OpenLDAP
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。
2007/08/02(木) 01:24:490181名無しさん@お腹いっぱい。
2008/06/30(月) 02:22:53何様www
0182名無しさん@お腹いっぱい。
2008/06/30(月) 11:03:280183名無しさん@お腹いっぱい。
2008/07/01(火) 12:21:260184名無しさん@お腹いっぱい。
2008/07/01(火) 14:17:220185名無しさん@お腹いっぱい。
2008/07/04(金) 00:55:380186名無しさん@お腹いっぱい。
2008/07/04(金) 13:31:23> エラーコード32が表示されています。
これがnoSuchObjectだって分かったのかなあ。
検索の結果がないんじゃないから、
bindしているDNがおかしいか、base DNがおかしいかどっちかって、
すぐに分かるんだけど。"Object"の意味が分かっていれば。
0187名無しさん@お腹いっぱい。
2008/07/09(水) 03:11:400188名無しさん@お腹いっぱい。
2008/07/11(金) 13:51:09LDAP に格納されたハッシュ済みのパスワードを,
HTTP のダイジェスト認証にも使うことは可能でしょうか?
0189名無しさん@お腹いっぱい。
2008/07/11(金) 13:59:40いいえ
0190名無しさん@お腹いっぱい。
2008/07/13(日) 22:04:570191名無しさん@お腹いっぱい。
2008/07/14(月) 00:20:410192名無しさん@お腹いっぱい。
2008/07/31(木) 19:23:40これをバックエンドとしてldap経由で活用することはできるでしょうか?
0193名無しさん@お腹いっぱい。
2008/07/31(木) 19:36:15使ってみるか.
0194名無しさん@お腹いっぱい。
2008/08/01(金) 02:20:17つーか、bdbで楽しすぎてて、理解していなかったし・・・。
問題はかなりの亀レスになること。 やっぱりbdbでやるほうがまし。
0195名無しさん@お腹いっぱい。
2008/08/01(金) 04:08:17rdbms_depend
tests/data/slapd-sql.conf
読んでもその辺分からないなら、諦めた方がいいと思う。かなり前途多難。
> 既に認証情報をMySQLで管理さているのですが
程度の動機では。
0196名無しさん@お腹いっぱい。
2008/08/01(金) 07:55:56んで,いまさらながらきづいたこと・・・
基本的なスキーマですらマッピングを自分で書かなきゃならんのね…
*.schema ファイルからテーブルの定義なんかを自動生成してくれる
わけじゃないんだね.
面倒すぎて,あきらめた.
0197名無しさん@お腹いっぱい。
2008/08/02(土) 00:02:350198名無しさん@お腹いっぱい。
2008/08/02(土) 06:28:11漏れDebianなんだよなぁ.
と思ったら一応 apt もあるのか.
http://michele.pupazzo.org/diary/?p=290
0199名無しさん@お腹いっぱい。
2008/08/11(月) 09:23:57規定はあるのでしょうか?
RFC 4512 では multi-valued attribute について次の記述
くらいしか見当たりません。
individual values of a multi-valued attribute are not to be
independently added or deleted
OpenLDAP をはじめとする実装では以下のように記述されています。
LDAP does not guarantee the order of values in a multi-valued attribute.
0200名無しさん@お腹いっぱい。
2008/08/11(月) 10:41:100201名無しさん@お腹いっぱい。
2008/08/13(水) 15:22:172.3 まで使っていたそのままの設定で 2.4 に移行したのですが
TLS を有効にすると起動しなくなってしまいました。
OS は Debian lenny です。
slapd.conf における設定は次のとおりです。
TLSCipherSuite HIGH:MEDIUM:+SSLv2
TLSCACertificateFile /etc/ldap/cert.pem
TLSCertificateFile /etc/ldap/cert.pem
TLSCertificateKeyFile /etc/ldap/key.pem
TLSVerifyClient never
ログにおけるエラーは次のとおりです。
Aug 13 15:08:56 hoge slapd[5510]: main: TLS init def ctx failed: -1
Aug 13 15:08:56 hoge slapd[5510]: slapd destroy: freeing system resources.
