Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1614 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs

  Authentification globale via LDAP/ Front End Web LDAP

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Authentification globale via LDAP/ Front End Web LDAP

n°1254551
sligor
Posté le 09-12-2010 à 11:50:10  profilanswer
 

bonjour les amis admin,

 

j'aimerai avoir un identifiant + mot de passe unifié pour tout les services au sein de ma boite ( samba, mail, wiki, svn, ssh@serveur appli etc ...)

 

apparemment il y a ldap qui fait ça mais ça a l'air assez compliqué à mettre en place. Est-ce qu'il y a des solutions pré-packagées qui me permettent de gérer ça facilement?

 

et cerise sur le gâteau: il y a t-il un front-end web qui permet aux utilisateurs de changer leur mot de passe avec cette solution ?

 

Message cité 1 fois
Message édité par sligor le 09-12-2010 à 11:50:37

---------------
qwerty-fr
mood
Publicité
Posté le 09-12-2010 à 11:50:10  profilanswer
 

n°1254553
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 09-12-2010 à 12:03:01  profilanswer
 

sligor a écrit :

bonjour les amis admin,
 
j'aimerai avoir un identifiant + mot de passe unifié pour tout les services au sein de ma boite ( samba, mail, wiki, svn, ssh@serveur appli etc ...)
 
apparemment il y a ldap qui fait ça mais ça a l'air assez compliqué à mettre en place. Est-ce qu'il y a des solutions pré-packagées qui me permettent de gérer ça facilement?
 
et cerise sur le gâteau: il y a t-il un front-end web qui permet aux utilisateurs de changer leur mot de passe avec cette solution ?
 


 
Non, Oui.


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1254554
mikala
Souviens toi du 5 Novembre...
Posté le 09-12-2010 à 12:04:54  profilanswer
 

Il y a MDS chez mandriva qui permet ce genre de choses ( http://www2.mandriva.com/linux/server/directory/ ) il faudra bien évidemment terminer de modifier certaines choses mais le plus gros est fait.


---------------
Intermittent du GNU
n°1254556
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 09-12-2010 à 12:11:09  profilanswer
 

http://lemonldap-ng.org/welcome/


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1254558
mikala
Souviens toi du 5 Novembre...
Posté le 09-12-2010 à 12:14:53  profilanswer
 


A priori il y a un peu plus de travail en partant de ton application étant donné qu'elle ne semble concerné que la gestion d'un serveur web là non ? :)


---------------
Intermittent du GNU
n°1254562
mikala
Souviens toi du 5 Novembre...
Posté le 09-12-2010 à 12:21:02  profilanswer
 

Tiens d'ailleurs tu peux éventuellement jetter un oeil à ce qui est mis en place du coté de mageia pour gérer ceci :
Ils partent sur du ldap afin de gérer l'ensemble du système : forum/wiki/ssh/mail/etc
cf http://blog.mageia.org/?p=106


---------------
Intermittent du GNU
n°1254586
sligor
Posté le 09-12-2010 à 14:02:09  profilanswer
 

merci :jap:
je vais regarder tout ça


Message édité par sligor le 09-12-2010 à 14:02:23

---------------
qwerty-fr
n°1254594
sligor
Posté le 09-12-2010 à 14:13:00  profilanswer
 

mikala a écrit :

Il y a MDS chez mandriva qui permet ce genre de choses ( http://www2.mandriva.com/linux/server/directory/ ) il faudra bien évidemment terminer de modifier certaines choses mais le plus gros est fait.


apparemment il y a des paquet debian déjà tout prêts en plus:  [:cerveau love]
http://mds.mandriva.org/pub/mds/debian/


Message édité par sligor le 09-12-2010 à 14:13:07

---------------
qwerty-fr
n°1255033
sligor
Posté le 10-12-2010 à 20:22:49  profilanswer
 

et sinon quelqu'un connaît phpldapadmin ?


