比較バージョン

キー

  • この行は追加されました。
  • この行は削除されました。
  • 書式設定が変更されました。

...

OpenLDAPは、バージョンによって設定の方法が変わっています。バージョン2.2まではslapd.confに設定内容を定義していましたが、バージョン2.3以降で非推奨となりディレクトリサービス上に設定を格納するようになりました。
CentOS 5標準のOpenLDAPは2.2までのslapd.confによる設定方法を採っています。
CentOS 6標準のOpenLDAPは2.3以降の、ディレクトリサービス上での設定を基本としています。
下記では、slapd.confで設定する方法(CentOS 5まで)と、ディレクトリサービス上に設定する方法(CentOS 6以降)を併記しています。以下ではCentOS 6を想定してディレクトリサービス上に設定する方法で記述しています。CentOS 5をご使用の場合は適宜読み替えてください。

 

...

0. OpenLDAPパッケージの確認

/etc/openldap/schemaディレクトリが存在しない場合は、以下のようにしてOpenLDAPパッケージをインストールしてください。schema ディレクトリが存在しない場合は、以下のようにしてOpenLDAPパッケージをインストールしてください。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# yum install openldap-clients openldap-servers

 

インストール後、自動起動の設定を行います。

...

 

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# chkconfig --level 345 slapd on
展開
titleCentOS 5までの場合
パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# chkconfig --level 345 ldap on

 

 

 

...

1. 追加のスキーマファイル

以下のURLには、edupersonスキーマの内容が記載されています。
/etc/openldap/schema 配下に「eduperson.schema」を作成し、スキーマの内容をコピーしてください。
※edupersonスキーマの追加は必須ではありません。
(既に統合認証基盤が構築されており、必要な属性値が存在する場合など)

https://spaces.internet2.edu/display/macedir/OpenLDAP+eduPerson

 

...

2. LDAPサーバのデフォルト設定

...

...

titleCentOS 6以降の場合

ディレクトリサービス上に設定する方法は、slapd.confから変換する方法もありますが、ここではディレクトリサービスのインタフェースを介した手順を説明します。

・LDAPサーバの起動
  事前に起動させておく必要があります。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# service slapd start

 ・データベースの設定
  初期登録されている既存のドメイン情報を変更して、使用します。
  以下のような内容で、ドメイン情報変更用のldifファイルを作成します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
dn: olcDatabase={1}monitor,cn=config
changetype: modify
replace: olcAccess
olcAccess: {0}to *  by dn.base="gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth" read  by dn.base="cn=olmgr,o=test_o,dc=ac,c=JP" read  by * none

dn: olcDatabase={2}bdb,cn=config
changetype: modify
replace: olcSuffix
olcSuffix: o=test_o,dc=ac,c=JP		←suffix
-
replace: olcRootDN
olcRootDN: cn=olmgr,o=test_o,dc=ac,c=JP	←rootdn
-
add: olcRootPW
olcRootPW: {CRYPT}$6$6e4.Of8k69uRYHNq$MxtzkEmGh7sFN7hdumuXyx8PsHqNCs3Mf9sdRcAytz3xs7sbZGathb9G5oc/vrm1zOc7kwVZScy02SJxDGDs60		←rootパスワード(暗号化したもの)

  ここで設定したolcRootPWは、LDAPのデータベースに対する管理者パスワードです。
  また、このパスワードは IdPの設定ファイルにも記述します。(後述)

 ※暗号化の例:

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
「csildap」というパスワードを暗号化
# slappasswd -h {CRYPT} -c '$6$%s$' -s csildap
{CRYPT}$6$6e4.Of8k69uRYHNq$MxtzkEmGh7sFN7hdumuXyx8PsHqNCs3Mf9sdRcAytz3xs7sbZGathb9G5oc/vrm1zOc7kwVZScy02SJxDGDs60
↑これをドメイン情報変更用ldifのolcRootPWに記載

 以下のコマンドを実行して、ドメイン情報を変更します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# ldapmodify -Y EXTERNAL -H ldapi:// -f ドメイン情報変更用のldifファイルパス

 ・eduPersonスキーマの登録
  スキーマの登録においてもディレクトリサービスのインタフェースを介した手順となります。
  ldifファイルより行うため、eduPersonスキーマを使ってldifファイルを作成します。
  以下のような内容で、ldifファイル作成に必要な設定ファイルを作成します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
include /etc/openldap/schema/eduperson.schema

  以下のコマンドを実行して、eduPersonスキーマのldifファイルを作成します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# slapcat -f 作成した設定ファイルのパス -F /tmp -n0 -s "cn={0}eduperson,cn=schema,cn=config" > /etc/openldap/schema/eduperson.ldif

   作成したldifファイルから余分な情報を削除します。
  以下の手順に従って、/etc/openldap/schema/eduperson.ldifを編集してください。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
  ・ファイル先頭にある
  ・ファイル先頭にある {0}eduperson を eduperson に修正
    以下は、修正後の内容です。
    dn: cn=eduperson,cn=schema,cn=config
    objectClass: olcSchemaConfig
    cn: eduperson
  
  ・ファイルの後方にある「structuralObjectClass: olcSchemaConfig」以降を全て削除
    以下は、削除対象の項目です。
    structuralObjectClass: olcSchemaConfig
    entryUUID: 		・・・ (省略)
    creatorsName: 	・・・ (省略)
    createTimestamp: 	・・・ (省略)
    entryCSN: 		・・・ (省略)
    modifiersName: 	・・・ (省略)
    modifyTimestamp: 	・・・ (省略)
   以下のコマンドを実行して、edupersonスキーマを登録します。

以下のコマンドを実行して、edupersonスキーマを登録します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# ldapadd -Y EXTERNAL -H ldapi:// -f /etc/openldap/schema/eduperson.ldif
展開
titleCentOS 5までの場合

/etc/openldap/slapd.conf を変更します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
(省略)
include /etc/openldap/schema/eduperson.schema ←入手したスキーマファイルを追加

suffix   "o=test_o,dc=ac,c=JP"		←suffix
rootdn   "cn=olmgr,o=test_o,dc=ac,c=JP"	←rootdn
rootpw   {CRYPT}olagW85bjtaKc			←rootパスワード(暗号化したもの)

ここで設定したパスワードは IdPの設定ファイルにも記述します。(後述)

※暗号化の例:

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
「csildap」というパスワードを暗号化
# slappasswd -h {crypt} -s csildap
{CRYPT}olagW85bjtaKc    ←これをslapd.confのrootpwに記載

 設定後、LDAPサーバを起動します。

パネル
borderColor#cccccc
bgColor#eeeeee
borderStylesolid
# service ldap start

 

 

...

3. LDAPのテストデータ作成

以下のサンプルを基に、テスト用データを作成し、LDAPへ登録します。
Shibboleth を利用したID/パスワードでの認証に使用されるIDはuid 、パスワードは userPassword になります。
※IDに使用する属性については、loginldap.configpropertiesの設定で他の属性に変更できます。
  また、同様に送信属性値取得の設定がattribute-resolver.xmlで行われています。
  こちらのLDAP検索キーも同様に変更しなければ不整合が起きるので、注意してください。

...