使っているのは自己署名証明書で、鍵は key.pem、証明書は cert.pem です。
これらが壊れているかと思い以下のコマンドで確認しましたが
特に問題はレポートされませんでした。
openssl x509 -in cert.pem -noout -text
openssl rsa -in key.pem -noout -text
slapd は openldap というユーザの権限で実行されるので
key.pem/cert.pem のアクセス権はそれでアクセス可能なようにしています。
どのような点を調べればいいでしょうか?
0202名無しさん@お腹いっぱい。
2008/08/13(水) 16:39:190203名無しさん@お腹いっぱい。
2008/08/13(水) 17:59:06とりあえずデバッグレベル挙げて。
どのファイルか分かるまで。
0204名無しさん@お腹いっぱい。
2008/08/13(水) 18:04:580205201
2008/08/14(木) 12:13:05openssl req -x509 で自己署名証明書を作成したので。
仮の CA を別にでっち上げても同じエラーでした。
なおログを見ると鍵・証明書ファイルはちゃんと読めているようです。
slapd[30909]: line 42 (TLSCACertificateFile /etc/ldap/demoCA/cacert.pem)
slapd[30909]: line 43 (TLSCertificateFile /etc/ldap/newcert.pem)
slapd[30909]: line 44 (TLSCertificateKeyFile /etc/ldap/newkey.pem)
slapd[30909]: line 45 (TLSVerifyClient never)
ldaps での接続はとりあえずおいておいて、実はバックエンドをSQL(MySQL + ODBC)
にしてから変更が反映されるまで時に間がかかるのです。数分間〜数時間、
場合によっては slapd を再起動しないと変更が反映されないこともあります。
たとえば ldapadd でエントリを追加し、ldapsearch で当該エントリを
問い合わせると10回に2回くらい見つからないとか。
あるいはエントリを削除したあともなぜか10回に2回くらい見つかってしまうとか。
slapd 内に何かキャッシュされているのでしょうか?
しかしキャッシュだとすると一度反映されたものがまた逆戻りということは無いはずです。
MySQL 側のログをつぶさに観察していると、
データベースへの更新 (insert/update) は即座におきています。
しかし問い合わせに対して select が発生しないことがあるようです。
なぜ slapd がバックエンドに問い合わせしないことがあるのでしょうか?
0206名無しさん@お腹いっぱい。
2008/08/14(木) 12:33:22> なおログを見ると鍵・証明書ファイルはちゃんと読めているようです。
(略)
そこは設定ファイルを読み込んでるだけ。
0208名無しさん@お腹いっぱい。
2008/08/14(木) 14:24:10> openssl req -x509 で自己署名証明書を作成したので。
うーん…
0209名無しさん@お腹いっぱい。
2008/09/05(金) 01:17:12一般ユーザではLDAPのポート389が使用できないため
使用するポートを1024 以降で設定しているのに、
389ポートでアクセスしているからでは?
0210名無しさん@お腹いっぱい。
2008/10/09(木) 13:22:02何がいけないんでしょうか?
#smbldap-populate
Populating LDAP directory for domain MYGROUP (〜)
(using builtin directory structure)
adding new entry: dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <DATA> line 466.
adding new entry: ou=Users,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 12.
adding new entry: ou=Groups,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 17.
adding new entry: ou=Computers,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 22.
adding new entry: ou=Idmap,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 27.
adding new entry: uid=root,ou=Users,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 57.
adding new entry: uid=nobody,ou=Users,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 87.
adding new entry: cn=Domain Admins,ou=Groups,dc=〜,dc=〜
failed to add entry: modifications require authentication at /usr/sbin/smbldap-populate line 498, <GEN1> line 99.
adding new entry: cn=Domain Users,ou=Groups,dc=〜,dc=〜
0211名無しさん@お腹いっぱい。
2008/10/09(木) 15:05:300212名無しさん@お腹いっぱい。
2008/10/09(木) 20:41:250213名無しさん@お腹いっぱい。
2008/10/09(木) 22:42:260214名無しさん@お腹いっぱい。
2008/10/10(金) 02:24:170215名無しさん@お腹いっぱい。
2008/10/10(金) 08:08:19どこで見れるんですか(´・ω・)?
