The Lightweight Directory Access Protocol version 3 (LDAPv3) is specified by this set of eleven RFCs:

Podobné dokumenty
X36PKO Jmenné služby Jan Kubr - X36PKO 1 4/2007

PDS. Obsah. protokol LDAP. LDAP protokol obecně. Modely LDAP a jejich funkce LDIF. Software pro LDAP. Autor : Petr Štaif razzor_at

Osnova dnešní přednášky

Windows Server 2003 Active Directory

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

Autor. Potřeba aplikací sdílet a udržovat informace o službách, uživatelích nebo jiných objektech

Identity and Access Management

API pro volání služby kurzovního lístku KB

SNMP Simple Network Management Protocol

Č á s t 1 Příprava instalace

Západočeská univerzita v Plzni,

Adresářové služby úvod do problematiky

Nastavení DCOM. Uživatelský manuál

Využití identity managementu v prostředí veřejné správy

Pokročilé Webové služby a Caché security. Š. Havlíček

Active Directory (Active Directory Directory Services) Jan Žák

Administrace OS Windows

Webové služby a XML. Obsah přednášky. Co jsou to webové služby. Co jsou to webové služby. Webové služby a XML

Adresářové služby, DNS

Počítačové sítě Systém pro přenos souborů protokol FTP

GUIDELINES FOR CONNECTION TO FTP SERVER TO TRANSFER PRINTING DATA

Time-Stamp. protokol

Návrh a tvorba WWW stránek 1/14. PHP a databáze

Kurz Databáze. Přechod na SQL server. Obsah. Vytvoření databáze. Lektor: Doc. Ing. Radim Farana, CSc.

OBJECT DEFINITION LANGUAGE. Jonáš Klimeš NDBI001 Dotazovací Jazyky I 2013

POLOPROVOZ ZNALOSTNÍ DATABÁZE INTERPI DOKUMENTACE

Tabulka symbolů. Vazba (binding) Vazba - příklad. Deklarace a definice. Miroslav Beneš Dušan Kolář

SW ATTIS Synchronizace s LDAP serverem

Pantek Productivity Pack. Verify User Control. Uživatelský manuál

Active Directory organizační jednotky, uživatelé a skupiny

Správa síťových prvků

Bezpečnostní problémy VoIP a jejich řešení

PA159-Správa sítě

IMPLEMENTACE SYSTÉMU GROUPWISE NA PEF ČZU V PRAZE IMPLEMENTATION OF THE SYSTEM GROUPWISE ON THE PEF ČZU PRAGUE. Jiří Vaněk, Jan Jarolímek

Serverové systémy Microsoft Windows

Petr Vlk KPCS CZ. WUG Days října 2016

Certifikační prováděcí směrnice

ASN.1 Abstraktní syntaktická notace 1, Abstract Syntax Notation One Kódování BER, DER

Administrace služby - GTS Network Storage

PŘÍPADOVÁ STUDIE ACTIVE DIRECTORY A POLITIKA

apt-get install freeradius

SSL Secure Sockets Layer

Bezpečnost vzdáleného přístupu. Jan Kubr

INSTALACE DATABÁZE ORACLE A SYSTÉMU ABRA NA OS WINDOWS

Tipy technické podpory 2015

CAL (CAN Application Layer) a CANopen

Přístup k transportní vrstvě z vrstvy aplikační rozhraní služeb služby pro systémové aplikace, služby pro uživatelské aplikace DNS

POPIS STANDARDU CEN TC278/WG1. Oblast: ELEKTRONICKÉ VYBÍRÁNÍ POPLATKŮ (EFC) Zkrácený název: ZKUŠEBNÍ POSTUPY 2. Norma číslo:

Databázové systémy. - SQL * definice dat * aktualizace * pohledy. Tomáš Skopal

VPN - Virtual private networks

Čipové karty Lekařská informatika

Ovladače pro Windows. Ovladače Windows A4M38KRP. Str. 1

Programování v jazyku C# II. 5.kapitola

Alcatel-Lucent VitalQIP DNS/DHCP & IP Management Software

Mobilní malware na platformě Android Přednáška 2. Ing. Milan Oulehla

Avaya IP Office Jak ji nakonfigurovat s 2N Helios IP

Informační systémy 2008/2009. Radim Farana. Obsah. Dotazy přes více tabulek

Systém pro správu experimentálních dat a metadat. Petr Císař, Antonín Bárta 2014 Ústav komplexních systémů, FROV, JU

