使用LDAP代理的Active Directory身份验证


10

我们在隔离的网络中提供服务。这些服务需要针对Active Directory服务器对用户进行身份验证。

但是Active Directory服务器不是直接可用的,因此我必须在隔离的网络中设置LDAP代理。然后,LDAP代理将有权访问AD。请注意,访问权限必须是只读的,并且此代理只能访问一台 AD服务器。

  • 这可能/可行吗?
  • “代理”一词是好词吗?
  • Microsoft AD服务器是必需的还是OpenLDAP可以很好地完成工作?
  • 我对AD / LDAP的了解很少,学习曲线如何?
  • 一些从哪里开始的提示?

谢谢。

Answers:


7

这可能/可行吗?

这既可行又普遍。如果您搜索诸如 openldap代理活动目录之类的内容,则会发现许多有用的结果。

“代理”一词是好词吗?

这绝对是正确的术语。

Microsoft AD服务器是必需的还是OpenLDAP可以很好地完成工作?

如果您的客户只希望使用LDAP服务器,那么OpenLDAP就可以了,特别是在您仅需要只读访问权限的情况下。

我对AD / LDAP的了解很少,学习曲线如何?

不知道您的背景,这是一个很难回答的问题。我发现LDAP从根本上来说很简单,但是将您的头放在OpenLDAP中的访问控制上可以花些功夫。

一些从哪里开始的提示?

如果您需要做的就是使AD服务器在本地网络中可用,那么简单的TCP代理或适当的iptables规则将比成熟的LDAP代理简单得多。这样做的缺点是您需要在Active Directory方面执行任何访问控制。

如果您决定使用OpenLDAP作为代理:


By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.