كيفية تقييد تواريخ انتهاء صلاحية الروابط العامة في خادم ownCloud
حدد تاريخ انتهاء صلاحية أقصى للروابط العامة لخادم ownCloud، وافهم المشاركات التي يؤثر عليها، وتحقق من السياسة دون إغفال الروابط القديمة.
تُصادق منصة ownCloud Infinite Scale (oCIS) على جلسات المتصفح والعميل عبر بروتوكول OpenID Connect (OIDC). يمكن لبروتوكول LDAP توفير دليل المستخدمين وبيانات الاعتماد الخاصة بموفر هوية oCIS المدمج، أو يمكن استخدامه مع موفر OIDC خارجي مثل Keycloak. يعتمد التكوين الأمثل على ما إذا كنت بحاجة إلى نشر محدود مع عملية تسجيل دخول بسيطة، أو منصة هوية إنتاجية ذات صلاحيات تحكم أوسع.
يُعدّ هذا التمييز مفيدًا لأنّ oCIS ليس خادم ownCloud Server Classic. فالبرامج التعليمية الكلاسيكية التي تُهيّئ LDAP عبر صفحة إدارة الويب occ ldap:*لا تُهيّئ oCIS. في oCIS، تكون الإعدادات عبارة عن متغيرات بيئة النشر أو تكوين الخدمة، وقد تحتاج خدمات متعددة إلى عرض متسق لنفس الدليل.
تشير وثائق خدمة موفر الهوية (IDP) المُرقّمة من ownCloud إلى إمكانية استخدام موفر الهوية المدمج لخادم LDAP خارجي. وتوصي إرشادات الأمان الخاصة بها باستخدام موفر OIDC خارجي للتركيبات الكبيرة أو الإنتاجية. يستخدم هذا الدليل وثائق oCIS 8.2؛ لذا يُرجى مراجعة الوثائق الخاصة بإصدارك المُثبّت قبل تطبيق المتغيرات، حيث قد تتغير الإعدادات الافتراضية وأمثلة النشر.
| يقترب | مناسب تمامًا | التنازل عن ميزة ممن أجل الحصول على أخرى |
|---|---|---|
| موفر هوية oCIS مدمج مع LDAP خارجي | تركيب صغير، أو مختبر، أو تقييم حيث ينبغي أن يكون LDAP هو مصدر كلمة المرور | سهل التشغيل، لكن نظام إدارة الهوية المدمج محدود عمداً وليس منصة هوية كاملة. |
| موفر OIDC خارجي متصل بـ LDAP أو Active Directory | الإنتاج، أو التطبيقات المتعددة، أو المتطلبات مثل المصادقة متعددة العوامل المركزية وضوابط دورة حياة الهوية | يضيف خدمة هوية للتشغيل، ولكنه يضع سياسة تسجيل الدخول وتكامل LDAP في موفر مصمم خصيصًا لهذا الغرض. |
| مصادقة HTTP الأساسية | حالات التوافق أو التطوير المحددة | هذا ليس مسار تسجيل الدخول المعتاد في المتصفح. تحذر منصة ownCloud من تفعيل المصادقة الأساسية عبر الوكيل في بيئة الإنتاج. |
إذا كنت تستخدم بالفعل Keycloak أو أي موفر OIDC آخر، فإن ربطه بالدليل عادةً ما يكون الخيار الأمثل في بيئة الإنتاج. أما إذا كان النشر محدودًا وكانت قيود الموفر المدمج مقبولة، فقم بتهيئة واجهة LDAP الخلفية لموفر الهوية واختبرها قبل منح المستخدمين إمكانية الوصول.
ldaps://استخدام التحقق من صحة الشهادة؛ لا تُعطّل التحقق لإخفاء مشكلة ثقة.يستحق ربط الهوية المستقرة عناية خاصة. قد يتغير اسم العرض أو البريد الإلكتروني، ولكن يجب أن يبقى المعرّف الفريد مرتبطًا بالشخص نفسه. إذا رصد نظام oCIS معرّفًا مختلفًا بعد التغيير، فقد يظهر شخص موجود بالفعل كحساب جديد بدلًا من وراثة الهوية وصلاحيات الوصول المتوقعة.
