كيفية تكوين مصادقة LDAP في ownCloud Infinite Scale

ماذا يعني التحقق من صحة LDAP في Infinite Scale؟

تُصادق منصة ownCloud Infinite Scale (oCIS) على جلسات المتصفح والعميل عبر بروتوكول OpenID Connect (OIDC). يمكن لبروتوكول LDAP توفير دليل المستخدمين وبيانات الاعتماد الخاصة بموفر هوية oCIS المدمج، أو يمكن استخدامه مع موفر OIDC خارجي مثل Keycloak. يعتمد التكوين الأمثل على ما إذا كنت بحاجة إلى نشر محدود مع عملية تسجيل دخول بسيطة، أو منصة هوية إنتاجية ذات صلاحيات تحكم أوسع.

يُعدّ هذا التمييز مفيدًا لأنّ oCIS ليس خادم ownCloud Server Classic. فالبرامج التعليمية الكلاسيكية التي تُهيّئ LDAP عبر صفحة إدارة الويب occ ldap:*لا تُهيّئ oCIS. في oCIS، تكون الإعدادات عبارة عن متغيرات بيئة النشر أو تكوين الخدمة، وقد تحتاج خدمات متعددة إلى عرض متسق لنفس الدليل.

تشير وثائق خدمة موفر الهوية (IDP) المُرقّمة من ownCloud إلى إمكانية استخدام موفر الهوية المدمج لخادم LDAP خارجي. وتوصي إرشادات الأمان الخاصة بها باستخدام موفر OIDC خارجي للتركيبات الكبيرة أو الإنتاجية. يستخدم هذا الدليل وثائق oCIS 8.2؛ لذا يُرجى مراجعة الوثائق الخاصة بإصدارك المُثبّت قبل تطبيق المتغيرات، حيث قد تتغير الإعدادات الافتراضية وأمثلة النشر.

أي تصميم مصادقة يجب أن تختار؟

يقتربمناسب تمامًاالتنازل عن ميزة ممن أجل الحصول على أخرى
موفر هوية oCIS مدمج مع LDAP خارجيتركيب صغير، أو مختبر، أو تقييم حيث ينبغي أن يكون LDAP هو مصدر كلمة المرورسهل التشغيل، لكن نظام إدارة الهوية المدمج محدود عمداً وليس منصة هوية كاملة.
موفر OIDC خارجي متصل بـ LDAP أو Active Directoryالإنتاج، أو التطبيقات المتعددة، أو المتطلبات مثل المصادقة متعددة العوامل المركزية وضوابط دورة حياة الهويةيضيف خدمة هوية للتشغيل، ولكنه يضع سياسة تسجيل الدخول وتكامل LDAP في موفر مصمم خصيصًا لهذا الغرض.
مصادقة HTTP الأساسيةحالات التوافق أو التطوير المحددةهذا ليس مسار تسجيل الدخول المعتاد في المتصفح. تحذر منصة ownCloud من تفعيل المصادقة الأساسية عبر الوكيل في بيئة الإنتاج.

إذا كنت تستخدم بالفعل Keycloak أو أي موفر OIDC آخر، فإن ربطه بالدليل عادةً ما يكون الخيار الأمثل في بيئة الإنتاج. أما إذا كان النشر محدودًا وكانت قيود الموفر المدمج مقبولة، فقم بتهيئة واجهة LDAP الخلفية لموفر الهوية واختبرها قبل منح المستخدمين إمكانية الوصول.

ما الذي يجب عليك جمعه قبل تحرير نظام معلومات الاتصالات (oCIS)؟

  • الإصدار الدقيق لـ oCIS وطريقة النشر، مثل Docker Compose أو Kubernetes أو عملية ثنائية خاضعة للإشراف.
  • اسم خادم LDAP على نظام أسماء النطاقات (DNS)، وسلسلة شهادات TLS، ونقطة نهاية LDAPS. يُفضّل ldaps://استخدام التحقق من صحة الشهادة؛ لا تُعطّل التحقق لإخفاء مشكلة ثقة.
  • حساب ربط بأقل امتيازات واسمه المميز الكامل (DN). يجب أن يكون الحساب قادراً على البحث في فروع المستخدمين والمجموعات التي يحتاجها نظام oCIS، دون الحاجة إلى أذونات كتابة غير ضرورية.
  • اسم المستخدم الأساسي (DN)، ونطاق البحث، وسمة تسجيل الدخول، وفئة الكائن، وسمات البريد الإلكتروني واسم العرض، وسمة معرّف المستخدم الفريد الثابت. قارن هذه البيانات مع مدخلات الدليل الفعلية.
  • يجب أن تظهر سمة DN الأساسية للمجموعة وسمة العضوية إذا كانت مجموعات LDAP الخاصة بالمستخدمين في oCIS.
  • نسخة احتياطية من تكوين oCIS الحالي وتسجيل دخول مسؤول تم اختباره لا يعتمد على تغيير LDAP.

يستحق ربط الهوية المستقرة عناية خاصة. قد يتغير اسم العرض أو البريد الإلكتروني، ولكن يجب أن يبقى المعرّف الفريد مرتبطًا بالشخص نفسه. إذا رصد نظام oCIS معرّفًا مختلفًا بعد التغيير، فقد يظهر شخص موجود بالفعل كحساب جديد بدلًا من وراثة الهوية وصلاحيات الوصول المتوقعة.

كيف يتم ربط موفر الهوية المدمج بخادم LDAP خارجي؟

في حالة النشر المحدود باستخدام موفر الهوية المدمج في oCIS، قم بتعيين متغيرات LDAP الخاصة بموفر الهوية في بيئة أو إعدادات الخدمة المستخدمة في عملية النشر. القيم المذكورة أدناه هي أمثلة فقط. استبدل أسماء المضيف، والأسماء المميزة، ومسار الشهادة، وأسماء المخططات بالقيم الموجودة في دليلك.

IDP_LDAP_URI=ldaps://ldap.example.net:636
IDP_LDAP_TLS_CACERT=/etc/ocis/certs/directory-ca.pem
IDP_LDAP_BIND_DN=uid=ocis-reader,ou=service,dc=example,dc=net
IDP_LDAP_BIND_PASSWORD=<load-from-your-secret-store>
IDP_LDAP_BASE_DN=ou=people,dc=example,dc=net
IDP_LDAP_SCOPE=sub
IDP_LDAP_LOGIN_ATTRIBUTE=uid
IDP_LDAP_EMAIL_ATTRIBUTE=mail
IDP_LDAP_NAME_ATTRIBUTE=displayName
IDP_LDAP_UUID_ATTRIBUTE=entryUUID
IDP_LDAP_UUID_ATTRIBUTE_TYPE=text
IDP_LDAP_OBJECTCLASS=inetOrgPerson

يوثق مرجع موفر الهوية هذه الإعدادات، بما في ذلك معرّف الموارد الموحد (URI)، وشهادة المرجع المصدق (CA)، واسم الربط المميز (Bind DN) وكلمة المرور، واسم المستخدم الأساسي المميز (User Base DN)، والنطاق، وسمة تسجيل الدخول، وسمة المعرّف الفريد العالمي (UUID)، وفئة الكائن. يفترض المثال أن الدليل يوفر معرّفًا نصيًا entryUUID؛ قد يتطلب Active Directory والمخططات الأخرى تعيينات مختلفة. لا تقم بنسخها entryUUIDلمجرد ظهورها هنا.

خزّن كلمة مرور الربط كسرّ نشر أو في آلية السرية الموصى بها لمنصتك. تجنّب إضافتها إلى ملف Compose عام، أو مستودع، أو تذكرة. اجعل شهادة المرجع المصدق قابلة للقراءة بواسطة عملية oCIS، واحتفظ بخاصية التحقق من الشهادة. INSECUREيُعطّل إعداد موفر الهوية التحقق من صحة شهادة LDAP TLS، وهو غير مُخصّص للاستخدام في بيئات الإنتاج.

قم أيضًا بمطابقة سلوك تعطيل الحساب مع دليلك. توضح وثائق موفر الهوية (IDP) ذلك IDP_USER_ENABLED_ATTRIBUTE؛ وقيمته الافتراضية هي اسم سمة خاص بـ ownCloud. إذا كان دليلك يستخدم علامة تمكين/تعطيل مختلفة، فقم بتعيين تلك السمة الفعلية. راجع USERS_LDAP_DISABLE_USER_MECHANISMأيضًا خدمة المستخدمين. بناءً على الدليل، تتضمن الخيارات الموثقة المعالجة القائمة على السمات، أو المعالجة القائمة على المجموعات، أو غيرها none؛ اختر بعناية حتى لا يُعامل الحساب المعطل على أنه نشط بسبب عدم تطابق المخطط.

هل تحتاج عمليات البحث عن المستخدمين والمجموعات إلى إعدادات LDAP أيضًا؟

في كثير من الأحيان، نعم. يُعدّ التحقق الناجح من كلمة المرور واكتشاف المستخدم عمليتين مرتبطتين لكنهما منفصلتان. يقوم موفر الهوية (IDP) بمصادقة تسجيل الدخول؛ بينما تُزوّد ​​خدمات مستخدمي oCIS وخدمات Graph النظام الأساسي بمعلومات المستخدم والمجموعة. إذا كنت تستخدم دليلاً خارجياً كمصدر هوية لـ oCIS، فقم بتهيئة خوادم LDAP الخلفية للمستخدمين وGraph لقراءة الدليل نفسه وتعيين المستخدمين أنفسهم باستمرار.

بالنسبة لخدمة المستخدمين، راجع USERS_DRIVER=ldapالإعدادات الخاصة بها، مثل USERS_LDAP_URI< اسم المستخدم USERS_LDAP_CACERT> USERS_LDAP_BIND_DNو< اسم المستخدم USERS_LDAP_BIND_PASSWORD> و< نطاق المستخدم USERS_LDAP_USER_BASE_DN> و<مجموعة المستخدم>. عيّن متغيرات البريد الإلكتروني، واسم العرض، والنطاق، والمجموعة عند الحاجة إليها في عملية النشر. يجب أن تتطابق أسماء المخططات تمامًا مع الدليل، وليس مع مثال عام.USERS_LDAP_USER_SCHEMA_IDUSERS_LDAP_USER_SCHEMA_USERNAME

خدمة Graph لها إعدادات LDAP خاصة بها. بالنسبة لدليل موجود يجب على oCIS قراءته دون إدارته، قم بتعيين GRAPH_LDAP_SERVER_WRITE_ENABLED=falseوتكوين اتصال Graph LDAP ومخططه. توثق ownCloud هذا كنمط للقراءة فقط للاتصال بخادم LDAP موجود. اترك الكتابة معطلة إلا إذا كنت قد أعددت مخطط LDAP متوافقًا وتريد من oCIS إنشاء كائنات الدليل أو تغييرها.

استخدم بادئات المتغيرات الخاصة بالخدمة أو OCIS_LDAP_*المتغيرات العامة الموثقة بحذر. قد تؤثر المتغيرات العامة على عدة خدمات في آن واحد. في عملية التكامل الأولى، تُسهّل الإعدادات الصريحة لكل خدمة تحديد الخدمة المعطلة وتمنع الكتابة غير المقصودة أو افتراضات المخطط. يُدرج مرجع خدمة المستخدمين ومرجع خدمة الرسم البياني أسماء المتغيرات الافتراضية الخاصة بكل إصدار.

كيف يتم تطبيق الإعدادات بأمان؟

  1. احفظ نسخة من ملف البيئة الحالي، أو وحدة الخدمة، أو إعدادات Compose. سجّل كيفية استعادة الإعدادات السابقة.
  2. أضف متغيرات LDAP إلى تعريف خدمة oCIS الفعلي. لا تستبدل باقي كتلة بيئة Compose الحالية بهذا المثال؛ بل ادمج الإعدادات في عملية النشر التي تُشغّلها بالفعل.
  3. تأكد من وجود ملف الشهادة داخل الحاوية أو مساحة اسم المضيف حيث تقرأه خدمة oCIS. لا يظهر مسار المضيف تلقائيًا داخل الحاوية.
  4. تحقق من صحة حساب الربط وقاعدة البحث مقابل LDAP قبل إعادة تشغيل oCIS. استخدم نفس اسم مضيف الخادم، واسم النطاق الأساسي، وسمة تسجيل الدخول المُهيأة للخدمة.
  5. أعد تشغيل oCIS باستخدام عملية النشر المعتادة لديك حتى تتلقى الخدمات البيئة الجديدة. في حالة النشر متعدد الخدمات أو متعدد العُقد، تأكد من أن الخدمات ذات الصلة على كل مثيل تستخدم التكوين المقصود.
  6. اختبر باستخدام حساب LDAP واحد مسموح به وحساب آخر لا ينبغي تسجيل الدخول إليه. أبقِ جلسة المسؤول الحالية مفتوحة حتى يتم التحقق من مسار تسجيل الدخول الجديد.

لإجراء فحص مباشر للدليل، ldapsearchيمكن اختبار الربط وتصفية المستخدم دون وضع كلمة المرور في سطر الأوامر:

ldapsearch -H ldaps://ldap.example.net:636 \
  -D 'uid=ocis-reader,ou=service,dc=example,dc=net' -W \
  -b 'ou=people,dc=example,dc=net' '(uid=alice)' dn uid entryUUID mail

استخدم سمة تسجيل الدخول واسم النطاق الأساسي الذي تنوي تهيئته. يؤكد نجاح الاستعلام سلوك الشبكة، وTLS، والربط، والبحث لهذا الاستعلام؛ ولكنه لا يثبت أن جميع خدمات oCIS تستخدم نفس التعيين.

كيف تتأكد من أن الإعدادات تعمل بشكل صحيح؟

لا تكتفِ بتقييم النتيجة بمجرد ظهور صفحة تسجيل الدخول. سجّل الدخول عبر مسار oCIS المعتاد باستخدام حساب مستخدم تجريبي، وافتح ملفًا، وتأكد من اسم المستخدم وتفاصيل الملف الشخصي المتوقعة. إذا كانت هناك مجموعات تُتيح الوصول إلى مشاركات الأقراص أو المساحة، فتحقق أيضًا من عضوية إحدى المجموعات المعروفة. ثم جرّب كلمة مرور خاطئة وحساب LDAP مُعطّل أو خارج نطاق البحث عن المستخدمين المسموح لهم. يجب ألا تتمكن هذه الحسابات من الوصول.

راجع سجلات خدمة oCIS بحثًا عن أخطاء في اتصال LDAP، وTLS، والربط، والبحث عن المستخدم. غالبًا ما يشير ربط LDAP ناجح متبوعًا بفشل تسجيل دخول oCIS إلى وجود مشكلة في عامل تصفية البحث، أو اسم المستخدم الأساسي (DN)، أو مُعرّف المستخدم، أو عدم تطابق في ربط OIDC بالمستخدم. في بيئة تجريبية إنتاجية، تحقق من ملفات المستخدم الحالي، ومشاركاته، وصلاحيات الوصول الخاصة به على مستوى المجموعة قبل ترحيل مجموعة أكبر. لا يضمن نجاح عملية التحقق من المصادقة وحده الحفاظ على هوية الحساب الحالي وصلاحياته.

ما الذي يجب تغييره عندما يستمر فشل تسجيل الدخول؟

  • أخطاء TLS أو الاتصال: تأكد من أن مضيف oCIS قادر على الوصول إلى خادم LDAP، وأن المنفذ والبروتوكول متطابقان، وأن ملف CA يحتوي على سلسلة شهادات الإصدار. أبقِ التحقق مُفعّلاً.
  • نجح الربط ولكن لم يتم العثور على مستخدم: اختبر اسم المستخدم الأساسي (DN)، والنطاق، وفئة الكائن، وسمة تسجيل الدخول، وعامل التصفية بدقة. لا يعني وجود اسم مستخدم أساسي صحيح أن البحث يبحث في الفرع الصحيح.
  • يقبل LDAP كلمة المرور، لكن oCIS لا يستطيع تحديد الحساب: قارن مُعرّف تسجيل الدخول الخاص بمزود الهوية (IDP) مع اسم المستخدم الخاص بخدمة المستخدمين أو مُعرّف ثابت. احتفظ بمعرّف ثابت ولا تُبدّل بين اسم المستخدم والبريد الإلكتروني بشكل عشوائي.
  • يعمل تسجيل الدخول ولكن الوصول القائم على المجموعة غير صحيح: تحقق من المستخدمين وقاعدة اسم المجموعة في Graph، وفئة كائن المجموعة، وسمة العضو، وما إذا كانت الواجهة الخلفية لـ Graph مهيأة للقراءة فقط أو الكتابة كما هو مطلوب.
  • إذا كنت بحاجة إلى المصادقة متعددة العوامل، أو جلسات مركزية، أو ضوابط هوية أوسع، فانقل مصادقة LDAP إلى موفر OIDC خارجي، وقم بتهيئة oCIS ليثق بهذا المُصدر. موفر الهوية المدمج محدود عمدًا؛ إذ توصي ownCloud بموفر خارجي للتركيبات الكبيرة، وتشير إلى أن الموفر المدمج لا يوفر الإمكانيات الكاملة لخدمة هوية خارجية.

لا تقم بتفعيل PROXY_ENABLE_BASIC_AUTHهذه الخاصية كاختصار لتسجيل الدخول إلى متصفح بيئة الإنتاج. تشير وثائق الوكيل إلى أن المصادقة الأساسية هي آلية طلب مدعومة، ولكنها تنص على استخدامها فقط في بيئة التطوير، وليس في بيئة الإنتاج. لتسجيل الدخول القياسي إلى oCIS، استخدم موفر OIDC المدمج فقط عند وجود قيود عليه، أو قم بتوصيل موفر هوية OIDC خارجي مدعوم ببروتوكول LDAP.

ما الذي يقع خارج هذا الإطار؟

لا يُتيح التحقق من صحة LDAP تلقائيًا جميع وظائف إدارة LDAP في oCIS. تتطلب عمليات توفير المستخدمين والمجموعات، ومزامنة المجموعات، وصلاحيات الكتابة، وتغيير كلمات المرور، وقواعد تعطيل الحسابات، وربط المستخدمين الحاليين، إعدادات خدمة ومخطط LDAP متوافقين. بالنسبة للتوفير التلقائي الخارجي لـ OIDC، يتطلب ownCloud أيضًا بيانات تعريف مستخدم ثابتة وواجهة خلفية Graph مُفعّلة للكتابة عند إنشاء الحسابات عبر التدفق المُختار. يُرجى مراجعة وثائق الوكيل قبل تفعيل هذا السلوك.

قم بإجراء تغيير واحد في كل مرة، واختبره على مجموعة حسابات صغيرة، وتأكد من كلٍّ من المصادقة وتعيين الهوية قبل التعميم. إذا كان إصدار oCIS أو مخطط LDAP أو موفر الهوية يختلف عن الافتراضات الواردة في المثال، فاتبع مرجع التكوين الخاص بذلك الإصدار تحديدًا بدلًا من إعادة استخدام النموذج دون تغيير.

اترك تعليقاً

كيفية تقييد تواريخ انتهاء صلاحية الروابط العامة في خادم ownCloud

كيفية تقييد تواريخ انتهاء صلاحية الروابط العامة في خادم ownCloud

حدد تاريخ انتهاء صلاحية أقصى للروابط العامة لخادم ownCloud، وافهم المشاركات التي يؤثر عليها، وتحقق من السياسة دون إغفال الروابط القديمة.

