Size: a a a

2021 August 24

Г

Георгий in LDAP
в принципе получается то что нужно, просто поле не так называется как надо, но с этим смириться можно...
источник

A

Alexander in LDAP
Если ты захочешь, например, хранить в базе гитлаба хранить IP-адрес пользователя, но такой колонки нет, то что будет лучше: добавить колонку в таблицу users в базе гитлаба или использовать какую-нибудь колонку description?
источник

Г

Георгий in LDAP
ну с гитлабом все таки не очень корректный пример, это конечный сервис, а ипа это как раз про юзеров и их состояния и параметры учеток, по этому адреса вполне логично там хранить
источник

A

Alexander in LDAP
gitlab тоже про юзеров и их состояния. Он может даже выступать openid connect provider-ом :)
источник

VL

Victor Litvin in LDAP
Не считая некоторых нюансов пожалуй плюсану про гитлаб.

Нюанс разве что в фриипу можно сразу лдапом ходить
источник

VL

Victor Litvin in LDAP
Но вот схему я бы не стал бы менять во фриипе
источник

Г

Георгий in LDAP
менять схему мне тоже не хочется, и скорее всего делать этого я не буду
источник

Г

Георгий in LDAP
а вот просто заюзать существующее пустое поле под эти нужды...
источник

A

Alexander in LDAP
На самом деле, хреначить кастомные атрибуты в freeipa можно, причем, даже без смены схемы
https://nerdier.co.uk/2019/05/31/adding-a-user-attribute-in-freeipa-4-x/
Другое дело, что в следующей версии опять это поменяют и сломают :)
источник

A

Alexander in LDAP
Откуда ты знаешь, что freeipa в следующей версии не заюзает его под свои нужны?
источник

A

Alexander in LDAP
freeipa не дает никаких гарантий по поводу схемы своей БД.
источник

Г

Георгий in LDAP
ну это ломающее изменение так то...
источник

A

Alexander in LDAP
Почему? А удаление колонки в таблице users у гитлаба в новой версии тоже ломающее? :)
источник

SP

Sergey Pechenkó in LDAP
Что выступает в качестве сервера LDAP?
источник

A

Alexander in LDAP
freeipa (сейчас там 389ds) :)
источник

Г

Георгий in LDAP
freeipa
источник

SP

Sergey Pechenkó in LDAP
389ds то есть.
Тогда смело, с ноги можно добавить нужные схемы. А подобные конструкции с файрволом, кстати, не делаются на атрибутах пользователей - вместо этого пользователи заводятся в группы, а вот группам уже приписываются права доступа.
источник

Г

Георгий in LDAP
ну это про hbac/rbac, это немного не то
источник

A

Alexander in LDAP
> Тогда смело, с ноги можно добавить нужные схемы.

Главное, чтобы при обновлении freeipa ничего не сломалось :)

> вместо этого пользователи заводятся в группы, а вот группам уже приписываются права доступа.

По-хорошему, ресурсы, к которым выдаются доступы, тоже нужно группировать, и делать по схеме юзер->группа юзеров->группа ресурсов->ресурс
источник

SP

Sergey Pechenkó in LDAP
Не надо дичи, пожалуйста - добавленные схемы никак не влияют на FreeIPA.
источник