So konfigurieren Sie die LDAP-Authentifizierung in ownCloud Infinite Scale

Was bedeutet LDAP-Authentifizierung in Infinite Scale?

ownCloud Infinite Scale (oCIS) authentifiziert Browser- und Clientsitzungen über OpenID Connect (OIDC). LDAP kann die Benutzerverzeichnisse und Anmeldeinformationen des integrierten oCIS-Identitätsanbieters bereitstellen oder über einen externen OIDC-Anbieter wie Keycloak verwaltet werden. Die optimale Konfiguration hängt davon ab, ob Sie eine kleine Bereitstellung mit einem einfachen Anmeldevorgang oder eine produktive Identitätsplattform mit umfassenderen Kontrollmöglichkeiten benötigen.

Diese Unterscheidung ist wichtig, da oCIS nicht ownCloud Server Classic ist. Klassische Anleitungen, die LDAP über die Web-Administrationsseite konfigurieren, occ ldap:*konfigurieren oCIS nicht. In oCIS sind die Einstellungen Umgebungsvariablen oder Dienstkonfigurationen, und mehrere Dienste benötigen möglicherweise eine einheitliche Ansicht desselben Verzeichnisses.

Die versionierte IDP-Dienstdokumentation von ownCloud besagt, dass der integrierte Anbieter ein externes LDAP-Backend verwenden kann. Die Sicherheitshinweise empfehlen für größere Installationen oder Produktionsumgebungen einen externen OIDC-Anbieter. Diese Anleitung basiert auf der oCIS-8.2-Dokumentation. Prüfen Sie die entsprechende Dokumentation Ihrer installierten Version, bevor Sie Variablen anwenden, da sich Standardwerte und Bereitstellungsbeispiele ändern können.

Welches Authentifizierungsdesign sollten Sie wählen?

AnsatzPasst gutAbtausch
Integrierter oCIS IDP mit externem LDAPEine kleine Installation, ein Labor oder eine Evaluierung, bei der LDAP als Passwortquelle dienen soll.Die Bedienung ist einfach, aber der integrierte Identitätsanbieter ist bewusst eingeschränkt und stellt keine vollständige Identitätsplattform dar.
Externer OIDC-Anbieter, der mit LDAP oder Active Directory verbunden istProduktion, mehrere Anwendungen oder Anforderungen wie zentralisierte MFA und IdentitätslebenszykluskontrolleFügt einen Identitätsdienst zum Betrieb hinzu, platziert jedoch die Anmelderichtlinie und die LDAP-Integration in einem eigens dafür entwickelten Anbieter.
HTTP-BasisauthentifizierungSpezifische Kompatibilitäts- oder EntwicklungsfälleDies ist nicht der übliche Anmeldepfad im Browser. ownCloud warnt davor, die Proxy-Basisauthentifizierung in Produktionsumgebungen zu aktivieren.

Wenn Sie bereits Keycloak oder einen anderen OIDC-Anbieter verwenden, ist die Anbindung an das Verzeichnis in der Regel der sauberere Weg für den Produktivbetrieb. Bei kleineren Installationen, wenn die Beschränkungen des integrierten Anbieters akzeptabel sind, konfigurieren Sie das LDAP-Backend des Identitätsanbieters und testen Sie es, bevor Sie den Zugriff für Benutzer freigeben.

Was sollten Sie vor der Bearbeitung von oCIS zusammentragen?

  • Die genaue oCIS-Version und die Bereitstellungsmethode, z. B. Docker Compose, Kubernetes oder ein überwachter Binärprozess.
  • Der DNS-Name des LDAP-Servers, die TLS-Zertifikatskette und der LDAPS-Endpunkt. ldaps://Die Zertifikatsvalidierung sollte bevorzugt werden; deaktivieren Sie die Validierung nicht, um ein Vertrauensproblem zu verschleiern.
  • Ein Benutzerkonto mit minimalen Berechtigungen und seinem vollständigen Distinguished Name (DN). Das Konto sollte die von oCIS benötigten Benutzer- und Gruppenzweige durchsuchen können, ohne unnötige Schreibberechtigungen zu benötigen.
  • Die Benutzer-Suchbasis-DN, der Suchbereich, das Anmeldeattribut, die Objektklasse, die E-Mail- und Anzeigenamenattribute sowie ein stabiles, eindeutiges Benutzer-ID-Attribut. Überprüfen Sie diese anhand der tatsächlichen Verzeichniseinträge.
  • Der Gruppenbasis-DN und das Mitgliedschaftsattribut, falls die LDAP-Gruppen der Benutzer in oCIS angezeigt werden sollen.
  • Eine Sicherungskopie der aktuellen oCIS-Konfiguration und eine getestete Administratoranmeldung, die nicht von der LDAP-Änderung abhängt.