0216名無しさん@お腹いっぱい。
2008/10/10(金) 12:01:48/var/log/messeage とかsecure とか。。
0217名無しさん@お腹いっぱい。
2008/10/10(金) 14:37:55nss_ldap: failed to bind to LDAP server ldap://127.0.0.1/: Invalid credentials
というメッセージが多いです
0218名無しさん@お腹いっぱい。
2008/10/23(木) 18:48:15LDAPの設定でユーザ毎にサーバのログインの権利を制御することって出来ますか?
0219名無しさん@お腹いっぱい。
2008/10/24(金) 00:47:49+@グループ指定で制御したまえ。
0220名無しさん@お腹いっぱい。
2008/11/07(金) 02:45:03OpenLDAPが鉄板だとは思ってないから、やってみたいとも思えないけど。
つーか、krb5とかの方がよほどかマシに思える。 まどろっこしいことには
大差無いが。
0221名無しさん@お腹いっぱい。
2008/11/07(金) 10:53:38ほとんどのLDAPサーバで、Kerberos 5使えるぞ。
SASLを通して。
0222名無しさん@お腹いっぱい。
2008/11/08(土) 13:53:28host attributeじゃだめなの?
0223名無しさん@お腹いっぱい。
2009/01/29(木) 01:57:10みんな商用製品使ってんのかねー?
マルチマスターとかもっと議論されててもいいはず。
導入した人います?
0224名無しさん@お腹いっぱい。
2009/01/29(木) 02:09:26いまだにradiusしかまともに喋れないVPN機とかウザイって思うくらいで。
0225名無しさん@お腹いっぱい。
2009/02/04(水) 23:00:04試した方いますか?
samba schema を使っているから、簡単に移行できるか
心配で・・・
0226名無しさん@お腹いっぱい。
2009/02/04(水) 23:11:25目をつぶってやれば大丈夫
0227名無しさん@お腹いっぱい。
2009/02/05(木) 00:04:34schemaがどうしたこうしたよりも、
サーバ管理のHOWTOが全然違うからそこがネックになると思う。
例えばFDSがほとんど全ての設定をLDAP上のデータとして持つこととか。
データの移行やschemaなんかは全く問題ない。
というか問題になったら、もうそれはLDAPじゃないよ。
アクセスコントロールリストは切ったり張ったり、
さらに書き換えもする必要がある。
とにかく管理者ガイドは全て目を通してください。
サーバの能力は十分すぎるくらいだから、
ほとんどの場合移行担当者の能力がボトルネックです。
0228名無しさん@お腹いっぱい。
2009/03/08(日) 08:42:020229名無しさん@お腹いっぱい。
2009/03/08(日) 11:25:490230名無しさん@お腹いっぱい。
2009/03/12(木) 11:27:220231名無しさん@お腹いっぱい。
2009/03/12(木) 11:57:19過疎スレだし。
0232名無しさん@お腹いっぱい。
2009/03/13(金) 18:35:51http://forums.fedoraforum.org/showthread.php?t=178633
CentOSですら同じ症状でるんだが
安定するまでopenldapでいいや
0233名無しさん@お腹いっぱい。
2009/03/13(金) 19:35:45fds installできました
0234名無しさん@お腹いっぱい。
2009/03/29(日) 17:44:00アカウント追加時のディレクトリ操作とかってどうしてんだろ
うちはphp越しにLDAPアカウント追加=>新アカウントの存在確認=>Maildir・ldif・iaf等作成用の.shをphpから実行、
ってやってる
0235名無しさん@お腹いっぱい。
2009/03/31(火) 20:03:09管理者の引き継ぎやマシン移行が繰り返されたために
設定があまり綺麗でない状態になってしまいました
この際にOpenLDAPに乗り換えようと思っているのですが
お勧めの入門書などありますでしょうか?
