Size: a a a

2021 August 05

S

Slava in LDAP
Спасибо

А не подскажите случайно, как порт выбрать при подключении? Вроде по докам так, но не хочет
server = Server('localhost', port=1389)
источник

AI

Anatolij Iz Podvala in LDAP
а документы посмотреть к либе нельзя?
я не спец по питону (пишу на го или ноде), но в них обоих строка подключения в таком виде была

ldap(s)://username:password@ldap.example.org:389
источник

AI

Anatolij Iz Podvala in LDAP
может, в питоновой либе также
источник
2021 August 06

А

Андрей in LDAP
Я это все сделал.
И у меня работает, если не включить  отключение анонимного доступа https://stackoverflow.com/questions/50497256/how-to-re-enable-anonymous-login-in-openldap
И логин-пароль я ему передаю, чтоб было под кем искать.
Но вот если применить такие настройки, то тогда не работает авторизация.
источник

FF

Fire Fighter in LDAP
Да там юзер и не пошарится толком.
источник

А

Андрей in LDAP
slapd[510402]: conn=2656005 fd=818 ACCEPT from IP=192.168.250.105:49880 (IP=0.0.0.0:389)
slapd[510402]: conn=2656005 fd=818 closed (connection lost)
slapd[510402]: conn=2656006 fd=818 ACCEPT from IP=192.168.250.105:49881 (IP=0.0.0.0:389)
slapd[510402]: conn=2656006 op=0 SRCH base="" scope=0 deref=0 filter="(objectClass=*)"
slapd[510402]: conn=2656006 op=0 SRCH attr=supportedSASLMechanisms defaultNamingContext namingContexts schemaNamingContext saslRealm
slapd[510402]: conn=2656006 op=0 SEARCH RESULT tag=101 err=53 nentries=0 text=authentication required
slapd[510402]: conn=2656006 op=1 UNBIND
slapd[510402]: conn=2656006 fd=818 closed

Вот что получаю в логах при включение такого acl
источник

A

Alexander in LDAP
Так он rootdse пытается почитать. userPassword тут ни при чем.
источник

А

Андрей in LDAP
Находил советом=(
источник

А

Андрей in LDAP
И можно как-то обойти это?
источник

A

Alexander in LDAP
Разрешить чтение rootdse анонимам.
источник

A

Alexander in LDAP
Вот это в самое начало списка acl-ей закинь

# Access to RootDSE and Schema

access to dn=""
   by * read

access to dn="cn=Subschema"
   by * read
источник
2021 August 07

J

John Roe in LDAP
источник
2021 August 08

S

Slava in LDAP
Скажите, а manager и rootdn - это разные учетки, т.е. в конфиге отдельно мэнджер прописываться должен?
источник

A

Alexander in LDAP
Нет, rootdn - это и есть manager данной database.
источник

S

Slava in LDAP
Понял, спасибо
источник

S

Slava in LDAP
Коллеги, добрый вечер.

Такая проблема.
Юзаю python ldap3
подаю такой запрос

conn.modify(i, {'sn': [(MODIFY_ADD, [value])]})


И так вот значение не записывается, а вместо него ошибка. Но ладно только это, еще после такого запроса, я обычным Apache Directory Studio не могу ничего удалить в этом месте, апач ругается, а со стороны ldap в логах такая ошибка

10f19c0 mdb_id2entry_put: mdb_put failed: MDB_MAP_FULL: Environment mapsize limit reached(-30792)

Собсвтенно вопрос: встречался кто-то с подобным. Как по-вашему ошибка в заросе (т.е. со стороны клиента) или со стороны лдап (мб криво настроен?
источник

A

Alexander in LDAP
По поводу операции add - смотри, что там в result за ошибка выдаётся.
По поводу ошибки mapsize limit: увеличь maxsize базы в конфиге slapd - https://serverfault.com/questions/962209/how-to-increase-size-of-openldap-mdb-database-mdb-map-full-error-code
источник
2021 August 16

AI

Anatolij Iz Podvala in LDAP
Здравствуйте!
Недавно я сделал авторизацию через ldap в nodejs приложении, я описал как в этой статье
https://vodolaz095.life/nodejs-openldap/

Буду признателен, если мне подскажут, насколько описанный мной метод авторизации правильный.
По мнению заказчика - всё так и должно работать, и он доволен как слон,
но лично мне кажется, что это не совсем правильная методика авторизации.
И как в данном случае посмотреть, в каких Posix группах состоит пользователь?
источник
2021 August 17

SP

Sergey Pechenkó in LDAP
Судя по тому, что используется именно OpenLDAP (всячески рекомендую вместо него reOpenLDAP, к слову) - требуется использовать один из оверлеев. Вот пример:
https://blog.oddbit.com/post/2013-07-22-generating-a-membero/
источник

AI

Anatolij Iz Podvala in LDAP
спасибо за ответ, я сомневаюсь, что мне бы дали исправлять базу данных заказчика... хотя, возможно у заказчика и криво сделана база данных, он использовал этот инструмент чтобы работать с пользователями
https://hub.docker.com/r/ldapaccountmanager/lam

группы для пользователей к счастью были не нужны, так как у всех пользователей доступ только к своим данным.
а про авторизацию? такой подход популянер и считается ли правильным - биндится как пользователь с логином и паролем?
источник