LDAP-Verzeichnis anbinden

OpenLDAP, 389 Directory Server und Verwandte über den Verzeichnis-Agenten anbinden. Zugangsdaten bleiben auf der Maschine, Conbool bestimmt nur den Zuschnitt.

Derselbe Agent liest auch LDAP-Verzeichnisse, die kein Active Directory sind. Welches Verzeichnis das ist, entscheidet allein die Maschine, auf der er läuft.

Zugang hinterlegen

Neben dem Zustand des Agenten liegt eine Datei:

C:\ProgramData\Conbool\DirectoryAgent\directory.json

{
  "kind": "ldap",
  "url": "ldaps://verzeichnis.example.com:636",
  "baseDn": "dc=example,dc=com",
  "bindDn": "cn=conbool,ou=dienste,dc=example,dc=com",
  "bindPassword": "…"
}

Danach wie beim Active Directory: preflight, enroll, install.

Warum das Kennwort hier steht und nicht in Conbool

Der Agent besteht, damit niemand einen Weg von außen in das Verzeichnis öffnen muss. Wer diesen Weg vermeidet, darf den Schlüssel dafür nicht nach außen geben. Conbool bestimmt deshalb, wen der Agent liest, also Bereiche, Filter und Attributzuordnung, aber nie, wo er liest und womit er sich anmeldet.

Was anders ist als beim Active Directory

Active DirectoryAnderes LDAP-Verzeichnis
AnmeldungDienstkonto, KerberosBind-DN und Kennwort
ÄnderungenDirSync, mit LöschungenZeitstempel, ohne Löschungen
Löschungenim Änderungsabgleicherst im täglichen Vollabgleich
PersonenobjectCategory=personobjectClass=inetOrgPerson
Gruppenvom Server aufgelöstvom Agenten Ebene für Ebene
KennungobjectGUIDentryUUID

Führen die Personen eine andere Objektklasse, gehört der passende Filter in den Zuschnitt in Conbool.

Verschlüsselung

ldap:// überträgt das Kennwort offen und wird abgewiesen. Im Betrieb gehört dort ldaps:// hin. Für eine Erprobung im eigenen Netz lässt sich die Prüfung des Zertifikats über eine Umgebungsvariable aufheben, im Betrieb hat sie nichts zu suchen.

Die direkte Anbindung ohne Agenten

Conbool kann ein LDAP-Verzeichnis auch selbst lesen, unter Einstellungen, Verzeichnis, LDAP. Das setzt voraus, dass Conbool das Verzeichnis erreicht, und passt deshalb zu einer Installation im eigenen Rechenzentrum. Für ein Verzeichnis hinter der Firewall des Unternehmens ist der Agent der Weg.

Beide Wege nebeneinander auf dasselbe Verzeichnis zu richten ist nicht vorgesehen, sie würden sich gegenseitig überschreiben.