技术预研:OpenLdap 配置密码策略
配置
Openldap自带模块中支持密码策略配置,因业务系统需要,需要指定密码策略,并配置密码策略开启。
经过笔者阅读的文档(www.zytrax.com/books/ldap/ch6/ppolicy.html),以及fq查询的相关配置博文,发现Openldap需要经过以下的三个步骤,笔者本地环境(CentOS7 ,Openldap V2.4.44)
1、加载schema
2、加载module
3、配置database overlay
4、创建密码策略
加载Schema
CentOS7 Schema Path: /etc/openldap/schema/ppolicy.ldif
命令:sudo ldapadd -Y EXTERNAL -H ldapi:/// -f /etc/openldap/schema/ppolicy.ldif
加载Module
CentOS7 Module Path: /usr/lib64/openldap/ppolicy.la
创建文件,暂且命名为:pwdmodule.ldif
dn: cn=module,cn=config
cn: module
objectClass: olcModuleList
olcModulePath: /opt/openldap-current/libexec/openldap
olcModuleLoad: ppolicy.la
执行命令:ldapadd -Y EXTERNAL -H ldapi:/// -f pwdmodule.ldif
创建olcOverlay
创建文件,暂且命名为:pwdoverlay.ldif
dn: olcOverlay=ppolicy,olcDatabase={2}hdb,cn=config
objectClass: olcOverlayConfig
objectClass: olcPPolicyConfig
olcOverlay: ppolicy
olcPPolicyDefault: cn=passwordDefault,ou=policies,dc=migu,dc=com
olcPPolicyHashCleartext: FALSE
olcPPolicyUseLockout: FALSE
olcPPolicyForwardUpdates: FALSE
有几个属性特别强调下,olcDatabase 后面为你要添加密码策略的指定的数据库,olcPPolicyDefault是你要添加的默认的密码策略,后面的dn会在后续新建
执行命令:ldapadd -Y EXTERNAL -H ldapi:/// -f pwdoverlay.ldif
创建pwdPolicy Entry
创建文件,暂且命名为:pwdentry.ldif
创建 ou=policies 与 cn=passwordDefault
dn: ou=policies,dc=migu,dc=com
objectClass: organizationalUnit
ou: policies
dn: cn=passwordDefault,ou=policies,dc=migu,dc=com
objectClass: pwdPolicy
objectClass: inetOrgPerson
objectClass: top
cn: passwordDefault
sn: passwordDefault
pwdAttribute: userPassword
pwdMinLength: 3
pwdCheckQuality: 2
ldapadd -x -D cn=Manager,dc=migu,dc=com -W -f pwdentry.ldif
这里的cn=Manager,dc=migu,dc=com 是{2}hdb的管理员
参考文献(需要fq):https://tylersguides.com/guides/openldap-password-policy-overlay/
https://tobru.ch/openldap-password-policy-overlay/
https://kifarunix.com/implement-openldap-password-policies/

浙公网安备 33010602011771号