powered by simpleCommunicator - 2.0.38     © 2025 Programmizd 02
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / использование LDAP
17 сообщений из 17, страница 1 из 1
использование LDAP
    #37143351
netmisty
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Здравствуйте!

В данный момент я занимаюсь задачей по настройке аутентификации в системе Cache используя опции LDAP.
Система Active Directory - Windows Server 2003 R2 SP2.

При модифицировании схемы AD у меня возникает множество вопросов, которые не совсем освещены в данном руководстве http://docs.intersystems.com/cache20101/csp/docbook/DocBook.UI.Page.cls?KEY=GCAS_LDAP#GCAS_LDAP_dbsearch

1) Создание класса

В частности, при создании нового класса в «Схеме Active Directory», какой нужно указывать тип класса (структурный, абстрактный или ос особый)? Нужно ли указывать класс-родитель?

Какие объект-схемы указывать на следующей странице в полях «Обязательно» (возможно, здесь нужно указывать только что созданные атрибуты intersystems-Namespace, ntersystems-Routine,intersystems-Roles) и «Дополнительно»?

2) Создание атрибута.

При создании нового объекта-атрибута, что указывать в поле Синтаксис?
(в качестве атрибутов мы создаем
intersystems-Namespace — LDAP OID 1.2.840.113556.1.8000.2448.2.1
intersystems-Routine — LDAP OID 1.2.840.113556.1.8000.2448.2.2
intersystems-Roles — LDAP OID 1.2.840.113556.1.8000.2448.2.3 )

3) Создание “search user”

Какие существуют особые рекомендации при создании данного пользователя в AD, кроме указания его атрибута sAMAcccountName
Нужно ли в нем редактировать какие-либо атрибуты?

Может быть, есть инструкция по модифицированию схемы LDAP для Cache на Windows Server 2003?
Спасибо!
...
Рейтинг: 0 / 0
использование LDAP
    #37143386
servit
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netmisty ,

%Net.LDAP.Client.EditEntry (deprecated);

%Net.LDAP.Client.Session (deprecated);

%SYS.LDAP .
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
использование LDAP
    #39766896
Фотография kolesov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Коллеги, прошло много лет - мож у кого уже есть "по накатанной" про АД? А то тут нАда некоторым ;)
...
Рейтинг: 0 / 0
использование LDAP
    #39766898
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kolesovКоллеги, прошло много лет - мож у кого уже есть "по накатанной" про АД? А то тут нАда некоторым ;)А что именно надо? Там же много чего можно сделать.
...
Рейтинг: 0 / 0
использование LDAP
    #39767036
Фотография kolesov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMor,

Самое "простое" - как прикрутить АДшную авторизацию в Каше - чтобы авторизованные в АД могли ходить в каше-интранет и работать с ним ;)
...
Рейтинг: 0 / 0
использование LDAP
    #39767076
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kolesovDAiMor,

Самое "простое" - как прикрутить АДшную авторизацию в Каше - чтобы авторизованные в АД могли ходить в каше-интранет и работать с ним ;)Это все должно быть довольно просто.



Создать новое описание домена, и протестировать связкой логин/пароль


Включить LDAP доступгым для веб авторизации, если нужно для веб

и в настройках CSP приложения включить

Если не веб, то включить LDAP в настройках соответствующего сервиса

http://localhost:57772/csp/sys/sec/%CSP.UI.Portal.LDAPs.zen
http://localhost:57772/csp/sys/sec/%CSP.UI.Portal.LDAP.zen
...
Рейтинг: 0 / 0
использование LDAP
    #39767103
Alexey Maslov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMor,

стоило бы упомянуть версию Cache, в которой есть именно такая страничка. Предположу, что 2018.1, не ниже. В "старых" версиях это выглядит несколько иначе.

Kerberos и LDAP - два большие разницы, т.к. LDAP не позволяет реализовать SSO, Kerberos же - позволяет, а судя по вопросу, именно это и требуется.

Приходилось настраивать и то, и другое, но в приложениях, где клиент подключался через CacheActiveX.dll. Плохо представляю, как бы я прикручивал Kerberos к web-приложению. Возможно, стоит посмотреть в сторону Oauth 2.0 .
...
Рейтинг: 0 / 0
использование LDAP
    #39767192
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexey MaslovLDAP не позволяет реализовать SSO, Kerberos же - позволяетБез Kerberos тоже возможен SSO. Зависит от того как его делать.
...
Рейтинг: 0 / 0
использование LDAP
    #39767205
Alexey Maslov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMorБез Kerberos тоже возможен SSO. Зависит от того как его делать.Ты, конечно, прав. Но обычно задача звучит так: "Пусть пользователь вошёл в Windows в домене AD. Хочу, чтобы его пускало без ввода логина/пароля в ваше(и) приложение(я), и, возможно, чтобы он получил какие-то права на основе членства в LDAP-группах или значений атрибутов LDAP".