---------------
qwerty-fr
n°1255053
mikala
Souviens toi du 5 Novembre...
Posté le 10-12-2010 à 22:48:57  profilanswer
 

sligor a écrit :

et sinon quelqu'un connaît phpldapadmin ?


je ne suis pas certain que la cerise soit disponible avec mais tu peux essayer.
L'avantage là c'est que tu ce seras toi qui définira le schéma (à l'inverse de mds par exemple )


---------------
Intermittent du GNU
mood
Publicité
Posté le 10-12-2010 à 22:48:57  profilanswer
 

n°1255097
e_esprit
Posté le 11-12-2010 à 11:08:02  profilanswer
 

A noter qu'il vaut mieux se reposer sur un schema assez standard plutot que de réinventer la roue et avoir un truc qui posera problème quand tu souhaiteras intégrer de nouvelles applications :D
 
Sinon, question serveur ldap y a le choix :
- openldap : performant, très customisable, pas du tout clef en main
- 389 DS (anciennement Fedora DS) : avec une interface graphique pour tout paramétrer, intégration avec de l'Active Directory MS, mais j'ai trouvé le bouzin très complexe pour un clicodrome
- Apache Directory Server : jamais testé, je pense que quand la question se posera de mettre à jour notre "infra" LDAP j'y jetterai un oeil
 
Sinon comme outil (non web) pour gérer cet annuaire, Apache Directory Studio est bien fichu, mais c'est basé sur Eclipse donc un peu lourdeau.
En plus light y a GQ, pour les petites recherches/modifs c'est suffisant, et ça le lance en moins d'une seconde.
 
Enfin pour le changement du mot de passe via une interface web, pas besoin de chercher un outil tout fait, n'importe quel langage utilisable en CGI te permettra de faire ça en quelques minutes (PHP, Python, Java, Perl, Ruby... tous les langages ont une lib LDAP :D)


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1255098
e_esprit
Posté le 11-12-2010 à 11:12:33  profilanswer
 

Ah et puis très important :o
Mets en place un système repliqué dès le départ (soit Maitre / Esclave, soit multi-maitres, selon le soft utilisé), car ça devient une brique très sensible de ton infra, mais l'avantage est que tous les clients LDAP sont capables de prendre plusieurs serveurs en paramètres, et basculeront automatiquement sur le second/troisième en cas d'indisponibilité du premier :jap:


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1255099
bardiel
Debian powa !
Posté le 11-12-2010 à 11:39:17  profilanswer
 


Quand je vois "Sponsored by Gendarmerie Nationale", j'ai comme un doute sur l'efficacité de la chose :whistle:


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°1255385
sligor
Posté le 13-12-2010 à 14:28:11  profilanswer
 

bardiel a écrit :


Quand je vois "Sponsored by Gendarmerie Nationale", j'ai comme un doute sur l'efficacité de la chose :whistle:


ça veut dire que c'est simple à utiliser !


---------------
qwerty-fr
n°1255388
sligor
Posté le 13-12-2010 à 14:30:02  profilanswer
 

j'ai un tutoriel avec mandriva MDS qui utilise dovecot: ça a l'air d'être beaucoup plus compliqué à utiliser que "courrier",  
Je pense qu'il est plus raisonnable pour moi d'utiliser "courrier", vous n'avez aucune contre-indication ?


---------------
qwerty-fr
n°1255390
mikala
Souviens toi du 5 Novembre...
Posté le 13-12-2010 à 14:31:48  profilanswer
 

outre le fait que courrier n'est pas autant scalable que dovecot, offre moins de fonctionnalité, que dovecot regroupe une communauté de plus en plus importante ?
Non aucune contre indication.


---------------
Intermittent du GNU
n°1255392
sligor
Posté le 13-12-2010 à 14:35:26  profilanswer
 

tu sous-entends que courrier est sur la pente descendante et que dovecot est la star de demain ? :o


---------------
qwerty-fr
n°1255481
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 13-12-2010 à 21:20:58  profilanswer
 

timo est ton nouveau dieu :o


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1255482
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 13-12-2010 à 21:22:13  profilanswer
 

e_esprit a écrit :

A noter qu'il vaut mieux se reposer sur un schema assez standard plutot que de réinventer la roue et avoir un truc qui posera problème quand tu souhaiteras intégrer de nouvelles applications :D
 
Sinon, question serveur ldap y a le choix :
- openldap : performant, très customisable, pas du tout clef en main
- 389 DS (anciennement Fedora DS) : avec une interface graphique pour tout paramétrer, intégration avec de l'Active Directory MS, mais j'ai trouvé le bouzin très complexe pour un clicodrome
- Apache Directory Server : jamais testé, je pense que quand la question se posera de mettre à jour notre "infra" LDAP j'y jetterai un oeil
 
Sinon comme outil (non web) pour gérer cet annuaire, Apache Directory Studio est bien fichu, mais c'est basé sur Eclipse donc un peu lourdeau.
En plus light y a GQ, pour les petites recherches/modifs c'est suffisant, et ça le lance en moins d'une seconde.
 