في حالة النشر المحدود باستخدام موفر الهوية المدمج في oCIS، قم بتعيين متغيرات LDAP الخاصة بموفر الهوية في بيئة أو إعدادات الخدمة المستخدمة في عملية النشر. القيم المذكورة أدناه هي أمثلة فقط. استبدل أسماء المضيف، والأسماء المميزة، ومسار الشهادة، وأسماء المخططات بالقيم الموجودة في دليلك.
IDP_LDAP_URI=ldaps://ldap.example.net:636
IDP_LDAP_TLS_CACERT=/etc/ocis/certs/directory-ca.pem
IDP_LDAP_BIND_DN=uid=ocis-reader,ou=service,dc=example,dc=net
IDP_LDAP_BIND_PASSWORD=<load-from-your-secret-store>
IDP_LDAP_BASE_DN=ou=people,dc=example,dc=net
IDP_LDAP_SCOPE=sub
IDP_LDAP_LOGIN_ATTRIBUTE=uid
IDP_LDAP_EMAIL_ATTRIBUTE=mail
IDP_LDAP_NAME_ATTRIBUTE=displayName
IDP_LDAP_UUID_ATTRIBUTE=entryUUID
IDP_LDAP_UUID_ATTRIBUTE_TYPE=text
IDP_LDAP_OBJECTCLASS=inetOrgPerson
يوثق مرجع موفر الهوية هذه الإعدادات، بما في ذلك معرّف الموارد الموحد (URI)، وشهادة المرجع المصدق (CA)، واسم الربط المميز (Bind DN) وكلمة المرور، واسم المستخدم الأساسي المميز (User Base DN)، والنطاق، وسمة تسجيل الدخول، وسمة المعرّف الفريد العالمي (UUID)، وفئة الكائن. يفترض المثال أن الدليل يوفر معرّفًا نصيًا entryUUID؛ قد يتطلب Active Directory والمخططات الأخرى تعيينات مختلفة. لا تقم بنسخها entryUUIDلمجرد ظهورها هنا.
خزّن كلمة مرور الربط كسرّ نشر أو في آلية السرية الموصى بها لمنصتك. تجنّب إضافتها إلى ملف Compose عام، أو مستودع، أو تذكرة. اجعل شهادة المرجع المصدق قابلة للقراءة بواسطة عملية oCIS، واحتفظ بخاصية التحقق من الشهادة. INSECUREيُعطّل إعداد موفر الهوية التحقق من صحة شهادة LDAP TLS، وهو غير مُخصّص للاستخدام في بيئات الإنتاج.
قم أيضًا بمطابقة سلوك تعطيل الحساب مع دليلك. توضح وثائق موفر الهوية (IDP) ذلك IDP_USER_ENABLED_ATTRIBUTE؛ وقيمته الافتراضية هي اسم سمة خاص بـ ownCloud. إذا كان دليلك يستخدم علامة تمكين/تعطيل مختلفة، فقم بتعيين تلك السمة الفعلية. راجع USERS_LDAP_DISABLE_USER_MECHANISMأيضًا خدمة المستخدمين. بناءً على الدليل، تتضمن الخيارات الموثقة المعالجة القائمة على السمات، أو المعالجة القائمة على المجموعات، أو غيرها none؛ اختر بعناية حتى لا يُعامل الحساب المعطل على أنه نشط بسبب عدم تطابق المخطط.
في كثير من الأحيان، نعم. يُعدّ التحقق الناجح من كلمة المرور واكتشاف المستخدم عمليتين مرتبطتين لكنهما منفصلتان. يقوم موفر الهوية (IDP) بمصادقة تسجيل الدخول؛ بينما تُزوّد خدمات مستخدمي oCIS وخدمات Graph النظام الأساسي بمعلومات المستخدم والمجموعة. إذا كنت تستخدم دليلاً خارجياً كمصدر هوية لـ oCIS، فقم بتهيئة خوادم LDAP الخلفية للمستخدمين وGraph لقراءة الدليل نفسه وتعيين المستخدمين أنفسهم باستمرار.