В таком виде задача решается через Kerberos, или через какие-то более общие framework'и, его включающие. LDAP в том виде, как он реализован в Cache, требует явной пересылки логина/пароля с клиента на сервер. Значит, это уже не SSO.
...
Рейтинг: 0 / 0
использование LDAP
    #39767211
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexey Maslov,

Я решал такую задачу в 2012.2 на Windows+Apache. Под виндовый апас нету kerberos модуля, или не было на тот момент. но был spnego, а он вроде не kerberos. и правда у меня не было Cache авторизации, а своя, но это уже нюансы
...
Рейтинг: 0 / 0
использование LDAP
    #39767257
Alexey Maslov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMor...правда у меня не было Cache авторизации, а своя, но это уже нюансыСогласен, обычно своя и нужна. Но всё равно, в общем случае задача непростая: веб-сервер обычно под Linux'ом, клиентские компы тоже могут быть под Linux'ом (здравствуй, импортозамещение!), и т.д.
...
Рейтинг: 0 / 0
использование LDAP
    #39767288
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexey MaslovDAiMor...правда у меня не было Cache авторизации, а своя, но это уже нюансыСогласен, обычно своя и нужна. Но всё равно, в общем случае задача непростая: веб-сервер обычно под Linux'ом, клиентские компы тоже могут быть под Linux'ом (здравствуй, импортозамещение!), и т.д.На линуксе да, там только kerberos и с плясками вместе с админами домена.
...
Рейтинг: 0 / 0
использование LDAP
    #39768613
vassil
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
kolesovСамое "простое" - как прикрутить АДшную авторизацию в Каше - чтобы авторизованные в АД могли ходить в каше-интранет и работать с ним ;)

https://habr.com/ru/company/intersystems/blog/221347/
...
Рейтинг: 0 / 0
использование LDAP
    #39769115
EvLaUy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMorЯ решал такую задачу в 2012.2 на Windows+Apache. Под виндовый апас нету kerberos модуля, или не было на тот момент. но был spnego, а он вроде не kerberos. и правда у меня не было Cache авторизации, а своя, но это уже нюансы

Решали, а решили? Я до Вас пытался решать эту задачу (кто-то из клиентов захотел) еще в 2007 или 2008 году, возился не только я, но, кажется, success case так и не был получен. В каком-то методе из системной библиотеки Cache был параметр, отвечающий за LDAP-авторизацию, но в коде самого метода этот параметр никак не использовался! Заводили, помню, проблему, консультировались у спецов "оттуда", но на тот момент так и не получили четкого алгоритма, как же это делать. Сейчас такой алгоритм уже, конечно, должен быть. Но не мешало бы кому-то, кому удалось это сделать, все ж таки поделиться пошаговой инструкцией, т.к. судя по заявкам пустяковым "проходным" вопросом авторизация в Cache через LDAP до сих пор так и не стала.
...
Рейтинг: 0 / 0
использование LDAP
    #39769116
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
EvLaUy,

Да, конечно, все решил, разными путями на разных ОС, но нужный результат был достигнут. И там где ЛЕТОГРАФ еще используется это все еще работает.
...
Рейтинг: 0 / 0
использование LDAP
    #39769154
EvLaUy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DAiMorИ там где ЛЕТОГРАФ еще используется это все еще работает.
Да? Офф-топ, конечно, но в конце ноября прошлого года от одного из сотрудников Intersystems я услышал, что ЛЕТОГРАФа больше не существует. Навскидку проверил - правда. URL официального сайта больше не действует, по телефону робот отвечает "номер не обслуживается". Может быть, конечно, ушли как бы в подполье и оставшихся еще клиентов пара-тройка спецов нянькает из своих квартир. Не знаю...
...
Рейтинг: 0 / 0
использование LDAP
    #39769164
Фотография DAiMor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
EvLaUyDAiMorИ там где ЛЕТОГРАФ еще используется это все еще работает.
Да? Офф-топ, конечно, но в конце ноября прошлого года от одного из сотрудников Intersystems я услышал, что ЛЕТОГРАФа больше не существует. Навскидку проверил - правда. URL официального сайта больше не действует, по телефону робот отвечает "номер не обслуживается". Может быть, конечно, ушли как бы в подполье и оставшихся еще клиентов пара-тройка спецов нянькает из своих квартир. Не знаю...Официально, компания еще существует, но на самом деле, ее уже нет. Хотя клиенты еще есть, и приходится их поддерживать , но уже не официально через компанию, а самим.
...
Рейтинг: 0 / 0
17 сообщений из 17, страница 1 из 1
Форумы / Caché, Ensemble, DeepSee, MiniM, IRIS, GT.M [игнор отключен] [закрыт для гостей] / использование LDAP
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]