Enfin pour le changement du mot de passe via une interface web, pas besoin de chercher un outil tout fait, n'importe quel langage utilisable en CGI te permettra de faire ça en quelques minutes (PHP, Python, Java, Perl, Ruby... tous les langages ont une lib LDAP :D)


 
ldapvi :o
 

Spoiler :

t'es un vrai ou pas ? [:nozdormu]


 

e_esprit a écrit :

Ah et puis très important :o
Mets en place un système repliqué dès le départ (soit Maitre / Esclave, soit multi-maitres, selon le soft utilisé), car ça devient une brique très sensible de ton infra, mais l'avantage est que tous les clients LDAP sont capables de prendre plusieurs serveurs en paramètres, et basculeront automatiquement sur le second/troisième en cas d'indisponibilité du premier :jap:


 
+100 :o
 

mikala a écrit :

outre le fait que courrier n'est pas autant scalable que dovecot, offre moins de fonctionnalité, que dovecot regroupe une communauté de plus en plus importante ?
Non aucune contre indication.


 
[:bien]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1255485
sligor
Posté le 13-12-2010 à 21:27:14  profilanswer
 

bon j'ai un peu bossé sur le smilibilik en after-hours ( :o )

 

ça commence à marcher !
avec un user de test j'arrive à avoir dovecot qui me fait de l'imap et postfix qui marche aussi en smtp

 

avec le tout qui marche sous icedove thunderbird, me reste plus qu'à solidifier l'ensemble :o

 

edit: j'oubliais le plus important: j'utilise MDS pour remplir l'annuaire ldap :o


Message édité par sligor le 13-12-2010 à 22:00:07

---------------
qwerty-fr
n°1255494
e_esprit
Posté le 13-12-2010 à 22:08:36  profilanswer
 

black_lord a écrit :


 
ldapvi :o
 

Spoiler :

t'es un vrai ou pas ? [:nozdormu]


 


Heu non, je préfère continuer à utiliser mes outils graphiques, là, pour le coup :D
 
Ou du script pour ce qui est automatisable :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1255602
sligor
Posté le 14-12-2010 à 12:01:07  profilanswer
 

e_esprit a écrit :


Sinon comme outil (non web) pour gérer cet annuaire, Apache Directory Studio est bien fichu, mais c'est basé sur Eclipse donc un peu lourdeau.
En plus light y a GQ, pour les petites recherches/modifs c'est suffisant, et ça le lance en moins d'une seconde.


LUMA aussi, non ?
http://luma.sourceforge.net/screenshots.html


Message édité par sligor le 14-12-2010 à 12:01:18

---------------
qwerty-fr
n°1255605
e_esprit
Posté le 14-12-2010 à 12:02:27  profilanswer
 

Connais pas.


Message édité par e_esprit le 14-12-2010 à 12:02:35

---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1255745
black_lord
Modérateur
Truth speaks from peacefulness
Posté le 14-12-2010 à 21:05:28  profilanswer
 

e_esprit a écrit :


Heu non, je préfère continuer à utiliser mes outils graphiques, là, pour le coup :D
 
Ou du script pour ce qui est automatisable :o


 
chiffe molle [:nozdormu]


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°1259220
e_esprit
Posté le 06-01-2011 à 11:42:07  profilanswer
 

http://projects.martini.nu/shelldap  [:implosion du tibia]


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259248
sligor
Posté le 06-01-2011 à 13:07:24  profilanswer
 


 :love:

 

enfin du command line user friendly pour ldap :o


Message édité par sligor le 06-01-2011 à 13:07:57

---------------
qwerty-fr
n°1259263
e_esprit
Posté le 06-01-2011 à 14:04:52  profilanswer
 

Par contre il chie un peu dans la colle avec mon ou people qui contient plus de 15000 entrées [:sadnoir]
 
Il veut tout charger dès le "cd", pour permettre la completion auto, du coup je me mange un timeout :fou:


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259280
sligor
Posté le 06-01-2011 à 15:07:14  profilanswer
 

e_esprit a écrit :

Par contre il chie un peu dans la colle avec mon ou people qui contient plus de 15000 entrées [:sadnoir]

 

Il veut tout charger dès le "cd", pour permettre la completion auto, du coup je me mange un timeout :fou:


tu bosses pour qui déjà ? l'éducation nationale ? [:sadnoir]

 

sinon fait un bug report, comme te dirais BL :o


Message édité par sligor le 06-01-2011 à 15:07:46

---------------
qwerty-fr
n°1259281
e_esprit
Posté le 06-01-2011 à 15:14:56  profilanswer
 

