Diferència entre revisions de la pàgina «Servidor LDAP en Debian/Ubuntu»
m (→Webmin) |
|||
Línia 21: | Línia 21: | ||
Evidentment, cal que recordeu la contrassenya que heu generat per l'usuari "admin". | Evidentment, cal que recordeu la contrassenya que heu generat per l'usuari "admin". | ||
+ | |||
+ | === LDAP segur amb SSL === | ||
+ | Si voleu aplicar les configuracions de seguretat (encriptació SSL) mireu-vos això: | ||
+ | * https://help.ubuntu.com/community/SecuringOpenLDAPConnections | ||
+ | |||
<br> | <br> | ||
− | |||
== Webmin == | == Webmin == |
Revisió del 08:24, 6 març 2014
LDAP és una especificació de servei de directori. Es sol utilitzar per centralitzar comptes d'usuari per diferents aplicacions.
L'objectiu d'aquest article és crear un directori bàsic per autenticació d'aplicacions web.
No cobrirem la creació d'usuaris per validació amb el SO Linux ni la compatibilitat amb Windows.
Referències:
- LDAP a Wikipedia
- Llegeix del HOWTO de Ubuntu els conceptes clau de LDAP.
- Més informació a LDAP (cacauet).
Contingut
Instal·lació a Debian / Ubuntu
Primer l'instal·larem com de costum:
# apt-get install slapd
Després s'ha de reconfigurar per configurar els arxius bàsics:
# dpkg-reconfigure slapd
Evidentment, cal que recordeu la contrassenya que heu generat per l'usuari "admin".
LDAP segur amb SSL
Si voleu aplicar les configuracions de seguretat (encriptació SSL) mireu-vos això:
Webmin
Webmin és un paquet que administra molts serveis via web: http://www.webmin.com
Lamentablement no ens serà molt útil per LDAP en Ubuntu, així que millor utilitzar el Apache Directory Studio (veure més avall).
Si igualment el voleu instal·lar, aneu a la web http://www.webmin.com, a la secció DOWNLOADS, on hi ha la descàrrega del package per Debian i les instruccions per instal·lar-ho.
Amb la versió Ubuntu 12.04 sembla que Webmin no funciona d'entrada per gestionar el servidor LDAP.
Apache Directory Studio
ADS és una eina stand alone que ens anirà perfecte per administrar el servidor LDAP.
- Primer instal·leu un Java JRE (si teniu instal·lat el Eclipse ja el deveu tenir).
- Descarregueu-la de http://directory.apache.org/studio/
- Versió Linux:
- Es desempaqueta a un directori tipus "ApacheDirectoryStudio-linux-x86-2.0.0.v20130131" (tar xvf)
- Convé moure aquesta carpeta al directori ~/bin de l'usuari i fer-hi un link perquè puguem executar l'aplicació directament amb
$ ApacheDirectoryStudio
Abans de connectar-nos cal obrir el port 389 (LDAP), tingueu-ho en compte si esteu treballant en una màquina remota (AWS o el què sigui).
Tingueu en compte que també ens podem connectar de forma anònima (deixa llegir, però no escriure).
Per connectar-nos a la nostra màquina cal crear una connexió amb els paràmetres (exemples):
- Authentication Method: Simple Authentication
- Bind DN or user: cn=admin,dc=enric,dc=local
- Bind password: la que hagueu posat.
NOTA: si veiem que tenim dificultats per connectar-nos, va bé primer fer una connexió anònima (sense autenticació, permet llegir els usuaris), amb el què ens trobarà el nom del domini (dc=enric,dc=local, per exemple).
Creant els primers usuaris
Per crear els usuaris amb l'Apache Directory Studio:
- Clicar amb botó dret sobre el domini (dc=..., dc=...) -> "New Entry"
- Crear un Organizational Unit (ou). Ens servirà de "carpeta" pels usuaris. Li podeu assignar l'atribut:
- ou=usuaris
- Crearem els usuaris dintre d'aquesta OU.
- Crear un nou objecte amb les objectClass següents: "person", "uidObject" (i "top" que ens ho posa automàticament):
- person: ens permetrà afegir els atributs:
- cn = Common Name
- sn = surname, ens obligarà a posar-ho.
- uidObject: ens permetrà afegir els atributs:
- uid = user id (per autenticació)
- userPassword : la necessitarem per autenticar-nos. Potser la més segura és SSHA (Salted SHA1).
- person: ens permetrà afegir els atributs:
- Assignar tots aquests atributs comentats
Primer codi de comprovació en PHP
Recorda que si tens una màquina AWS tindràs que obrir el port 389 per poder-te connenctar al servei LDAP.
Necessitem la llibreria php5-ldap:
# apt-get install php5-ldap # service apache2 restart
I ja podem provar d'autenticar-nos sobre el nostre servidor:
<h1>prova LDAP</h1>
<?php
$ldapconfig['host'] = 'localhost';
$ldapconfig['port'] = NULL; // es el 389 però amb NULL l'agafa per defecte
$ldapconfig['basedn'] = 'ou=usuaris,dc=enric,dc=local';
$ldapconfig['authrealm'] = 'My Realm';
$username = "manolo";
$passw = "manolo123";
echo "Inici...</br>";
$ds = ldap_connect($ldapconfig['host'],$ldapconfig['port']);
if( !$ds ) {
echo "Error en la connexio</br>";
exit(0);
}
echo "buscant usuari... <b>".$username."</b><br>\n";
$r = ldap_search( $ds, $ldapconfig['basedn'], 'uid=' . $username );
if ($r) {
echo "usuari trobat: <b>".$username."</b><br>\n";
$result = ldap_get_entries( $ds, $r);
var_dump($result);
echo "\n<br><br>\n";
if (count($result)>0)
if($result[0]) {
// Eps! si no, no va!
ldap_set_option($ds, LDAP_OPT_PROTOCOL_VERSION, 3);
// check passw
if (ldap_bind( $ds, $result[0]['dn'], $passw) ) {
//return $result[0];
echo "Contrasenya OK<br>\n";
} else {
echo "Contrasenya ERRONIA<br>\n";
}
}
}
?>