Marketingová komunikace. 2. soustředění. Mgr. Pavel Vávra Kombinované studium Skupina N9KMK1aPH/N9KMK1bPH (um1a1ph/um1b1ph)

Vítáme Vás 1 COPYRIGHT 2011 ALCATEL-LUCENT. ALL RIGHTS RESERVED.

PŘÍRUČKA SÍŤOVÝCH APLIKACÍ

Hlas. Robert Elbl COPYRIGHT 2011 ALCATEL-LUCENT ENTERPRISE. ALL RIGHTS RESERVED.

Relační databáze a povaha dat

Útoky na HTTPS. PV210 - Bezpečnostní analýza síťového provozu. Pavel Čeleda, Radek Krejčí

PODMÍNKY POSKYTOVÁNÍ PŘÍSTUPU K PORTÁLU NAMĚŘENÝCH DAT POMOCÍ WEBOVÝCH SLUŽEB SPOLEČNOSTI ČEZ DISTRIBUCE, A. S.

Příprava k certifikaci , TS: Windows 7, Configuring

Informační systémy 2008/2009. Radim Farana. Obsah. Jazyk SQL

X33EJA Enterprise Java. Petr Šlechta Sun Microsystems

Introduction to Navision 4.00 Jaromír Skorkovský, MS., PhD.

HTTP protokol. Zpracoval : Petr Novotný

NÁVOD K OBSLUZE LAN ovladač s relé

Elektronická pošta... 3 Historie... 3 Technické principy... 3 Komunikační protokoly... 3 MBOX... 4 Maildir... 4 Jak funguje POP3...

Zabezpečení platformy SOA. Michal Opatřil Corinex Group

IBM Connections pro firmy s Lotus Notes/Domino. Petr Kunc

System Center Operations Manager

PostGIS Topology. Topologická správa vektorových dat v geodatabázi PostGIS. Martin Landa

Desktop systémy Microsoft Windows

Poslední aktualizace: 1. srpna 2011

PRG036 Technologie XML

1. Administrace služby Bezpečný Internet přes webovou aplikaci WebCare GTS

Kolaborativní aplikace

Zvýšení zabezpečení počítače

Prostředky pro řízení počítačových sítí. Network Management System. Network Management System

Fingerprint Verification Control

Vytvoření žádosti o certifikát na Windows Serveru 2008/Vista a vyšší a zobrazení MMC konzole pro zálohu privátního klíče

Server. Software serveru. Služby serveru

Project Life-Cycle Data Management

Unified Messaging: Integrace IBM a Cisco řešení v oblasti messagingu

Kurz Databáze. Obsah. Dotazy. Zpracování dat. Doc. Ing. Radim Farana, CSc.

SAML a XACML jako nová cesta pro Identity management. SAML and XACML as a New Way of Identity Management

Pokročilé funkce a časté chyby. Petr Ferschmann FlexiBee Systems s.r.o.

Databáze I. Přednáška 4

Informační systémy ve zdravotnictví. 6. cvičení

Úvod do databázových systémů

Autentizace uživatele připojeného přes 802.1X k přepínači Cisco Catalyst 2900/3550 pomocí služby RADIUS

Obsah&/&Content& Všeobecné)podmínky)(v)češtině)) Terms)and)Conditions)(in)english)) )

Průzkum a ověření možností SNMPv3 na Cisco IOS

Jmenné služby a adresace

Bezpečn č os o t t dat

Použití Single Sign On (SSO) v IBM Informix Serveru

Transkript:

