JavaScript is required to for searching.
跳过导航链接
退出打印视图
系统管理指南:命名和目录服务(DNS、NIS 和 LDAP)     Oracle Solaris 10 8/11 Information Library (简体中文)
search filter icon
search icon

文档信息

前言

第 1 部分关于命名和目录服务

1.  命名和目录服务(概述)

2.  名称服务转换器(概述)

第 2 部分DNS 设置和管理

3.  DNS 设置和管理(参考)

第 3 部分NIS 设置和管理

4.  网络信息服务 (Network Information Service, NIS)(概述)

5.  设置和配置 NIS 服务

6.  管理 NIS(任务)

7.  NIS 疑难解答

第 4 部分LDAP 命名服务的设置和管理

8.  LDAP 命名服务介绍(概述/参考)

9.  LDAP 基本组件和概念(概述)

10.  LDAP 命名服务的规划要求(任务)

LDAP 规划概述

规划 LDAP 网络模型

规划目录信息树 (Directory Information Tree, DIT)

多台目录服务器

与其他应用程序共享数据

选择目录后缀

LDAP 和副本服务器

规划 LDAP 安全模型

规划 LDAP 的客户机配置文件和缺省属性值

规划 LDAP 数据置备

如何使用 ldapaddent 向服务器置备 host

11.  为使用 LDAP 客户机设置 Sun Java System Directory Server(任务)

12.  设置 LDAP 客户机(任务)

13.  LDAP 疑难解答(参考)

14.  LDAP 一般参考(参考)

15.  从 NIS 转换为 LDAP(概述/任务)

16.  从 NIS+ 转换为 LDAP

A.  Solaris 10 软件中对 DNS、NIS 和 LDAP 的更新

服务管理工具的更改

DNS BIND

pam_ldap 更改

文档错误

词汇表

索引

规划 LDAP 安全模型

要规划安全模型,首先应当考虑 LDAP 客户机与 LDAP 服务器通信时应使用什么身份。例如,您必须确定是希望使用企业范围内的单点登录解决方案(该方案不通过线路发送口令),还是希望基于每个用户对数据进行线路加密并能够访问目录服务器中的控制数据结果。您还必须确定是否希望使用强验证来保护通过网络传输的用户口令,以及/或者是否需要加密 LDAP 客户机与 LDAP 服务器之间的会话来保护传输的 LDAP 数据。

配置文件中的 credentialLevelauthenticationMethod 属性用于实现此目的。credentialLevel 有四种可能的凭证级别:anonymousproxy proxy anonymousself。有关 LDAP 命名服务安全概念的详细讨论,请参见LDAP 命名服务安全模型


注 - 以前,如果启用了 pam_ldap 帐户管理,所有用户在每次登录系统时都必须提供登录口令以进行验证。因此,使用 rshrloginssh 等工具进行的不基于口令的登录将会失败。

但是现在,pam_ldap(5) 与 Sun Java System Directory Servers DS5.2p4 及更高发行版配合使用时,用户可以使用 rshrloginrcpssh 登录,而不需要提供口令。

pam_ldap(5) 现已修改为执行帐户管理和检索用户帐户状态,而不需要用户在登录时向目录服务器进行身份验证。目录服务器上对这一操作的新的控制为 1.3.6.1.4.1.42.2.27.9.5.8,它在缺省情况下是启用的。

要将此控制从缺省状态修改为其他状态,请在目录服务器上添加访问控制指令 (Access Control Instructions, ACI):

dn: oid=1.3.6.1.4.1.42.2.27.9.5.8,cn=features,cn=config
objectClass: top
objectClass: directoryServerFeature
oid:1.3.6.1.4.1.42.2.27.9.5.8
cn:Password Policy Account Usable Request Control
aci: (targetattr != "aci")(version 3.0; acl "Account Usable"; 
     allow (read, search, compare, proxy)
     (groupdn = "ldap:///cn=Administrators,cn=config");)
creatorsName: cn=server,cn=plugins,cn=config
modifiersName: cn=server,cn=plugins,cn=config


注 - 如果您启用 pam_krb5 和 Kerberos 作为企业范围内的单点登录解决方案,可以设计一个仅在启动会话时需要提供一次登录口令的系统。有关详细信息,请参见《系统管理指南:安全性服务》。如果您启用了 Kerberos,通常也需要启用 DNS。有关详细信息,请参见本手册中有关 DNS 的各章。


下面列出了在规划安全模型时需要做出的主要决策。