IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Administration système Discussion :

OpenLdap Proxy Restriction lecture attribut


Sujet :

Administration système

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre averti
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2016
    Messages
    17
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Vienne (Poitou Charente)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Avril 2016
    Messages : 17
    Par défaut OpenLdap Proxy Restriction lecture attribut
    Bonjour,

    dans le cadre d'un mini-projet d'annuaire LDAP pour une flotte de mobile, j'ai mis en place un OpenLdap proxy d'un Active Directory.
    Pour le moment j'arrive bien a avoir tous mes utilisateurs et attributs associés.

    Cependant vu que l'OpenLDAP va être ouvert à internet, je cherche à réduire le périmètre de recherche que sur une seul OU et qu'à certain attribut.
    J'ai lu sur le net que l'on pouvait jouer avec les règles d'accès, mais je n'ai pas l'impression que ça fonctionne pour mon cas.

    Voici la règle que j'ai créé :

    access to dn.subtree="ou=xxxx,dc=xxxx,dc=fr" attrs="entry,sn,givenName,
    streetAddress,l,postaCode,mail,telephoneNumber,mobile"
    by dn="cn=xxxxxx,OU=xxxxx,dc=xxx,dc=fr" read
    by * none

    Est-ce bien comme ça qu'il faut faire ? Si, oui, alors qu'elle est mon erreur, si, non alors est-ce que c'est réalisable au moins ?

    Merci de votre aide.

    Izhocell

  2. #2
    Modérateur
    Avatar de jlliagre
    Homme Profil pro
    Ingénieur support avancé & développement
    Inscrit en
    Juin 2007
    Messages
    2 695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Ingénieur support avancé & développement
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2007
    Messages : 2 695
    Par défaut
    Quelle version d'OpenLDAP ?

  3. #3
    Membre averti
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2016
    Messages
    17
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Vienne (Poitou Charente)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Avril 2016
    Messages : 17
    Par défaut
    Bonjour,

    Merci de votre réponse.

    la version de mon OpenLDAP semble être la 2.4.40

    ldapsearch -VV
    ldapsearch: @(#) $OpenLDAP: ldapsearch 2.4.40 (May 10 2016 23:31:28) $
    mockbuild@worker1.bsys.centos.org:/builddir/build/BUILD/openldap-2.4.40/openldap-2.4.40/build-clients/clients/tools
    (LDAP library: OpenLDAP 20440)

  4. #4
    Modérateur
    Avatar de jlliagre
    Homme Profil pro
    Ingénieur support avancé & développement
    Inscrit en
    Juin 2007
    Messages
    2 695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Ingénieur support avancé & développement
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2007
    Messages : 2 695
    Par défaut
    Je lancerais le proxy en mode debug pour voir comment il traite une requête qui ne devrait pas passer.

  5. #5
    Membre averti
    Homme Profil pro
    Administrateur systèmes et réseaux
    Inscrit en
    Avril 2016
    Messages
    17
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : France, Vienne (Poitou Charente)

    Informations professionnelles :
    Activité : Administrateur systèmes et réseaux
    Secteur : Administration - Collectivité locale

    Informations forums :
    Inscription : Avril 2016
    Messages : 17
    Par défaut
    Je viens de rajouter la ligne ci-dessous dans mon slapd.conf mais je n'ai aucun fichier de créé dans mon /var/log/

    loglevel 256
    Je n'ai pas de syslog pour centraliser les logs pour le moment, et j'ai lu que OpenLDAP n'envoyait ses logs qu'à ça.

    Il n'y a-t-il pas un autre moyen de voir les logs ?

  6. #6
    Modérateur
    Avatar de jlliagre
    Homme Profil pro
    Ingénieur support avancé & développement
    Inscrit en
    Juin 2007
    Messages
    2 695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Essonne (Île de France)

    Informations professionnelles :
    Activité : Ingénieur support avancé & développement
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2007
    Messages : 2 695
    Par défaut
    Mieux vaut ne loguer que les ACL ( http://prefetch.net/blog/index.php/2...openldap-acls/ ):

    Tu as relancé le service ?

Discussions similaires

  1. [XSD] Element avec restriction et attribut
    Par Jacques Deyrieux dans le forum Valider
    Réponses: 1
    Dernier message: 05/11/2009, 08h48
  2. Réponses: 2
    Dernier message: 07/12/2008, 13h10
  3. SiteMap XMLNode Lecture attribut
    Par barnet dans le forum ASP.NET
    Réponses: 6
    Dernier message: 14/11/2008, 16h24
  4. Réponses: 4
    Dernier message: 02/04/2008, 23h10
  5. [PERL] lecture attribut avec DOM
    Par guenaule dans le forum APIs
    Réponses: 2
    Dernier message: 18/03/2008, 18h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo