免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3026 | 回复: 2
打印 上一主题 下一主题

[ldap] openldap服务器账号集中管理可以实现这样的需求吗? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2011-11-11 14:45 |只看该作者 |倒序浏览
本帖最后由 骡子先生 于 2011-11-11 14:46 编辑

最近公司需要对服务器的系统登录账号进行集中认证管理,所以我学习openldap的知识。
我想咨询朋友们,openldap可以实现我的需求吗?

我简单描述一下我的需求:
服务器按应用不同,划分为app01,app02,app03的服务器组;
成员根据部门不同,划分为develop,op的用户组;
每个成员有自己的账号,可以自己修改密码;不同的服务器组有不同的管理员账号root和应用账号oper,密码由专门的管理员manager修改;
服务器组指定给特定的用户组,没有权限的用户组不可以通过ssh访问此服务器组的所有服务器,赋权方式是组to组的方式;
用户登录服务器后,可以通过sudo su - 或者 sudo su - oper切换权限,切换权限认证也要通过openldap。

我这个需求可以实现吗?
我查过openldap的手册,它有ACL,还有sudo-ldap的功能。

谁有这方面的经验,请指导一下。

论坛徽章:
0
2 [报告]
发表于 2011-11-16 10:38 |只看该作者
基本搞定。我说说的方案的细节。

我使用基本sudo的openldap认证。

所有服务器禁止root远程登录,禁止su -,禁止sudo su,主要是限制普通用户切换用户环境,便于记录用户的操作历史。

1)用openldap访问列表,限制ip属性的服务器访问user group的组织单元,达到控制用户的服务器访问权限;
2)不同user group,配置不同的sudo权限,主要是2个属性,sudoRunAsUser与sudoHost,达到控制用户在不同服务器上具有切换不同权限的目的,如产品用户与管理员用户权限。

论坛徽章:
0
3 [报告]
发表于 2012-01-13 15:00 |只看该作者
请教哈楼主
你数据库还是用的默认bdb吗?
有配置文档能分享吗?
我想找mysql作为ldap的后台数据库管理,集中管理samba,mail,ftp,PDC
一直没找到合适的文档参照,用mysql做后台数据库
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP