Configuracion de aplicativos para usar LDAP
Tiene su propios schemas y toca incluirlos y estan en phpgroupware/phpgwapi/doc/ldap/*.schema.
Y en el archivo de configuracion /etc/openldap/slapd.conf
\tinclude /etc/openldap/schema/phpgwaccount.schema
include /etc/openldap/schema/phpgwcontact.schema
en las nueavs versiones solo esta
include /etc/openldap/schema/phpgroupware.schema
Aqui todo deberia funcionar pero nada. La unica forma que me funciono fue colocar LDAP para autenticacion pero nada mas y lo demas en la base de datos SQL y ahi si transparente.
Hay mas informacion en el howto EGW-PHPGW o dele una ojeada a , egw_ldap.conf.html, egw_imap.conf.html, phpgw_ldap.conf.html
En algunos casos es quisquillos y toca compilarlo con soporte para LDAP y en otros basta con instalar el paquete postfix-ldap. Una buena fuente de rpms es http://postfix.wl0.org/ftp/ Es quisquilloso por la version del ambiente en que se compila.
En el archivo main.cf toca (ejemplo de skinatech)
alias_maps = hash:/etc/postfix/aliases ldap:hermes
*** esto no siempre funciona y no es del todo necesario
y ademas se define cada servidor
hermes_search_base = dc=concol, dc=com
hermes_server_host = hermes.concol.com
- https://www.vennedey.net/resources/2-LDAP-managed-mail-server-with-Postfix-and-Dovecot-for-multiple-domains
Debe ser InetOrgPerson y tener un mail asignado pa que funcione Simplemente se configura en el conf.pl el directorio fuente, ya que la autenticacion la hace por imap
OJO que squirrel necesita que en slapd.con este definido allow bind_v2
Toco hace run cambio en el archivo de configuracion para que funcionara
login_executable = /usr/libexec/dovecot/imap-login
login_executable = /usr/libexec/dovecot/pop3-login
Esto no deberia ser necesario por que se esta usando PAM
La guia esta en http://gentoo-wiki.com/HOWTO_OpenGroupware.org_with_OpenLDAP#setup_the_opengroupware_databases
Pero en esencia es meterle mano a un archivo
Open the NSGlobalDomain.plist file, usually in “/opt/opengroupware.org/.libFoundation/Defaults/NSGlobalDomain.plist” with your favorite text editor. Add the following lines at the bottom of the file, but before the closing bracket:
LSAuthLDAPServer = “ldap.mydomain.com”;
LSAuthLDAPServerRoot = “dc=mydomain,dc=com”;
LSAuthLDAPServer is your ldap server's FQDN and LSAuthLDAPServerRoot is the LDAP root of your directory.
Y tambien el mismo que esta en /etc/opengroupware
OJO .. toca tener el usuario root creado .. para la entrada a OGO
y luego el de IMAP en el mismo archivo
imap_host = “localhost”;
UseSkyrixLoginForImap = YES;
OJO hay varios modulos que soportan autenticacion de LDAP.. y son diferentes las formas de incluir. Aunque preferimos el que viene con Apache
Para poner la autenticación de un directorio colgado de LDAP se define como
\tOrder Deny,Allow
AuthType Basic
AuthName “Skina Users”
AuthLDAPURL ldap://localhost:389/ou=People,dc=skina,dc=com,dc=co?uid?sub?(objectClass=*)
Require valid-user
En las versiones nuevas ha tocado algo sutilmente diferente
<IfModule mod_authnz_ldap.c>
Alias /repositorio /var/www/html/repositorio
<Location /repositorio>
Order Deny,Allow
AuthType Basic
AuthName “SkinaTech Users”
AuthzLDAPAuthoritative Off
Authbasicprovider ldap
AuthLDAPURL “ldap://localhost:389/ou=People,dc=skinatech,dc=com?uid?sub?(objectClass=*)“
Require valid-user
</Location>
</IfModule>
Una excelente referencia: http://directory.fedoraproject.org/wiki/Howto:Apache –
Para que los usuarios que van a navegar autentiquen con ldap, en la parte de autenticacion de squid.conf se coloca
auth_param basic program /usr/lib/squid/squid_ldap_auth -b dc=skina,dc=com,dc=co -f “(&(uid=%s))” 192.168.8.200
# auth_param basic program /usr/lib/squid/ldap_auth -b dc=codema,dc=com,dc=co -f “(&(ObjectClass=userSecurityInformation)(uid=%s))” platon
auth_param basic children 10
auth_param basic realm Squid proxy-caching web server
auth_param basic credentialsttl 2 hour
(* a veces agregarle -v 3 para forzar version 3 y funciona)
y luego
acl myred src 172.16.0.0/16 127.0.0.0/24
acl password proxy_auth REQUIRED
http_access allow myred password
mire el doc —> Samba+LDAP
En horde/turba/config/sources.php agregue la fuente de LDAP
“..
$cfgSources['UC'] = array(
'title' ⇒ 'Directorio General',
'type' ⇒ 'ldap',
'params' ⇒ array(
'server' ⇒ 'localhost',
'port' ⇒ 389,
'root' ⇒ 'dc=skina,dc=com',
'bind_dn' ⇒ 'cn=Manager,dc=skina,dc=com',
'bind_password' ⇒ 'pass',
'dn' ⇒ array('uid'),
'objectclass' ⇒ 'inetOrgPerson',
'version' ⇒ 3
),
'map' ⇒ array(
'__key' ⇒ 'dn',
'name' ⇒ 'cn',
'email' ⇒ 'mail',
'alias' ⇒ 'givenName',
'workPhone' ⇒ 'telephoneNumber',
'workAddress' ⇒ 'postalAddress',
'company' ⇒ 'department',
'title' ⇒ 'title',
'fax' ⇒ 'facsimileTelephoneNumber'
),
'search' ⇒ array(
'name',
'email'
),
'strict' ⇒ array(
'dn'
),
'public' ⇒ true,
'readonly' ⇒ false,
'admin' ⇒ array(),
'export' ⇒ true
);
..”
Como pegarlo con Active Directory
FIN
Advertencia
Este documento es privado y es de uso exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.