技术预研:OpenLdap 配置密码策略

配置

  Openldap自带模块中支持密码策略配置,因业务系统需要,需要指定密码策略,并配置密码策略开启。

  经过笔者阅读的文档(www.zytrax.com/books/ldap/ch6/ppolicy.html),以及fq查询的相关配置博文,发现Openldap需要经过以下的三个步骤,笔者本地环境(CentOS7 ,Openldap V2.4.44)

  1、加载schema

  2、加载module

  3、配置database overlay

  4、创建密码策略

加载Schema

  CentOS7 Schema Path: /etc/openldap/schema/ppolicy.ldif

  命令:sudo ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/ppolicy.ldif

加载Module

  CentOS7 Module Path: /usr/lib64/openldap/ppolicy.la

  创建文件,暂且命名为:pwdmodule.ldif

dn: cn=module,cn=config
cn: module 
objectClass: olcModuleList
olcModulePath: /opt/openldap-current/libexec/openldap
olcModuleLoad: ppolicy.la

  执行命令:ldapadd -Y EXTERNAL -H ldapi:/// -f pwdmodule.ldif

创建olcOverlay

  创建文件,暂且命名为:pwdoverlay.ldif

dn: olcOverlay=ppolicy,olcDatabase={2}hdb,cn=config
objectClass: olcOverlayConfig
objectClass: olcPPolicyConfig
olcOverlay: ppolicy
olcPPolicyDefault: cn=passwordDefault,ou=policies,dc=migu,dc=com
olcPPolicyHashCleartext: FALSE
olcPPolicyUseLockout: FALSE
olcPPolicyForwardUpdates: FALSE

  有几个属性特别强调下,olcDatabase 后面为你要添加密码策略的指定的数据库,olcPPolicyDefault是你要添加的默认的密码策略,后面的dn会在后续新建

  执行命令:ldapadd -Y EXTERNAL -H ldapi:/// -f pwdoverlay.ldif

创建pwdPolicy Entry

  创建文件,暂且命名为:pwdentry.ldif  

  创建 ou=policies 与 cn=passwordDefault

dn: ou=policies,dc=migu,dc=com
objectClass: organizationalUnit
ou: policies

dn: cn=passwordDefault,ou=policies,dc=migu,dc=com
objectClass: pwdPolicy
objectClass: inetOrgPerson
objectClass: top
cn: passwordDefault
sn: passwordDefault
pwdAttribute: userPassword
pwdMinLength: 3
pwdCheckQuality: 2

  ldapadd -x -D cn=Manager,dc=migu,dc=com -W -f pwdentry.ldif

  这里的cn=Manager,dc=migu,dc=com 是{2}hdb的管理员

参考文献(需要fq):https://tylersguides.com/guides/openldap-password-policy-overlay/

          https://tobru.ch/openldap-password-policy-overlay/

          https://kifarunix.com/implement-openldap-password-policies/ 

          

posted @ 2020-10-15 17:10  JiangnanVL  阅读(928)  评论(0)    收藏  举报