LPS:IdM/LDAP

Z HelpDesk

LDAP

Instalace:

IdM:

  • na IdM třeba CA certifikáty v tomcatím keystore, např.:
cd $JAVA_HOME/jre/lib/security
keytool -list -v -keystore ./cacerts -storepass changeit
keytool -import -file /etc/ldap/security/zcu-ca.crt -trustcacerts -keystore ./cacerts -storepass changeit
keytool -list -v -keystore ./cacerts -storepass changeit
  • všechny ostatní CA jsem z toho keystore vydusil

Data

Viz také Uživatel:Borik/LDAP.

Bacha: povolování některých atributů by mělo být podle celých objectClass předpisů...

SLUŽBA ODKUD CO SSL, GSSAPI
SafeQ [obal] tisk.civ.zcu.cz (TODO) uidNumber, gidNumber, sqDepartment, memberUid ano (aktuálně simpleauth, SafeQAdministrator)
WebKDC [indy] webs.zcu.cz, webz.zcu.cz memberUid (memberof?) ano
Grouper [ISS,aragorn] aeneas.civ.zcu.cz identity:
  • admin konta: uid=*_adm
  • blokovaná konta: idmStatus=B*, idmStatus=D*
ano (aktualne simpleauth, SafeQAdministrator)
kalendář [wimmer] webmail.zcu.cz

jméno/heslo: po SSL, potřeba pro některé klienty
identity (TODO: objectClassy): krz servisní konto

ano (aktuálně simpleauth, harryp, sogo)
klienti pošty (všichni) jméno, email ne (SSL můžem požadovat, GSSAPI asi ne)
IPT [petrovic] ZČU telefony údaje do adresáře ne (TODO: ověřit)
IS [knykles] ZČU IS stroje jméno, login (TODO: objectClass?) anonymně
Weby FEK [eckhardt] webs.zcu.cz, webz.zcu.cz jméno, příjmení, telefony; podle loginu/emailu ?
Weby ? primární telefon anonymně
LDAP [valtri] psyche.zcu.cz, cupid.zcu.cz položky:
  • dn, uid (TODO: objectClass?)

identity:

  • všichni k autorizaci do LDAPu krz simpleauth
  • gssapi identity
SSL ano, GSSAPI ano


TODO:

  • nástroj na chroustání logů rozdělit na LDAP/LDAP portál
  • analýza i podle jednotlivých atributů (a jak na '*')
  • SSL/neSSL, ZČU/neZČU
  • překopat tuhle wiki (místo položky/identity/systémy asi nějaký seznam řádků...)