Tabla de Contenidos

Aplicativos usando LDAP

Descripción

Configuracion de aplicativos para usar LDAP

Prerequistos

Colgar Aplicaciones

A. Phpgroupware - Egroupware

Tiene su propios schemas y toca incluirlos y estan en phpgroupware/phpgwapi/doc/ldap/*.schema.

Y en el archivo de configuracion /etc/openldap/slapd.conf

\tinclude /etc/openldap/schema/phpgwaccount.schema

include /etc/openldap/schema/phpgwcontact.schema

en las nueavs versiones solo esta

include /etc/openldap/schema/phpgroupware.schema


Aqui todo deberia funcionar pero nada. La unica forma que me funciono fue colocar LDAP para autenticacion pero nada mas y lo demas en la base de datos SQL y ahi si transparente.

Hay mas informacion en el howto EGW-PHPGW o dele una ojeada a , egw_ldap.conf.html, egw_imap.conf.html, phpgw_ldap.conf.html

B. Postfix

En algunos casos es quisquillos y toca compilarlo con soporte para LDAP y en otros basta con instalar el paquete postfix-ldap. Una buena fuente de rpms es http://postfix.wl0.org/ftp/ Es quisquilloso por la version del ambiente en que se compila.

En el archivo main.cf toca (ejemplo de skinatech)

alias_maps = hash:/etc/postfix/aliases ldap:hermes


*** esto no siempre funciona y no es del todo necesario

y ademas se define cada servidor

hermes_search_base = dc=concol, dc=com

hermes_server_host = hermes.concol.com

 
- https://www.vennedey.net/resources/2-LDAP-managed-mail-server-with-Postfix-and-Dovecot-for-multiple-domains

C. Squirrelmail

Debe ser InetOrgPerson y tener un mail asignado pa que funcione Simplemente se configura en el conf.pl el directorio fuente, ya que la autenticacion la hace por imap

OJO que squirrel necesita que en slapd.con este definido     allow bind_v2

D. Dovecot

Toco hace run cambio en el archivo de configuracion para que funcionara

login_executable = /usr/libexec/dovecot/imap-login

login_executable = /usr/libexec/dovecot/pop3-login


Esto no deberia ser necesario por que se esta usando PAM

E. OpenGroupware

La guia esta en http://gentoo-wiki.com/HOWTO_OpenGroupware.org_with_OpenLDAP#setup_the_opengroupware_databases

Pero en esencia es meterle mano a un archivo

Open the NSGlobalDomain.plist file, usually in “/opt/opengroupware.org/.libFoundation/Defaults/NSGlobalDomain.plist” with your favorite text editor. Add the following lines at the bottom of the file, but before the closing bracket:

LSAuthLDAPServer = “ldap.mydomain.com”;

LSAuthLDAPServerRoot = “dc=mydomain,dc=com”;


LSAuthLDAPServer is your ldap server's FQDN and LSAuthLDAPServerRoot is the LDAP root of your directory.

Y tambien el mismo que esta en /etc/opengroupware

OJO .. toca tener el usuario root creado .. para la entrada a OGO

y luego el de IMAP en el mismo archivo

imap_host = “localhost”;

UseSkyrixLoginForImap = YES;

 

F. Apache

OJO hay varios modulos que soportan autenticacion de LDAP.. y son diferentes las formas de incluir. Aunque preferimos el que viene con Apache

Para poner la autenticación de un directorio colgado de LDAP se define como

\tOrder Deny,Allow

AuthType Basic

AuthName “Skina Users”

AuthLDAPURL ldap://localhost:389/ou=People,dc=skina,dc=com,dc=co?uid?sub?(objectClass=*)

Require valid-user

En las versiones nuevas ha tocado algo sutilmente diferente

<IfModule mod_authnz_ldap.c>

  Alias /repositorio /var/www/html/repositorio

  <Location /repositorio>

    Order Deny,Allow

    AuthType Basic

    AuthName  “SkinaTech Users”

    AuthzLDAPAuthoritative   Off

    Authbasicprovider ldap

    AuthLDAPURL “ldap://localhost:389/ou=People,dc=skinatech,dc=com?uid?sub?(objectClass=*)“

    Require valid-user

  </Location>

</IfModule>


Una excelente referencia: http://directory.fedoraproject.org/wiki/Howto:Apache –

G. Squid

Para que los usuarios que van a navegar autentiquen con ldap, en la parte de autenticacion de squid.conf se coloca

auth_param basic program /usr/lib/squid/squid_ldap_auth -b dc=skina,dc=com,dc=co -f “(&(uid=%s))” 192.168.8.200

# auth_param basic program /usr/lib/squid/ldap_auth -b dc=codema,dc=com,dc=co -f “(&(ObjectClass=userSecurityInformation)(uid=%s))” platon

auth_param basic children 10

auth_param basic realm Squid proxy-caching web server

auth_param basic credentialsttl 2 hour

(* a veces agregarle  -v 3 para forzar version 3 y funciona)

y luego

acl myred src 172.16.0.0/16 127.0.0.0/24

acl password proxy_auth REQUIRED

http_access allow myred password

H. Samba

mire el doc —> Samba+LDAP 

I. Horde - Turba

En horde/turba/config/sources.php  agregue la fuente de LDAP

“..

$cfgSources['UC'] = array(
    'title' ⇒ 'Directorio General',
    'type' ⇒ 'ldap',
    'params' ⇒ array(
        'server' ⇒ 'localhost',
        'port' ⇒ 389,
        'root' ⇒ 'dc=skina,dc=com',
        'bind_dn' ⇒ 'cn=Manager,dc=skina,dc=com',
        'bind_password' ⇒ 'pass',
        'dn' ⇒ array('uid'),
        'objectclass' ⇒ 'inetOrgPerson',
        'version' ⇒ 3
    ),
    'map' ⇒ array(
        '__key' ⇒ 'dn',
        'name' ⇒ 'cn',
        'email' ⇒ 'mail',
        'alias' ⇒ 'givenName',
        'workPhone' ⇒ 'telephoneNumber',
        'workAddress' ⇒ 'postalAddress',
        'company' ⇒ 'department',
        'title' ⇒ 'title',
        'fax' ⇒ 'facsimileTelephoneNumber'
    ),
    'search' ⇒ array(
        'name',
        'email'
    ),
    'strict' ⇒ array(
        'dn'
    ),
    'public' ⇒ true,
    'readonly' ⇒ false,
    'admin' ⇒ array(),
    'export' ⇒ true
);
 

..”

Referencias

Como pegarlo con Active Directory

 

 

FIN

 

 


Advertencia

Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.