descritti di seguito:
Sistema. Definisce il modulo di convalida per gli utenti che hanno effettuato l'accesso. In questa versione, effettua il login contro LDAP and Local sono supportati. In caso di validazione LDAP, il sistema deve essere configurato come spiegato nei capitoli successivi di questa sezione.
Stato. Lo stato è abilitato o disabilitato. Mostra un Verde indicatore se il sistema di convalida è attivo e Rosso se è disabilitato.
Azione. Le azioni supportate sono:
- Inizio. Per attivare l'utilizzo del modulo di autenticazione.
- Fermare. Per disattivare l'utilizzo del modulo di autenticazione.
- Configurazione. Per configurare il modulo di convalida ed eseguire alcuni test per verificare se il connettore LDAP è configurato correttamente.
Configurazione del connettore di convalida LDAP #
È necessario compilare questi parametri per configurare un connettore LDAP corretto.
Host/URL. Il server in cui è accessibile LDAP.
Porto. La porta TCP su cui è in ascolto il server LDAP. Per impostazione predefinita, è 389 o 636 per LDAPS (SSL).
Lega DN. Le credenziali (nome utente) da utilizzare durante l'autenticazione in un server LDAP.
Bind Password. La password per il Lega DN utente.
DN di base. Un punto all'interno di una directory in cui il server LDAP inizia a cercare l'autenticazione dell'utente.
Obbiettivo. Questo ambito indica la profondità della ricerca LDAP.
Versione. Specificare quale versione LDAP accederà al server LDAP.
timeout. Determina la durata del timeout LDAP nel caso in cui non trovi la ricerca.
Filtra . Un attributo che specifica o limita il numero di utenti o gruppi che possono accedere a un'applicazione.
La ricerca di seguito è un esempio che utilizza i campi sopra descritti. Puoi vedere che un utente si trova in LDAP oltre a legare DN utente.
root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=persone,dc=relianoid,dc=com -W Inserisci password LDAP: # LDIF esteso # #LDAPv3#base con sottoalbero dell'ambito # filter: (objectclass=*) # requesting: ALL # # people, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: organizzativeUnit objectClass: top ou: people # johndoe, people, relianoid .com dn: cn=johndoe,ou=persone,dc=relianoid,dc=com cn: johndoe sentName: John gidNumber: 500 homeDirectory: /home/users/johndoe sn: doe loginShell: /bin/sh objectClass: inetOrgPerson objectClass: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # ricerca risultato ricerca: 2 risultato: 0 Successo # numRisposte: 3 # numVoci: 2
Si noti che l'attributo uid and password devono essere utilizzati nell'autenticazione del modulo RBAC.
Una volta confermati gli attributi richiesti e anche la ricerca LDAP funziona, il modulo RBAC LDAP verrà configurato come mostrato di seguito.
- Server LDAP: ldap.relianoid.com .
- Porto: non incluso nel comando, quindi di default 389.
- Lega DN: cn=admin,dc=relianoid,dc=com .
- Associa password DN: Password segreta.
- Ricerca base: ou=persone,dc=relianoid,dc=com .
- Filtra : non utilizzato nell'esempio.
Azione. Alcune azioni sono disponibili dopo la configurazione.
- APPLICA. Invia e applica la nuova configurazione.
- Test connettività. Avvia un test di connettività LDAP.
- Ripristina modifiche. Reimposta i campi del modulo modificati con gli ultimi valori applicati.
Considerazioni #
ospite campo supporta i seguenti formati: ospite or URL. Utilizzare l'URL se si desidera specificare il protocollo (ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
Porto non è necessario utilizzare il campo nel caso in cui configuri un URL. La porta è inerente, ma se la porta LDAP utilizzata non è quella predefinita, specificare la porta.
Obbiettivo campo può essere utilizzato per indicare il livello di ricerca da applicare. Sub: La ricerca viene eseguita nel DN Base configurato e in tutti i sottolivelli disponibili. Un: La ricerca viene effettuata nel DN Base configurato e in un sottolivello ad un passo. Tavola XY: La ricerca viene eseguita solo nel DN Base senza cercare in alcun sottolivello.
Filtra campo viene utilizzato come condizione. Se un dato uid non include l'attributo qui indicato, quindi il login sarà errato anche se la password è corretta. Questo campo viene utilizzato anche per modificare il comportamento di accesso nel caso in cui il sistema LDAP utilizzi un altro attributo per scopi di accesso. Devi indicare qui l'attributo utilizzato. Per esempio, Active Directory utilizza l'attributo sAMAAccountName per il login. I filtri possono essere concatenati in modo che tutte le condizioni corrispondano, ad esempio: (& (sAMAccountName =% s) (memberOf = CN = sysadmins, OU = yourOU, DC = yourcompany, DC = com)).

