Size: a a a

2021 April 05

SP

Sergey Pechenkó in LDAP
Aleksandr
я объясню для чего мне это:
я хочу сделать репликацю мастер-мастер. у меня есть оригинальный сервер с настроенным LDAP и второй - с пустым LDAP.

в сети нашел более-менее нормальный мануал о репликации и там указано, что перед настройкой и запуском репликации эти два сервера  должны быть идентичны по части настройки и содержимому LDAP - чего, собственно, я и пытаюсь добиться
Схемы и конфиги - да, содержимое может быть пустым: всё приедет.
источник
2021 April 09

A

Aleksandr in LDAP
всем привет!
Centos 7, openldap 2.4.44 (slapd)

настраиваю политику наложения паролей ppolicy

мне необходимо сделать так, чтобы юзер не смог изменить свой пароль более 1 раза (чтобы смог сменить пароль только один раз, после чего такой возможности у него не было бы).

может кто-нибудь реализовывал подобно и сможет подсказать какими атрибутами/политиками я смогу добиться такого ограничения?

в документации по ppolicy я не нашел атрибута/директивы, подходящих для такого кейса
источник

A

Alexander in LDAP
А какая задача решается?
источник

A

Aleksandr in LDAP
что-то вроде метода подписки:
1. создается учетная запись юзеру
2. атрибутом политики pwdMaxAge задается время жизни пароля учетки (тем самым и ограничивается срок действия учетной записи, т.к. в таком кейсе просроченный пароль=неработающая учетка)
 2.1 но ограничение жизни пароля в атрибуте pwdMaxAge можно обойти просто пересоздав пароль заново (сменить), и отсчет pwdMaxAge начнется сначала.
3. после создания учетки юзеру направляется пароль, который он должен будет сменить на свой.
 3.1 для смены пароля юзерами, был развернут self-service-password - где юзеры могут его сменить введя присланный им пароль как "старый" и задав себе новый свой пароль - в этот момент обнуляются политики паролей pwdMaxAge, это ок.

теперь проблема:
пользователь может даже через пол года войти на веб-форму и сменить себе пароль, тем самым обнулив отсчет pwdMaxAge и продлив срок действия пароля и учетной записи.
поэтому и хочу ограничить количество попыток смены пароля до одной: когда юзер меняет присланный ему пароль на свой из пункта 3.1 и чтобы после этого не смог сменить пароль еще раз
источник

SY

Stanislav Yankovsky in LDAP
А генерить одноразовую ссылку на смену пароля, а не портал, сложно реализовать? Типа каждому своя, вместе с паролем.
источник

A

Aleksandr in LDAP
тоже вариант, спасибо за идею) надо будет посмтреть возможность реализации
источник

VL

Victor Litvin in LDAP
Прошу прощения, но выглядит, как какой-то костыль. Потому что аттрибуты используются не по назначению.

Если это все идет через схему Draft-behera-ldap-password-policy, то там я нашел PwdEndTime
источник

A

Aleksandr in LDAP
интересно, а эта схема совместима с openldap-2.4.44?
источник

VL

Victor Litvin in LDAP
А вей, этж не схема, это драфт
источник

VL

Victor Litvin in LDAP
Насколько я понял pwdMaxAge из той же оперы, но надо смотреть имплементацию.
источник

A

Aleksandr in LDAP
вот pwdMaxAge я и использую, но в нем задается время жизни пароля после его последнего изменения.

например, если pwdMaxAge=1000 сек, то пароль действует 1000 сек.
но, соответственно, если юзер сменит свой пароль спустя 999сек, то отсчет жизни пароля пойдет заново, и пароль/учетка снова будет жить 1000сек
источник

A

Aleksandr in LDAP
не рекомендуется для использования?
источник

VL

Victor Litvin in LDAP
Ну вот поэтому используют отдельную сущность когда аккаунт истек. Есть разные реализации, но в основном они сводятся к "времени после которого аккаунт истек", в зависимости от используемых схем и реализаций лдапа этот аттрибут может быть разным.
источник

VL

Victor Litvin in LDAP
не, типо схема и предложение для использования это разные вещи.
источник

A

Aleksandr in LDAP
> Есть разные реализации,

есть еще какие-то?
источник

VL

Victor Litvin in LDAP
источник

A

Aleksandr in LDAP
ну из перечисленных в статье для openldap не подходит ничего. поэтому использовал ppolicy
источник

A

Aleksandr in LDAP
или я неправильно что-то понял и это можно использовать в openldap?
источник

VL

Victor Litvin in LDAP
Насколько я пока понимаю ppolicy по этому драфту и делали, но судя по всему не доделали.
источник

Г

Георгий in LDAP
не удержался: как же с ипой хорошо
источник