Apache2 + OpenLDAP (недопонимание с использованием "Require ldap-group")

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

agreed
Сообщения: 143
ОС: Fedora 10, Mac OS X 10.5

Apache2 + OpenLDAP

Сообщение agreed »

Проблема в следующем:

Доступ к svn-репозиторию обеспечивается посредством Apache2. Аутентификация производится через LDAP.

Запись для пользователя в LDAP-базе такого вида: uid=<user id>,ou=People,dc=mydomain,dc=org,
запись для группы: cn=<group name>,ou=Group,dc=mydomain,dc=org

Принадлежность пользователя группе определяется наличием атрибута memberUid. Например:

Код:

18 cn=team,ou=Group,dc=mydomain,dc=com gidNumber: 10005 cn: team objectClass: posixGroup objectClass: top memberUid: foo1 memberUid: foo2 memberUid: foo3


Вот кусок апачевского конфига (то, что связано с LDAP):

Код:

AuthBasicProvider ldap AuthType Basic AuthName "Mydomain project development site" AuthLDAPURL ldap://localhost:389/dc=mydomain,dc=com?uid AuthzLDAPAuthoritative off AuthLDAPGroupAttribute memberUid Require ldap-group cn=team,ou=Group,dc=mydomain,dc=com


Т.е. по замыслу только пользователи из группы team должны получать доступ. Ну... по моему замыслу. Видимо, это не совпадает с замыслом Apache, потому что внутрь он не пускает.
Помощь приму с благодарностью! :)
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: Apache2 + OpenLDAP

Сообщение HRonik »

Доброе утро.
Апач посылает запрос на юзверя, то есть он смотрит только его атрибуты, но не атрибуты группы.
попробуйте так:

Код: Выделить всё

AuthBasicProvider ldap
AuthType Basic
AuthName "Mydomain project development site"
AuthLDAPURL ldap://localhost:389/dc=mydomain,dc=com?uid
AuthzLDAPAuthoritative off
Require ldap-attribute gidNumber=(gid номер вашей группы)

Сам не пробовал.
Спасибо сказали: