staging.inyokaproject.org

Archiv/OpenLDAP ab Precise

Status: Gelöst | Ubuntu-Version: Nicht spezifiziert
Antworten |
Dieses Thema ist die Diskussion des Artikels Archiv/OpenLDAP_ab_Precise.

frustschieber Team-Icon

Ehemalige
Avatar von frustschieber

Anmeldungsdatum:
4. Januar 2007

Beiträge: 4259

Hallo, wie geht's hier weiter? Persönliche Anreden - auch im Update Artikel - müssten noch ersetzt werden

Bearbeitet von march:

Titel geändert.

bubi97

Avatar von bubi97

Anmeldungsdatum:
17. Oktober 2011

Beiträge: 282

Warum ist das Verfahren denn nur auf Ubuntu 12.04 anwendbar? Darf eine so spezialisierte Anleitung überhaupt ins Wiki?

frustschieber Team-Icon

Ehemalige
(Themenstarter)
Avatar von frustschieber

Anmeldungsdatum:
4. Januar 2007

Beiträge: 4259

frustschieber schrieb:

Hallo, wie geht's hier weiter? Persönliche Anreden - auch im Update Artikel - müssten noch ersetzt werden

Seit 12.06.12 keine weitere Bearbeitung. Gilt auch für den Unterartikel /Update. auf PN v 12.06.12 zwar rasche Antwort, aber keine Änderung der pers. Anreden usw. → m.E. beide löschen

Lasall

Ehemalige
Avatar von Lasall

Anmeldungsdatum:
30. März 2010

Beiträge: 7723

Hi,

wie sieht der Artikel inhaltmäßig aus? Da der Artikel schon umfangreich ist und auf den ersten Blick ganz gut aussieht, würde ich ihn wenn zu den verlassenen Baustellen schieben oder sauber in den Trash, damit er einfach reanimiert werden kann.

Gruss Lasall

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

frustschieber schrieb:

Persönliche Anreden - auch im Update Artikel - müssten noch ersetzt werden

Das würde ich hinbekommen. Ist da mehr zu machen, um den Artikel freizugeben?

Gruß, didi

march Team-Icon

Avatar von march

Anmeldungsdatum:
12. Juni 2005

Beiträge: 17368

Ja - einige Kleinigkeiten. Verweise auf den Wissenblock fehlen, der Abschnitt LDAP-Schemata einfügen müßte allgemeiner beschrieben werden, einige Syntaxfehler (Dateien/Ordner fett...) sind noch drin, Paketinstallation geht so nicht und halt noch ein paar optische (nicht gravierende) Dinge. Die Umsetzung dürfte an einem Abend zu schaffen sein.

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Genau diese optischen Korrekturen könnte ich mir vorstellen, aber technischer Background fehlt mir total. Ich will dieses Paket eigentlich auch nicht installieren.

Edit: optischen Korrekturen - leichter gesagt als getan. Ich kann die Liste mit den fünf Punkten am Anfang nicht dazu bewegen, mit jedem neuen Punkt, etwas Abstand zum Punkt davor zu lassen. Alle Varianten die ich probiert habe, beginnen dann den nächsten Punkt mit "1." ☹

Lasall

Ehemalige
Avatar von Lasall

Anmeldungsdatum:
30. März 2010

Beiträge: 7723

Hi sinci69,

du schriebst:

Genau diese optischen Korrekturen könnte ich mir vorstellen, aber technischer Background fehlt mir total. Ich will dieses Paket eigentlich auch nicht installieren.

Ich sehe diesen Artikel in der Endphase, inhaltlich scheint er vollständig zu sein, auch wenn ich das nicht beurteilen kann.

Edit: optischen Korrekturen - leichter gesagt als getan. Ich kann die Liste mit den fünf Punkten am Anfang nicht dazu bewegen, mit jedem neuen Punkt, etwas Abstand zum Punkt davor zu lassen. Alle Varianten die ich probiert habe, beginnen dann den nächsten Punkt mit "1." ☹

Das geht nicht. Entweder du nutzt eine Tabelle oder du lässt es so (ich würde es so lassen).

Gruss Lasall

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Hilfe! Mir sind viele Fragen offen geblieben ☹

Es geht mir hier nicht darum, dass ich das alles verstehe. Aber es sollte doch plausibel sein.

Für diesen Wiki-Artikel werden beispielhaft zwei Superuser im LDAP-Backend angelegt.

  • cn=admin,cn=config

  • cn=admin,dc=meinedomain,dc=local

Haben beide Admins das Passwort 1234? Oder besser gefragt: Wo brauche ich das PW des erstgenannten Admins? Ist das jemandem klar? Geht das aus dem Artikel hervor?

Daneben gibt es noch eine einfache Authentifizierung (mittels Option -x), die in den vorangegangenen Installations- und Konfigurationskapiteln zur Anwendung kam.

Sollte mir das beim Durchlesen auffallen? Wenn ich suche, finde ich ldapadd -x, also genau einmal!

Im gleichem Absatz:

Dazu müssen die Linux-Benutzeraccounts wie vorangehend beschrieben in das LDAP-Verzeichnis migriert werden.

... vorangehend beschrieben?? Wurde zuvor schon etwas oder jemand migriert?

Der common name im Zertifikat ...

Ist das fortgeschrittenen Anwendern im allgemeinen bekannt, um welchen gemeinsamen Namen es da geht?

@Lasall schrieb:

sinci69: Ich kann die Liste mit den fünf Punkten am Anfang nicht dazu bewegen, mit jedem neuen Punkt, etwas Abstand zum Punkt davor zu lassen.

Das geht nicht. Entweder du nutzt eine Tabelle oder du lässt es so (ich würde es so lassen).

Dieser Punkt hat mich beim Überarbeiten so etwas von geärgert. Die Liste hat nie die Punkte aufgezählt. Da musste ich immer nacharbeiten. Habe sie letztendlich durch Überschriften ersetzt.

Ab jetzt dürfen alle wieder direkt im Artikel mithelfen! 😉

Gruß, didi

[Edit]

Sollte OpenLDAP nicht zusammen mit Samba betrieben werden, ist das Schema samba.schema nicht nötig. In diesem Fall wird die letzte Zeile aus der schema_convert.conf gelöscht. Des Weiteren wird im 3. Punkt [LINK!] die Datei mit "samba" im Namen entfernt sowie im 5. Punkt [LINK!] die Zeile mit "samba.ldif" außer Acht gelassen.

"In diesem Fall sind im folgenden alle Zeilen, welche samba als Wortlaut enthalten, wegzulassen.", sollte doch auch reichen. Der Teil muss nur vor das erste Auftreten von 'Samba' verschoben werden.

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Eigentlich bin ich jetzt schon durch und eigentlich kann ich 'eigentlich' nimmer ausstehen. Aber ich habe es trotzdem im Text gelassen, weil ich mich genau da eigentlich nix auskenn'.

Es geht um die zwei Superuser. Zwei Administratoren, bei den ich eigentlich nie weiß, welcher gemeint ist und ich mich frage, ob ich das verdrehe oder schon verdreht im Artikel steht.

  • cn=admin,cn=config (Root für die cn=config-Datenbank, d. h. für das Konfigurationsverzeichnis des LDAP-Servers)

  • cn=admin,dc=meinedomain,dc=local (Root für das eigentliche LDAP-Verzeichnis der Domäne meinedomain.local)

Dadurch wird ein Superuser cn=admin,dc=meinedomain,dc=local mit dem Passwort 1234 erstellt,...

Ist der zweite Admin!

Hier wird nun der eigentliche LDAP-Administrator für das meinedomain.local-Verzeichnis definiert.

Ist auch der zweite Admin, oder auch nicht. Denn

Die Datei base.ldif wird über den Superuser-Account "cn=admin,dc=meinedomain,dc=local" eingelesen (wenn nach einem Passwort gefragt wird, das zuvor definierte Passwort 1234 eingeben).

Gehört der "eigentliche LDAP-Administrator" zum "eigentlichen LDAP-Verzeichnis der Domäne", oder nicht?

Und warum tu' ich mir das eigentlich an? Ich habe gehofft, wenn ich das hier zusammenfasse und in der Vorschau sehe, dämmert es vllt., aber da kommt kein Licht. So hoffe ich auf Funken von außen. Bitte legt los!

Danke, didi

[Edit] Zwei eindeutige Bezeichnungen der beiden Superuser wären nicht schlecht. Ideen!?

geek4live

Anmeldungsdatum:
2. Mai 2012

Beiträge: 15

Hi,

Der Artikel ist aus der Praxis heraus entstanden, mir leuchtet da wohl inzwischen mehr sofort ein, deswegen hab ich das wohl nicht genau beschrieben.

Die größte Neuerung ist ja die Konfiguration des Servers durch die Config-Datenbank. Für diese Datenbank ist der 'cn=admin,cn=config' Account. Dieser Account taucht nicht in der User-Datenbank auf. Er wird immer dann benutzt, wenn an der Konfiguration etwas geändert wird.

Der Account 'cn=admin,dc=meinedomain,dc=local' dagegen taucht in der Userdatenbank auf. Er wird benötigt um Benutzer hinzuzufügen, einen Benutzer gegen die Datenbank zu authentifizieren etc.

Die Bezeichnung ist meiner Ansicht nach eindeutig genug, da ja 'cn=config' sofort zeigt, dass es sich um den Konfigurations-admin handelt.

Ich hoffe, dass ich den Kern der Frage getroffen habe.

Viele Grüße Tommy

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Hi Tommy,

danke, dass du dich gemeldet hast.

Hier wird nun der eigentliche LDAP-Administrator für das meinedomain.local-Verzeichnis definiert.

Was heißt das? Dieser Admin wurde bereits angelegt. Wird hier nur die Rolle des Admins definiert? Und das kann dieser Admin selber machen?

Hast du auch den Artikel durchgelesen? Ist er für dich noch nachvollziehbar? Einen Link findest du fast ganz oben in dieser Diskussion.

Gruß, didi

geek4live

Anmeldungsdatum:
2. Mai 2012

Beiträge: 15

Hi,

Ich hab mir den Abschnitt noch mal angesehen. Die Zeile

Dadurch wird ein Superuser cn=admin,dc=meinedomain,dc=local mit dem Passwort 1234 erstellt, der von nun an alle Rechte am LDAP-Verzeichnis für meinedomain.local hat und über dessen Account nachfolgend das eigentliche LDAP-Verzeichnis initialisiert wird.

ist natürlich an der falschen Stelle. Ich berichtige und ergänze das sofort.

Gruß Tommy

sinci69

Avatar von sinci69

Anmeldungsdatum:
1. Januar 2010

Beiträge: 496

Vielen Dank, jetzt ist mir auch klar, wie das gemeint ist. Du verwendest für beide Admins den selben Hash, d. h. doch, dass beide das selbe PW benutzen, oder?

Heute hast du deinen ersten Eintrag im Forum gemacht! Hast du alles alleine gemacht? Das tolle hier ist ja, dass wir nicht auf der Uni sind und gemeinsam Artikeln erstellen. Aber das geht nur über das Forum 😉

Gruß, didi

geek4live

Anmeldungsdatum:
2. Mai 2012

Beiträge: 15

sinci69 schrieb:

Vielen Dank, jetzt ist mir auch klar, wie das gemeint ist. Du verwendest für beide Admins den selben Hash, d. h. doch, dass beide das selbe PW benutzen, oder?

ja, das heißt es

Heute hast du deinen ersten Eintrag im Forum gemacht! Hast du alles alleine gemacht? Das tolle hier ist ja, dass wir nicht auf der Uni sind und gemeinsam Artikeln erstellen. Aber das geht nur über das Forum 😉

Wie gesagt, der Artikel ist direkt aus der Praxis entstanden. Ich hab das OpenLDAP sicher 5 mal aufgesetzt und das ist meiner Ansicht nach "best practice". Ich habe natürlich auch Tutorien verwendet, aber die hatten alle irgendwelche Probleme, deswegen hab ich einiges abgeändert, zum Teil übersetzt und zusammengefasst. Ich hab aber, soweit ich weiß, alles sauber verlinkt. Oder was meinst du jetzt?

Gruß, didi

Gruß Tommy

Antworten |