Система | RBAC | настройки

Просмотр категорий

Система | RBAC | настройки

3 min read

Настройки управления доступом на основе ролей #

Релианоидный балансировщик нагрузки включает Ролевое управление доступом(RBAC) модуль. RBAC — это независимый от политик механизм управления доступом, определяемый для пользователей, ролей и привилегий. Модуль подключает различные источники данных и запрашивает определенные учетные данные пользователя.

Это поддерживаемые источники данных.
LDAP. Пользователи регистрируются в существующей системе LDAP, например OpenLDAP, Microsoft Active Directory и другие прикладные решения LDAP.
Местное. Пользователи зарегистрированы против локального База данных пользователей Linux (/ И т.д. / тень).

Конфигурация системы проверки #

Как показано на снимке экрана выше, системы проверки могут быть включены или отключены по мере необходимости. В случае, если включено более одной системы проверки, будет проведен пробный выход пользователя из системы через LDAP. Если пользователь не найден, он попытается пройти через локальным источник данных (/ И т.д. / тень).

Поля в Система проверки таблица описана ниже:
Система. Определяет модуль проверки для зарегистрированных пользователей. В этой версии логины против LDAP и Местное поддерживаются. В случае проверки LDAP система должна быть настроена, как описано в последующих главах этого раздела.
Статус. Статус либо включен, либо отключен. Показывает Зелёная индикатор, если система проверки активна и Red если он отключен.
Действия. Поддерживаемые действия:

  • Начать. Чтобы активировать использование модуля аутентификации.
  • Stop. Деактивировать использование модуля аутентификации.
  • Настроить. Чтобы настроить модуль проверки и выполнить несколько тестов, чтобы проверить, правильно ли настроен соединитель LDAP.

Настройка соединителя проверки LDAP #

Вы должны заполнить эти параметры, чтобы правильно настроить коннектор LDAP.

Хост/URL. Сервер, на котором доступен LDAP.
Порт отгрузки. TCP-порт, который прослушивает сервер LDAP. По умолчанию это 389 или 636 для ЛДАПС (SSL).
Bind DN. Учетные данные (имя пользователя) для использования при аутентификации на сервере LDAP.
Привязать пароль. Пароль для Bind DN пользователь.
Базовый DN. Точка в каталоге, где сервер LDAP начинает поиск аутентификации пользователя.
Объем. Эта область указывает, насколько глубоко должен выполняться поиск LDAP.
Версия. Укажите, какая версия LDAP будет обращаться к серверу LDAP.
Истек. Определяет продолжительность тайм-аута LDAP в случае, если он не находит поиск.
ФИЛЬТР. Атрибут, который указывает или ограничивает количество пользователей или групп, которые могут получить доступ к приложению.

Ниже приведен пример поиска, в котором используются поля, описанные выше. Вы можете видеть, что пользователь находится в LDAP помимо привязать DN пользователь.

root@client:~$ ldapsearch -h ldap.relianoid.com -D cn=admin,dc=relianoid,dc=com -b ou=people,dc=relianoid,dc=com -W Введите пароль LDAP: # расширенный LDIF # #LDAPv3#база с поддеревом области действия # фильтр: (objectclass=*) # запрос: ВСЕ # # люди, relanoid.com dn: ou=people,dc=relianoid,dc=com объектный класс:organizationUnit objectClass: top ou: люди # johndoe, люди, relianoid .com dn: cn=johndoe,ou=people,dc=relianoid,dc=com cn: johndoe заданное имя: John gidNumber: 500 homeDirectory: /home/users/johndoe sn: doe loginShell: /bin/sh objectClass: inetOrgPerson objectClass: posixAccount objectClass: top uidNumber: 1000 uid: johndoe userPassword:: e2NSWVBUfXVLdXXXXFcxNGZaOGfdaJyZW8= # результат поиска search: 2 result: 0 Success # numResponses: 3 # numEntries: 2

Обратите внимание, что атрибут UID и password должны использоваться в аутентификации модуля RBAC.

После подтверждения требуемых атрибутов и работы поиска LDAP модуль RBAC LDAP будет настроен, как показано ниже.

  • Сервер LDAP: ldap.relianoid.com .
  • Порт отгрузки: не входит в команду, поэтому по умолчанию 389.
  • Bind DN: cn=admin,dc=relianoid,dc=com .
  • Привязать пароль DN: Секретный пароль.
  • Базовый поиск: ou=люди,DC=relianoid,DC=com .
  • ФИЛЬТР: не используется в примере.

Действия. Некоторые действия доступны после настройки.

  • Применить. Отправьте и примените новую конфигурацию.
  • Тест подключения. Запустите тест подключения LDAP.
  • Отменить изменения. Сбросить измененные поля формы с последними примененными значениями.

Соображения #

Хозяин Поле поддерживает следующие форматы: Хозяин or URL. Используйте URL-адрес, если вы хотите указать протокол (ldap://ldap.relianoid.com or ldaps://ldap.relianoid.com).
Порт отгрузки Поле не нужно использовать, если вы настраиваете URL-адрес. Порт является встроенным, но если используемый порт LDAP не является портом по умолчанию, укажите порт.
Объем Поле может использоваться для указания применяемого уровня поиска. ниже: Поиск выполняется в сконфигурированном базовом DN и во всех доступных подуровнях. Одна: Поиск выполняется в настроенном базовом DN и в одношаговой заголовке подуровня. Система исчисления: Поиск выполняется только в базовом DN без поиска на каком-либо подуровне.
ФИЛЬТР поле используется как условие. Если данный UID не включает указанный здесь атрибут, то логин будет неверным, даже если пароль правильный. Это поле также используется для изменения поведения при входе в систему, если система LDAP использует для входа другой атрибут. Здесь необходимо указать используемый атрибут. Например, Active Directory использует атрибут имя_самаккаунта для входа. Фильтры можно объединять, чтобы все условия совпадали, например: (& (sAMAccountName =% s) (memberOf = CN = sysadmins, OU = yourOU, DC = yourcompany, DC = com)).

📄 Загрузите этот документ в формате PDF #

    EMAIL: *

    Powered by BetterDocs