بالنسبة لخدمة المستخدمين، راجع USERS_DRIVER=ldapالإعدادات الخاصة بها، مثل USERS_LDAP_URI< اسم المستخدم USERS_LDAP_CACERT> USERS_LDAP_BIND_DNو< اسم المستخدم USERS_LDAP_BIND_PASSWORD> و< نطاق المستخدم USERS_LDAP_USER_BASE_DN> و<مجموعة المستخدم>. عيّن متغيرات البريد الإلكتروني، واسم العرض، والنطاق، والمجموعة عند الحاجة إليها في عملية النشر. يجب أن تتطابق أسماء المخططات تمامًا مع الدليل، وليس مع مثال عام.USERS_LDAP_USER_SCHEMA_IDUSERS_LDAP_USER_SCHEMA_USERNAME
خدمة Graph لها إعدادات LDAP خاصة بها. بالنسبة لدليل موجود يجب على oCIS قراءته دون إدارته، قم بتعيين GRAPH_LDAP_SERVER_WRITE_ENABLED=falseوتكوين اتصال Graph LDAP ومخططه. توثق ownCloud هذا كنمط للقراءة فقط للاتصال بخادم LDAP موجود. اترك الكتابة معطلة إلا إذا كنت قد أعددت مخطط LDAP متوافقًا وتريد من oCIS إنشاء كائنات الدليل أو تغييرها.
استخدم بادئات المتغيرات الخاصة بالخدمة أو OCIS_LDAP_*المتغيرات العامة الموثقة بحذر. قد تؤثر المتغيرات العامة على عدة خدمات في آن واحد. في عملية التكامل الأولى، تُسهّل الإعدادات الصريحة لكل خدمة تحديد الخدمة المعطلة وتمنع الكتابة غير المقصودة أو افتراضات المخطط. يُدرج مرجع خدمة المستخدمين ومرجع خدمة الرسم البياني أسماء المتغيرات الافتراضية الخاصة بكل إصدار.
لإجراء فحص مباشر للدليل، ldapsearchيمكن اختبار الربط وتصفية المستخدم دون وضع كلمة المرور في سطر الأوامر:
ldapsearch -H ldaps://ldap.example.net:636 \
-D 'uid=ocis-reader,ou=service,dc=example,dc=net' -W \
-b 'ou=people,dc=example,dc=net' '(uid=alice)' dn uid entryUUID mail
استخدم سمة تسجيل الدخول واسم النطاق الأساسي الذي تنوي تهيئته. يؤكد نجاح الاستعلام سلوك الشبكة، وTLS، والربط، والبحث لهذا الاستعلام؛ ولكنه لا يثبت أن جميع خدمات oCIS تستخدم نفس التعيين.
لا تكتفِ بتقييم النتيجة بمجرد ظهور صفحة تسجيل الدخول. سجّل الدخول عبر مسار oCIS المعتاد باستخدام حساب مستخدم تجريبي، وافتح ملفًا، وتأكد من اسم المستخدم وتفاصيل الملف الشخصي المتوقعة. إذا كانت هناك مجموعات تُتيح الوصول إلى مشاركات الأقراص أو المساحة، فتحقق أيضًا من عضوية إحدى المجموعات المعروفة. ثم جرّب كلمة مرور خاطئة وحساب LDAP مُعطّل أو خارج نطاق البحث عن المستخدمين المسموح لهم. يجب ألا تتمكن هذه الحسابات من الوصول.
راجع سجلات خدمة oCIS بحثًا عن أخطاء في اتصال LDAP، وTLS، والربط، والبحث عن المستخدم. غالبًا ما يشير ربط LDAP ناجح متبوعًا بفشل تسجيل دخول oCIS إلى وجود مشكلة في عامل تصفية البحث، أو اسم المستخدم الأساسي (DN)، أو مُعرّف المستخدم، أو عدم تطابق في ربط OIDC بالمستخدم. في بيئة تجريبية إنتاجية، تحقق من ملفات المستخدم الحالي، ومشاركاته، وصلاحيات الوصول الخاصة به على مستوى المجموعة قبل ترحيل مجموعة أكبر. لا يضمن نجاح عملية التحقق من المصادقة وحده الحفاظ على هوية الحساب الحالي وصلاحياته.
لا تقم بتفعيل PROXY_ENABLE_BASIC_AUTHهذه الخاصية كاختصار لتسجيل الدخول إلى متصفح بيئة الإنتاج. تشير وثائق الوكيل إلى أن المصادقة الأساسية هي آلية طلب مدعومة، ولكنها تنص على استخدامها فقط في بيئة التطوير، وليس في بيئة الإنتاج. لتسجيل الدخول القياسي إلى oCIS، استخدم موفر OIDC المدمج فقط عند وجود قيود عليه، أو قم بتوصيل موفر هوية OIDC خارجي مدعوم ببروتوكول LDAP.