普通は公式ページのガイドとかその他の日本語リソースなんかで十分なんでしょうか
0236名無しさん@お腹いっぱい。
2009/04/01(水) 02:11:59本買って読んでハマったりするよりは自力で調べつつハマるより勉強になると思ってる。
0237名無しさん@お腹いっぱい。
2009/04/01(水) 02:12:500238名無しさん@お腹いっぱい。
2009/04/03(金) 15:03:56乗り換えだけが目的ならそれで十分。
研究室ならエントリも少ないだろうから、
手作業で問題ないと思うが、
一応file形式からの移行toolがある。
0239名無しさん@お腹いっぱい。
2009/04/03(金) 15:19:38/usr/shareのどっかに入ってたな
0240名無しさん@お腹いっぱい。
2009/04/08(水) 11:17:29LAMかなんか使えるかな。。
Samba-LDAPのバックエンドで動いてるのがあるが、
統合認証/PAMしてないから。
0241名無しさん@お腹いっぱい。
2009/04/10(金) 19:43:26独自スキーマ使えるのかな。
SambaやPAMとの連携が必須で無くて、かつ独自のLDAPスキーマがサポートされてれば素敵なんだけど。
ホームディレクトリの自動生成・自動削除は出来るみたいだけど、
登録時に何かのコマンドを実行(maildirmakeとかね)するのは出来ない…のかな。
ただ日本語対応してないのが惜しいね。
皆が皆、英語読めるワケじゃ無いからなあ。
つーかそれとは別に、PAM連携って必要?
時代に逆行してるんかもしらんけど、メールユーザはメールユーザのみで
適当に作ったVirtualUserに全部閉じ込めちまうのがシンプルに思うんだけど、世間一般はどうなんだろう。
0242名無しさん@お腹いっぱい。
2009/04/10(金) 22:24:27LAMは日本語対応・・・つか、 データの扱いをUTF-8にすれば良いだけじゃないか。
0243名無しさん@お腹いっぱい。
2009/04/10(金) 23:13:25何だって使う必要があるときに使えばいい。 > pam
君は使う必要がない、それだけの話。
0244名無しさん@お腹いっぱい。
2009/06/10(水) 19:45:11dn: cn=xxx, dc=xxx
objectClass: DUMMYOBJECT
dummyattr: dummyval
仮にDUMMYOBJECTにdummyattrがあるとして、dnにしかdummyattrがない状態でエントリを自動登録できるようなスキーマ設定ってできますか。
↓だけでDUMMYOBJECT.dummyattrを登録できちゃうような。
dn: dummyattr=hogehoge, cn=xxx, dc=xxx
objectClass: DUMMYOBJECT
0245名無しさん@お腹いっぱい。
2009/06/19(金) 05:45:340246名無しさん@お腹いっぱい。
2009/06/22(月) 03:03:26せいぜい ActiveDirectory で生き残るくらいか
0247名無しさん@お腹いっぱい。
2009/06/22(月) 06:58:000248名無しさん@お腹いっぱい。
2009/06/23(火) 23:01:260249名無しさん@お腹いっぱい。
2009/07/05(日) 02:08:430250名無しさん@お腹いっぱい。
2009/07/05(日) 17:26:41ADでUNIX、Linux管理できるのか?
0251名無しさん@お腹いっぱい。
2009/07/05(日) 18:54:08バージョンアップするたびに検証する必要があるな、MS製品の場合。
0252名無しさん@お腹いっぱい。
2009/08/13(木) 21:46:400253名無しさん@お腹いっぱい。
2009/12/27(日) 01:32:38mailしか使えないユーザー objcetClass=mailResipient
sshでログインできるユーザー objcetClass=posixUser
squidにだけアクセスできるユーザー objcetClass=inetOrgPerson
0254名無しさん@お腹いっぱい。
2009/12/27(日) 02:55:56mail spoolもそのシステムには存在しないのでしょうか?
squidにだけアクセスできるというのはどういう意味ですか?
squidでユーザ認証はしますか?
0255名無しさん@お腹いっぱい。
2009/12/27(日) 05:55:19みたいなものを書き足せばメールアドレスだけ使えるユーザーになるのではないかと思いました
0256名無しさん@お腹いっぱい。
2009/12/27(日) 06:22:050257名無しさん@お腹いっぱい。
2009/12/27(日) 09:17:46質問に全部答えろw
mail spoolはなくていいの?
