Searching...
2012年2月25日 星期六

OpenLDAP ACL 設定

一般我們對 OpenLDAP 都會設定存取權限
通常都是防得很徹底
可是如果要讓使用者修改自己的資訊該怎麻辦呢?
就要設定一下存取權限的部分
也就是所謂的ACL ( Access Control List,存取控制清單 )

一般來說ACL都是以下的設定
access to attrs=userPassword
by self write
by anonymous auth
by dn.base="cn=root,dc=niu,dc=edu,dc=tw" write
by * none

上面主要是說針對 userPassword 這個密碼屬性
可以讓本人修改
可以讓匿名登入的使用者進行認證動作
可以讓LDAP的大總管幫忙修改密碼
其他則全部不允許

這邊測試結果也發現dn.base跟dn其實都可以..
可能要在去查設定說明才知道之中的差別性

access to *
by * read

上面是說針對其餘的任何屬性可以開放使用者存取

另外在新版的OpenLDAP上發現了新的兩個ACL設定
#database config
access to *
by dn.exact="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" manage
by * none

# enable server status monitoring (cn=monitor)
database monitor
access to *
by dn.exact="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" read
by dn.exact="cn=Manager,dc=niu,dc=edu,dc=tw" read
by * none

這部分應該是偵測DB的ACL設定值
只是在測試過把它mark起來後還是可以從log中得知他被enable了.......

0 意見:

張貼留言