The Lightweight Directory Access Protocol version 3 (LDAPv3) is specified by this set of eleven RFCs: [RFC2251] Lightweight Directory Access Protocol (v3) [the specification of the LDAP on-thewire protocol] [RFC2252] Lightweight Directory Access Protocol (v3): Attribute Syntax Definitions [RFC2253] Lightweight Directory Access Protocol (v3): UTF-8 String Representation of Distinguished Names [RFC2254] The String Representation of LDAP Search Filters [RFC2255] The LDAP URL Format [RFC2256] A Summary of the X.500(96) User Schema for use with LDAPv3 [RFC2829] Authentication Methods for LDAP [RFC2830] Lightweight Directory Access Protocol (v3): Extension for Transport Layer Security [RFC3771] The Lightweight Directory Access Protocol (LDAP) Intermediate Response Message (updates RFC2251) [RFC3928] Lightweight Directory Access Protocol (LDAP) Client Update Protocol (LCUP) [RFC3909] Lightweight Directory Access Protocol (LDAP) Cancel Operation And, this document (RFC3377). Informační model - odvozen z X.500 - RFC 1777, RFC 2251 - Popisuje záznamy a atributy Schema - předloha (šablona) pro adresáře - obsahuje seznam tříd a atributů, ze kterých jsou záznamy odvozeny - aby mohly záznamy a atributy existovat v adresářovém stromu, musí odpovídat definicím, popsaným ve schématu - schéma definuje dostupné třídy, definice typů atributů a syntaxi, ze které může být odvozen záznam Třídy - třída je kategorie objektů, které sdílí soubor společných charakteristik - každý objekt v adresáři je instancí jedné nebo více tříd ve schématu - v zásadě každý záznam obsahuje abstraktní třídu (top, alias), alespoň jednu strukturální třídu a může mít i pomocné třídy - abstraktní třídy slouží jako vzory pro strukturální třídy - strukturální třídy dědí všechny atributy, spojné s rodičovskou abstraktní třídou

- pomocné třídy dovolují položce dědit specifický soubor atributů - obdoba vkládaných souborů Atributy - atributy jsou datové záznamy, použité k popisu tříd, definovaných ve schématu - ve schématu jsou definovány odděleně od tříd, což dovoluje aplikovat jeden atribut do více tříd - typ atributu je identifikován krátkým jménem a OID. - Např. Common Name CN (2.5.4.3) - Organizational Unit OU (2.5.4.11) - ObjectClass (2.5.4.0) Syntaxe - definuje reprezentaci v paměti, pořadí slabik, pravidla pro porovnání typů vlastností - hodnota atributu může být řetězec (string), číslo (number), časová jednotka, atd. - syntaxe používaná v LDAP je pojmenovávaná pomocí OID - Např. Distinguished Name (1.3.6.1.4.1.1466.115.121.1.12) - UTC time (1.3.6.1.4.1.1466.115.121.1.53) - Object Class Description (1.3.6.1.4.1.1466.115.121.1.37) Položka (entry) - položka je buď kontejner, nebo listový objekt specifické strukturální třídy - položka je sestavena z různých atributů, definovaných ve schématu pro třídu, ze které je odvozen - položky musí mít Relative Distinguished Name (RDN), které je unikátní vzhledem k sourozencům položky - připojení RDN nebo Distinguished Name (DN) do adresářového informačního stromu musí být jednoznačné Atributy - kontejner i listový objekt mohou mít atributy - atributy jsou definovány ve schématu a musí se řídit definicí schématu - atributy se skládají ze jména, OID a hodnoty - syntaxe atributu je definována ve schématu - atributy jsou klasifikovány jako povinné nebo nepovinné Model jmen - jako primární klíče pro položky v adresáři jsou používány DN - popsáno v RFC 1779 a RFC 2253 Distinguished Name (rozlišované jméno) - položky jsou uspořádány v adresářovém informačním stromu podle jejich DN - DN se skládá z posloupnosti RDN (Relative DN) - DN představuje primární klíč pro přístup k objektu v adresářovém stromu - Př. cn=jméno, dc=firma, dc=com - cn=jméno,cn=doména, dc=com - cn=commonname, dc=domaincomponent