كيفية إعداد مزامنة قائمة العناوين العامة (GAL) في Zimbra والتحقق من أنها تعمل

كيفية إعداد مزامنة قائمة العناوين العامة (GAL) في Zimbra والتحقق من أنها تعمل

قم بتكوين المزامنة التلقائية لـ Zimbra GAL، واضبط فاصل الاستطلاع، وقم بفرض مزامنة اختبارية، وتحقق من الطوابع الزمنية، وقم باستكشاف أخطاء جهات اتصال LDAP الداخلية أو الخارجية القديمة وإصلاحها.

كيفية تكوين مصادقة LDAP في ownCloud Infinite Scale

كيفية تكوين مصادقة LDAP في ownCloud Infinite Scale

قم بتكوين تسجيل الدخول المدعوم بـ LDAP لـ ownCloud Infinite Scale، وقم بتعيين المستخدمين والمجموعات، واختر OIDC المدمج أو الخارجي، وقم بحماية بيانات الاعتماد، وتحقق من المصادقة بأمان.

كيفية الترقية من ownCloud 10 Classic إلى ownCloud Infinite Scale

كيفية الترقية من ownCloud 10 Classic إلى ownCloud Infinite Scale

خطط لعملية نقل البيانات من ownCloud Classic 10 إلى Infinite Scale باستخدام تطبيق migrate-to-ocis المدعوم. تعرّف على ما يتم نقله وما لا يتم نقله، ومتطلبات LDAP، والأوامر، وفحوصات الانتقال.

كيفية إعداد قواعد SpamAssassin المخصصة في Zimbra (بأمان)

كيفية إعداد قواعد SpamAssassin المخصصة في Zimbra (بأمان)

تعرف على مكان تحميل Zimbra لقواعد SpamAssassin المخصصة، وكيفية كتابة قاعدة .cf والتحقق من صحتها، وإعادة تشغيل Amavis، واختبار رؤوس الرسائل، والتراجع بأمان.

كيفية نسخ واستعادة صناديق البريد الفردية في Zimbra CE

كيفية نسخ واستعادة صناديق البريد الفردية في Zimbra CE

قم بعمل نسخة احتياطية واستعادة صندوق بريد Zimbra CE فردي باستخدام zmmailbox. قم بتصدير أرشيف ZIP مع البيانات الوصفية، وتحقق منه، واختبر الاستعادة بأمان في حساب تجريبي.

كيفية تكوين حصص التخزين للمستخدمين في ownCloud oCIS

كيفية تكوين حصص التخزين للمستخدمين في ownCloud oCIS

تعرف على كيفية تحديد حصة المساحة الشخصية لمستخدم ownCloud Infinite Scale، وتمييزها عن مساحة المشروع والحدود العامة، وتعيين الإعدادات الافتراضية للمستخدمين الجدد حسب الدور.

إصلاح مشكلة انقطاع تسجيل بروتوكول SIP في BigBlueButton FreeSWITCH: دليل تشخيصي عملي

إصلاح مشكلة انقطاع تسجيل بروتوكول SIP في BigBlueButton FreeSWITCH: دليل تشخيصي عملي

قم بتشخيص حالات انقطاع تسجيل SIP في BigBlueButton FreeSWITCH عن طريق التحقق من حالة الخدمة، ومستمعي SIP وESL، وعناوين NAT، وقواعد جدار الحماية، والسجلات.

كيفية إصلاح خطأ "تم رفض الاتصال" في تطبيق ownCloud للهواتف المحمولة

كيفية إصلاح خطأ "تم رفض الاتصال" في تطبيق ownCloud للهواتف المحمولة

قم بإصلاح أخطاء رفض اتصال تطبيق ownCloud للهواتف المحمولة عن طريق التحقق من عنوان URL للخادم، ومنفذ HTTPS، وخادم الويب، وجدار الحماية، والوكيل، وTLS، والنطاقات الموثوقة.

كيفية تقييد تسجيل المستخدمين على خادم مصفوفة مُستضاف ذاتيًا

كيفية تقييد تسجيل المستخدمين على خادم مصفوفة مُستضاف ذاتيًا

قارن بين طرق التحكم في حسابات Matrix الجديدة على Synapse، بدءًا من تعطيل التسجيل العام وحتى إصدار رموز محدودة الاستخدام، مع أمثلة على التكوين والتحقق.