لا يُتيح التحقق من صحة LDAP تلقائيًا جميع وظائف إدارة LDAP في oCIS. تتطلب عمليات توفير المستخدمين والمجموعات، ومزامنة المجموعات، وصلاحيات الكتابة، وتغيير كلمات المرور، وقواعد تعطيل الحسابات، وربط المستخدمين الحاليين، إعدادات خدمة ومخطط LDAP متوافقين. بالنسبة للتوفير التلقائي الخارجي لـ OIDC، يتطلب ownCloud أيضًا بيانات تعريف مستخدم ثابتة وواجهة خلفية Graph مُفعّلة للكتابة عند إنشاء الحسابات عبر التدفق المُختار. يُرجى مراجعة وثائق الوكيل قبل تفعيل هذا السلوك.
قم بإجراء تغيير واحد في كل مرة، واختبره على مجموعة حسابات صغيرة، وتأكد من كلٍّ من المصادقة وتعيين الهوية قبل التعميم. إذا كان إصدار oCIS أو مخطط LDAP أو موفر الهوية يختلف عن الافتراضات الواردة في المثال، فاتبع مرجع التكوين الخاص بذلك الإصدار تحديدًا بدلًا من إعادة استخدام النموذج دون تغيير.
حدد تاريخ انتهاء صلاحية أقصى للروابط العامة لخادم ownCloud، وافهم المشاركات التي يؤثر عليها، وتحقق من السياسة دون إغفال الروابط القديمة.
قم بتكوين المزامنة التلقائية لـ Zimbra GAL، واضبط فاصل الاستطلاع، وقم بفرض مزامنة اختبارية، وتحقق من الطوابع الزمنية، وقم باستكشاف أخطاء جهات اتصال LDAP الداخلية أو الخارجية القديمة وإصلاحها.
قم بتكوين تسجيل الدخول المدعوم بـ LDAP لـ ownCloud Infinite Scale، وقم بتعيين المستخدمين والمجموعات، واختر OIDC المدمج أو الخارجي، وقم بحماية بيانات الاعتماد، وتحقق من المصادقة بأمان.
خطط لعملية نقل البيانات من ownCloud Classic 10 إلى Infinite Scale باستخدام تطبيق migrate-to-ocis المدعوم. تعرّف على ما يتم نقله وما لا يتم نقله، ومتطلبات LDAP، والأوامر، وفحوصات الانتقال.
تعرف على مكان تحميل Zimbra لقواعد SpamAssassin المخصصة، وكيفية كتابة قاعدة .cf والتحقق من صحتها، وإعادة تشغيل Amavis، واختبار رؤوس الرسائل، والتراجع بأمان.
قم بعمل نسخة احتياطية واستعادة صندوق بريد Zimbra CE فردي باستخدام zmmailbox. قم بتصدير أرشيف ZIP مع البيانات الوصفية، وتحقق منه، واختبر الاستعادة بأمان في حساب تجريبي.
تعرف على كيفية تحديد حصة المساحة الشخصية لمستخدم ownCloud Infinite Scale، وتمييزها عن مساحة المشروع والحدود العامة، وتعيين الإعدادات الافتراضية للمستخدمين الجدد حسب الدور.
قم بتشخيص حالات انقطاع تسجيل SIP في BigBlueButton FreeSWITCH عن طريق التحقق من حالة الخدمة، ومستمعي SIP وESL، وعناوين NAT، وقواعد جدار الحماية، والسجلات.
قم بإصلاح أخطاء رفض اتصال تطبيق ownCloud للهواتف المحمولة عن طريق التحقق من عنوان URL للخادم، ومنفذ HTTPS، وخادم الويب، وجدار الحماية، والوكيل، وTLS، والنطاقات الموثوقة.
قارن بين طرق التحكم في حسابات Matrix الجديدة على Synapse، بدءًا من تعطيل التسجيل العام وحتى إصدار رموز محدودة الاستخدام، مع أمثلة على التكوين والتحقق.