0258名無しさん@お腹いっぱい。
2009/12/27(日) 17:36:31むしろ、どうして関係あるといいたいのだね?
0259名無しさん@お腹いっぱい。
2009/12/27(日) 19:25:10お前には聞いてないw
0260名無しさん@お腹いっぱい。
2009/12/27(日) 20:56:53質問に全部答えろ
mail spool はどうして関係してるの?
0261名無しさん@お腹いっぱい。
2009/12/27(日) 21:01:480262名無しさん@お腹いっぱい。
2009/12/28(月) 03:21:570263名無しさん@お腹いっぱい。
2009/12/28(月) 03:29:230264名無しさん@お腹いっぱい。
2009/12/28(月) 07:38:130265名無しさん@お腹いっぱい。
2010/01/16(土) 17:49:45ldapsearch -x -b 'dc=localdomain' '(&(objectClass=posixGroup)(memberUid=hoge))'
のようにして、特定のposixAccountが属するposixGroupの一覧は得られますが、
逆に、特定のposixGroupに属するposixAccountの一覧を得るにはどのようにすればよいのでしょうか?
0266名無しさん@お腹いっぱい。
2010/01/16(土) 23:07:241. posixGroupとposixAccountの関係をきちんとツリー構造にする。
同じposixAccountのコピーだらけになってしまう点が難。aliasは(以下略
2. posixAccountのdescriptionなどにグループ名を含ませて検索に利用する。
オレオレ仕様な点が難。
もし>>41氏のまとめにヒントがありましたら、ぜひ再アップを希望致します。
0267名無しさん@お腹いっぱい。
2010/01/17(日) 02:33:500268名無しさん@お腹いっぱい。
2010/01/17(日) 07:16:24ありがとうございます。
なのですが、uidのみの一覧ではなく、uidを含むposixAccount全体の一覧を得たい感じです。
どうやらmemberof overlayという仕組みが目的に近いようです。
全く未知の分野なので暫く地下に潜ります。
失礼しました。
0269名無しさん@お腹いっぱい。
2010/01/17(日) 10:14:27ldapsearch -x -b 'dc=localdomain' "(&(objectClass=posixAccount)(uid=$i))"
done
0270名無しさん@お腹いっぱい。
2010/02/23(火) 01:14:431.3.6.1.3 Experimental
を使っておけば問題ないのでしょうか?
0271名無しさん@お腹いっぱい。
2010/02/23(火) 01:38:18でもバージョン2.3以降からその行が消えています。謎です。
0272名無しさん@お腹いっぱい。
2010/02/24(水) 00:58:07それはExperimental RFCで定義されているOID用。
割り当てて貰うか、いいのを探すか。
>>271
よくない使い方を勧めれば削除されて当然。
0273名無しさん@お腹いっぱい。
2010/03/22(月) 10:39:040274名無しさん@お腹いっぱい。
2010/05/24(月) 03:24:190275名無しさん@お腹いっぱい。
2010/05/24(月) 03:44:22ソースもってきたらちゃんと書いてありました僕が馬鹿でした
0276名無しさん@お腹いっぱい。
2010/07/15(木) 16:03:460277名無しさん@お腹いっぱい。
2010/10/02(土) 22:43:100278名無しさん@お腹いっぱい。
2010/10/09(土) 20:45:512004年ごろにLPIC Level 3にLDAPの試験が用意されると聞いて
受験してみようと思いつつ、もう6年経ってしまった。
0279名無しさん@お腹いっぱい。
2010/10/09(土) 22:10:18なければマ板がいいんじゃない?
0280名無しさん@お腹いっぱい。
2010/10/10(日) 11:51:55この前取ったよ、301。
資格本だけじゃあ無理だった、、管理者権限とかSambaでバックアンドデータベースに
指定したときのパスワード不整合時の現象とか調べるべき最初の対応とか
実機構築しないと知りえない無理な内容が満載っだったさ・・
>>279
資格全般板にあるけど、資格本何がいい?とかこの資格取る意味あるの?とか
そんな話ばかり・・
■ このスレッドは過去ログ倉庫に格納されています