Pas pour l'éducation nationale, pour l'enseignement supérieur et la recherche  [:julm3]  
Sinon je vais plutot voir si je peux pas faire un patch plutot qu'un bug report :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259282
sligor
Posté le 06-01-2011 à 15:15:25  profilanswer
 

e_esprit a écrit :

Pas pour l'éducation nationale, pour l'enseignement supérieur et la recherche  [:julm3]  
Sinon je vais plutot voir si je peux pas faire un patch plutot qu'un bug report :o


 [:boulax:2]


---------------
qwerty-fr
n°1259283
e_esprit
Posté le 06-01-2011 à 15:16:01  profilanswer
 

C'est que du Perl en même temps :o
Et du LDAP, ça devrait rester jouable :D


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259284
e_esprit
Posté le 06-01-2011 à 15:20:41  profilanswer
 

FIXED :D


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259303
e_esprit
Posté le 06-01-2011 à 15:54:24  profilanswer
 

Code :
  1. --- /tmp/shelldap       2010-07-15 16:01:04.000000000 +0200
  2. +++ /usr/bin/shelldap   2011-01-06 15:40:30.000000000 +0100
  3. @@ -980,3 +982,3 @@
  4.        # get new 'cwd' listing
  5. -       my $s = $self->search({ scope => 'one' });
  6. +       my $s = $self->search({ scope => 'one', attrs => ['dn'] });
  7.        if ( $s->{'code'} ) {
  8. @@ -1385,2 +1387,3 @@
  9.        my $base        = $self->base();
  10. +       my $attrs       = [ 'dn', 'hasSubordinates' ];
  11.  
  12. @@ -1402,2 +1405,5 @@
  13.                $long   = $flags =~ /l/;
  14. +               if ($long) {
  15. +                       $attrs = [ '*', 'hasSubordinates' ];
  16. +               }
  17.        }
  18. @@ -1408,3 +1414,3 @@
  19.                filter => $filter,
  20. -               attrs  => [ '*', 'hasSubordinates' ]
  21. +               attrs  => $attrs
  22.        });


 [:prodigy]


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259304
mikala
Souviens toi du 5 Novembre...
Posté le 06-01-2011 à 15:54:43  profilanswer
 


Et donc du coup, rapport de bug avec le patch adéquat  [:cupra]


---------------
Intermittent du GNU
n°1259305
e_esprit
Posté le 06-01-2011 à 16:16:14  profilanswer
 

Ben oui :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259306
e_esprit
Posté le 06-01-2011 à 16:16:38  profilanswer
 

Enfin c'est pas un rapport de bug, c'est un "enhancement" :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259322
mikala
Souviens toi du 5 Novembre...
Posté le 06-01-2011 à 17:32:06  profilanswer
 

e_esprit a écrit :

Enfin c'est pas un rapport de bug, c'est un "enhancement" :o


tu considérais le fonctionnement comme inapproprié limite un DOS, c'est donc un bug [:neriki].


Message édité par mikala le 06-01-2011 à 17:32:31

---------------
Intermittent du GNU
n°1259324
e_esprit
Posté le 06-01-2011 à 17:33:42  profilanswer
 

Ben non, suffisait d'augmenter le timeout :o


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
n°1259329
bardiel
Debian powa !
Posté le 06-01-2011 à 18:01:48  profilanswer
 


 [:alertebricolage] plutôt [:the geddons]  
 
Autre solution : il suffit d'augmenter la bande passante et le temps CPU alloué sur le serveur non ? [:tang]


---------------
Grippe ? Coronavirus ? Portez votre masque correctement ! :D
n°1259336
e_esprit
Posté le 06-01-2011 à 19:04:48  profilanswer
 

Le serveur est déjà optimisé aux petits oignons [:cerveau dr]
 
C'est plus ma machine cliente qu'a du mal à suivre pour le coup (mais bon récupérer toutes les infos de tous les comptes, je peux pas lui en vouloir :o)


---------------
Ce n'est point ma façon de penser qui a fait mon malheur, c'est celle des autres.
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs

  Authentification globale via LDAP/ Front End Web LDAP

 

Sujets relatifs
SQUID et Authentification ADServeur LTSP et Authentification Ldap des clients
Single Sign On: Comment organiser ldap? NetAdminPDC Samba-LDAP et groupes secondaires
[Résolu][PAM-LDAP] Restreindre accès à un posixGroup.Ajouter d'autres sources fichiers d'authentification sur Linux
[Résolu] [DEBIAN] Support LDAP[apache2] faire expirer une session authentifiée par LDAP
Plus de sujets relatifs à : Authentification globale via LDAP/ Front End Web LDAP


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR