LDAP-Verzeichnis anbinden
OpenLDAP, 389 Directory Server und Verwandte über den Verzeichnis-Agenten anbinden. Zugangsdaten bleiben auf der Maschine, Conbool bestimmt nur den Zuschnitt.
Derselbe Agent liest auch LDAP-Verzeichnisse, die kein Active Directory sind. Welches Verzeichnis das ist, entscheidet allein die Maschine, auf der er läuft.
Zugang hinterlegen
Neben dem Zustand des Agenten liegt eine Datei:
C:\ProgramData\Conbool\DirectoryAgent\directory.json
{
"kind": "ldap",
"url": "ldaps://verzeichnis.example.com:636",
"baseDn": "dc=example,dc=com",
"bindDn": "cn=conbool,ou=dienste,dc=example,dc=com",
"bindPassword": "…"
}
Danach wie beim Active Directory: preflight, enroll, install.
Warum das Kennwort hier steht und nicht in Conbool
Der Agent besteht, damit niemand einen Weg von außen in das Verzeichnis öffnen muss. Wer diesen Weg vermeidet, darf den Schlüssel dafür nicht nach außen geben. Conbool bestimmt deshalb, wen der Agent liest, also Bereiche, Filter und Attributzuordnung, aber nie, wo er liest und womit er sich anmeldet.
Was anders ist als beim Active Directory
| Active Directory | Anderes LDAP-Verzeichnis | |
|---|---|---|
| Anmeldung | Dienstkonto, Kerberos | Bind-DN und Kennwort |
| Änderungen | DirSync, mit Löschungen | Zeitstempel, ohne Löschungen |
| Löschungen | im Änderungsabgleich | erst im täglichen Vollabgleich |
| Personen | objectCategory=person | objectClass=inetOrgPerson |
| Gruppen | vom Server aufgelöst | vom Agenten Ebene für Ebene |
| Kennung | objectGUID | entryUUID |
Führen die Personen eine andere Objektklasse, gehört der passende Filter in den Zuschnitt in Conbool.
Verschlüsselung
ldap:// überträgt das Kennwort offen und wird abgewiesen. Im Betrieb gehört dort ldaps:// hin. Für eine Erprobung im eigenen Netz lässt sich die Prüfung des Zertifikats über eine Umgebungsvariable aufheben, im Betrieb hat sie nichts zu suchen.
Die direkte Anbindung ohne Agenten
Conbool kann ein LDAP-Verzeichnis auch selbst lesen, unter Einstellungen, Verzeichnis, LDAP. Das setzt voraus, dass Conbool das Verzeichnis erreicht, und passt deshalb zu einer Installation im eigenen Rechenzentrum. Für ein Verzeichnis hinter der Firewall des Unternehmens ist der Agent der Weg.
Beide Wege nebeneinander auf dasselbe Verzeichnis zu richten ist nicht vorgesehen, sie würden sich gegenseitig überschreiben.