Sistema | RBAC Definições

Ver Categorias

Sistema | RBAC Definições

3 min read

Configurações de controle de acesso baseado em função #

Balanceador de carga Relianoid inclui um Controle de acesso baseado em função(RBAC) módulo. O RBAC é um mecanismo de controle de acesso de política neutra definido em torno de usuários, funções e privilégios. O módulo conecta várias origens de dados e solicita determinadas credenciais de usuário.

Estas são as origens de dados com suporte.
LDAP. Os usuários são registrados em um sistema LDAP existente, por exemplo OpenLDAP, Microsoft Active Directory e outras soluções de aplicativos LDAP.
Locais. Os usuários são registrados no local banco de dados de usuários Linux (/ etc / shadow).

Configuração do sistema de validação #

Conforme mostrado na captura de tela acima, os sistemas de validação podem ser ativados ou desativados conforme necessário. Caso mais de um sistema de validação esteja habilitado, haverá uma tentativa de desconectar o usuário através do LDAP. Se o usuário não for encontrado, ele tentará através do local origem dos dados (/ etc / shadow).

Os campos no Sistema de validação tabela estão descritos abaixo:
System. Define o módulo de validação para usuários logados. Nesta versão, logins contra LDAP e Locais são suportados. No caso de validação do LDAP, o sistema deve ser configurado conforme explicado nos capítulos posteriores desta seção.
Status. O status é habilitado ou desabilitado. Mostra um Verde indicador se o sistema de validação está ativo e Vermelho se estiver desativado.
Ação. As ações suportadas são:

  • Começar. Para ativar o uso do módulo de autenticação.
  • Dê um basta. Para desativar o uso do módulo de autenticação.
  • configurar. Para configurar o módulo de validação e executar alguns testes para verificar se o conector LDAP está configurado corretamente.

Configurando o conector de validação LDAP #

Você deve preencher esses parâmetros para que um conector LDAP correto seja configurado.

Anfitrião/URL. O servidor em que o LDAP está acessível.
Porta. A porta TCP na qual o servidor LDAP está atendendo. Por padrão, é 389 ou 636 para LDAPS (SSL).
DN da ligação. As credenciais (nome de usuário) a serem usadas ao autenticar em um servidor LDAP.
Senha de Ligação. A senha para o DN da ligação usuário.
DN base. Um ponto dentro de um diretório onde o servidor LDAP começa a procurar por autenticação de usuário.
Objetivo. Esse escopo indica a profundidade da pesquisa LDAP.
Versão. Especifique qual versão do LDAP acessará o servidor LDAP.
Timeout. Determina a duração do tempo limite do LDAP caso não encontre a pesquisa.
Filtrar . Um atributo que especifica ou limita o número de usuários ou grupos que podem acessar um aplicativo.

A pesquisa abaixo é um exemplo que utiliza os campos descritos acima. Você pode ver que um usuário é encontrado no LDAP além do vincular DN usuário.

root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Digite a senha do LDAP: # LDIF estendido # #LDAPv3#base com subárvore de escopo # filter: (objectclass=*) # solicitando: ALL # # people, relianoid.com dn: ou=people,dc=relianoid,dc=com objectClass: OrganizationalUnit objectClass: top ou: people # johndoe, people, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe dadoNome: John gidNumber: 500 homeDirectory: /home/users/johndoe sn: doe loginShell: /bin/sh objectClass: inetOrgPerson objectClass: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # resultado da pesquisa pesquisa: 2 resultado: 0 Sucesso # numResponses: 3 # numEntries: 2

Observe que o atributo uid e senha devem ser usados ​​na autenticação do módulo RBAC.

Uma vez que os atributos necessários sejam confirmados e também a pesquisa LDAP funcione, o módulo RBAC LDAP será configurado conforme mostrado abaixo.

  • Servidor LDAP: ldap.relianoid.com .
  • Porta: não incluído no comando, portanto, por padrão, 389.
  • DN da ligação: cn=admin,dc=relianoid,dc=com .
  • Senha do DN da ligação: Senha secreta.
  • Pesquisa base: ou=pessoas,dc=relianoid,dc=com .
  • Filtrar : não usado no exemplo.

Ação. Algumas ações estão disponíveis após a configuração.

  • Inscreva-se. Envie e aplique a nova configuração.
  • Testar conectividade. Inicie um teste de conectividade LDAP.
  • Reverter alterações. Redefina os campos de formulário modificados com os últimos valores aplicados.

Considerações #

Proprietário campo suporta os seguintes formatos: Proprietário or URL. Use o URL se quiser especificar o protocolo (ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
Porta O campo não precisa ser usado caso você configure uma URL. A porta é inerente, mas se a porta LDAP usada não for o padrão, especifique a porta.
Objetivo campo pode ser usado para indicar o nível de pesquisa a ser aplicado. Sub: A pesquisa é feita no DN Base configurado e em todos os subníveis disponíveis. completa: A pesquisa é feita no DN base configurado e em um cabeçalho de uma etapa de subnível. Base: A pesquisa é feita apenas no DN Base sem pesquisar em nenhum subnível.
Filtrar campo é usado como uma condição. Se um dado uid não inclui o atributo indicado aqui, então o login estará incorreto mesmo que a senha esteja correta. Este campo também é usado para modificar o comportamento de login caso o sistema LDAP utilize outro atributo para fins de login. Você deve indicar aqui o atributo usado. Por exemplo, Active Directory usa o atributo sAMAAccountName para login. Os filtros podem ser concatenados para que todas as condições correspondam, por exemplo: (& (sAMAccountName =% s) (memberOf = CN = sysadmins, OU = yourOU, DC = yourcompany, DC = com)).

📄 Baixe este documento em formato PDF #

    E-MAIL: *

    Powered by MelhoresDocs