Relative Distinguished Name (relativní rozlišované jméno) - RDN jsou součásti DN (DN se skládá z RDN) - RDN je unikátní v kontejneru (totéž jako jméno souboru v adresáři) - RDN obsahuje typ atributu a hodnotu - Př. cn=jméno - Ou=KIV - Dc=uwb Funkcionální model - funkcionální model obsahuje devět operací ve třech oblastech - ověřování (authentication) klient dokazuje svoji identitu DSA (Directory Service Agent) - dotazování (interrogation) metody pro dotazování v adresářovém informčním stromě - opravy (update) mechanizmus, umožňující klientovi přidávat nebo modifikovat informaci v adresářovém informačním stromě Ověřování - open vytváření a inicializace bloku propojení při otevření spojení s DSA - bind inicializace relace do DSA, po otevření relace je dohodnut způsob ověření mezi klientem a DSA - unbind ukončení relace mezi klientem a DSA dotazování - search výběr položek ze specifikované oblasti adresářového informačního stromu, podle kritérií, daných filtrem prohledávání (search filter RFC2254) o search base DN objektu, definuje počátek prohledávání adresáře o search scope definuje hloubku prohledávání (base or zero level pouze objekt, one level pouze objekty o úroveň níž, subtree celý podstrom včetně základního objektu) o filter odfiltrování některých objektů o selection výběr atributů, které odpovídají kritériím ve filtru o optional control ovlivnění postupu prohledávání - compare porovnání relačními operátory LDAP Filter Operator Description = Equal ~= Approximately Equal <= Less than or equal to >= Greater than or equal to & AND OR! NOT - update zahrnuje následující operace o add vytvoření objektu klientem, objekt musí splňovat kritéria pro jeho vytvoření

o modify modifikace atributů položky, modifikace, vytváření a rušení atributů o modify RDN přesun položky v adresářovém stromu o delete vypuštění položky z adresářového stromu bezpečnostní model - specifikuje jak bezpečně přistupovat k informaci v adresáři - Simple Authentication and Security Layer (SASL) RFC 2222 Authentication Methods Supported by the LDAP API. Authentication Method Description Credential LDAP_AUTH_SIMPLE LDAP_AUTH_NTLM LDAP_AUTH_DPA Authentication with a simple clear-text password. Windows NT LAN Manager Distributed password authentication (used by Microsoft Membership System) A string containing the user's password. An array of strings containing the domain name, the user name, and the encrypted password. LDAP_AUTH_NEGOTIATE LDAP_AUTH_SSPI Generic security services (GSS) (Snego). Does not provide any To log in as the current user, set the dn and authentication services, instead chooses cred parameters to NULL. To log in as the most appropriate authentication another user, pass a pointer to a method from a list of available services SEC_WINNT_AUTH_IDENTITY structure and passes all authentication with the appropriate user name and information on to that service. Use with password. Windows 2000 This constant is obsolete and is included for backward compatibility only. Using this constant selects GSS (Snego) negotiation service. Další pojmy Porty klient se s DSA může propojit pomocí TCP nebo UDP LDAP Connection End Points Function Port LDAP 389 LDAP Secure Sockets Layer (SSL) 636 Global Catalog (GC) 3268 Global Catalog Secure Sockets Layer 3269 Metody importu a exportu lze importovat i exportovat objekty - LDAP Data Interchange Format (LDIF)

- Standard pro import a export do/ze souboru - Řádkově orientované záznamy - Možnost editovat objekty adresářového stromu v souboru dn: CN=picturePath,CN=Schema,CN=Configuration,DC=reskit,DC=com changetype: add attributeid: 1.2.840.113556.1.4.7000.125.19 attributesyntax: 2.5.5.9 cn: picturepath issinglevalued: TRUE objectcategory: CN=Attribute-Schema,CN=Schema,CN=Configuration, DC=reskit,DC=com objectclass: attributeschema omsyntax: 2 RootDSE DSA-Specific Entry - standardní atribut LDAP v3.0 - obsahuje informaci o adresářovém serveru včetně vlastností a konfigurace - search BaseDN=null, filter ObjectClass=* - vrací základní informace o serveru (RFC 2252, RFC 2251)