Eine stabile Identitätszuordnung erfordert besondere Sorgfalt. Anzeigename oder E-Mail-Adresse können sich ändern; eine eindeutige ID sollte jedoch immer derselben Person zugeordnet bleiben. Erkennt oCIS nach der Änderung eine andere Kennung, kann eine bestehende Person als neues Konto erscheinen, anstatt die erwartete Identität und die entsprechenden Zugriffsrechte zu erhalten.

Wie verbindet man den integrierten Identitätsanbieter mit einem externen LDAP-Server?

Bei einer kleinen Bereitstellung mit dem integrierten Identitätsanbieter (IDP) von oCIS legen Sie die IDP-bezogenen LDAP-Variablen in der Umgebungs- oder Dienstkonfiguration Ihrer Bereitstellung fest. Die folgenden Werte sind nur Beispiele. Ersetzen Sie Host, DNs, Zertifikatspfad und Schemanamen durch die entsprechenden Werte aus Ihrem Verzeichnis.

IDP_LDAP_URI=ldaps://ldap.example.net:636
IDP_LDAP_TLS_CACERT=/etc/ocis/certs/directory-ca.pem
IDP_LDAP_BIND_DN=uid=ocis-reader,ou=service,dc=example,dc=net
IDP_LDAP_BIND_PASSWORD=<load-from-your-secret-store>
IDP_LDAP_BASE_DN=ou=people,dc=example,dc=net
IDP_LDAP_SCOPE=sub
IDP_LDAP_LOGIN_ATTRIBUTE=uid
IDP_LDAP_EMAIL_ATTRIBUTE=mail
IDP_LDAP_NAME_ATTRIBUTE=displayName
IDP_LDAP_UUID_ATTRIBUTE=entryUUID
IDP_LDAP_UUID_ATTRIBUTE_TYPE=text
IDP_LDAP_OBJECTCLASS=inetOrgPerson

Die IDP-Referenz dokumentiert diese Einstellungen, einschließlich URI, CA-Zertifikat, Bind-DN ​​und Passwort, Benutzerbasis-DN, Bereich, Anmeldeattribut, UUID-Attribut und Objektklasse. Das Beispiel geht davon aus, dass das Verzeichnis eine Textdatei bereitstellt entryUUID; Active Directory und andere Schemata erfordern möglicherweise andere Zuordnungen. Kopieren Sie entryUUIDdie hier aufgeführten Informationen nicht einfach.

Speichern Sie das Bind-Passwort als Deployment-Secret oder im für Ihre Plattform empfohlenen Secret-Mechanismus. Vermeiden Sie es, es in einer öffentlichen Compose-Datei, einem Repository oder einem Ticket zu speichern. Stellen Sie sicher, dass das CA-Zertifikat für den oCIS-Prozess lesbar ist und die Zertifikatsprüfung beibehalten wird. Die IDP- INSECUREEinstellung deaktiviert die LDAP-TLS-Zertifikatvalidierung und ist ausdrücklich nicht für den Produktiveinsatz vorgesehen.

Passen Sie das Verhalten zum Deaktivieren von Konten an Ihr Verzeichnis an. Die IDP-Dokumentation listet dies auf IDP_USER_ENABLED_ATTRIBUTE; standardmäßig wird ein ownCloud-spezifischer Attributname verwendet. Falls Ihr Verzeichnis ein anderes Aktivierungs-/Deaktivierungsflag verwendet, ordnen Sie dieses Attribut zu. Überprüfen Sie USERS_LDAP_DISABLE_USER_MECHANISMauch die Einstellungen des Benutzerdienstes. Je nach Verzeichnis stehen folgende Optionen zur Verfügung: attributbasierte, gruppenbasierte oder none. Wählen Sie bewusst eine Option, damit ein deaktiviertes Konto aufgrund einer Schemaabweichung nicht als aktiv behandelt wird.

Benötigen Benutzer- und Gruppenabfragen auch LDAP-Einstellungen?

Oft ja. Erfolgreiche Passwortverifizierung und Benutzererkennung sind zwar verwandte, aber separate Aufgaben. Der Identitätsanbieter (IDP) authentifiziert die Anmeldung; die oCIS-Benutzer und Graph-Dienste stellen der Plattform Benutzer- und Gruppeninformationen bereit. Wenn Sie ein externes Verzeichnis als Identitätsquelle für oCIS verwenden, konfigurieren Sie die Benutzer und die Graph-LDAP-Backends so, dass sie dasselbe Verzeichnis lesen und dieselben Benutzer konsistent zuordnen.

Überprüfen Sie für den Benutzerdienst USERS_DRIVER=ldapdie zugehörigen Einstellungen, z. B. USERS_LDAP_URI` USERS_LDAP_CACERTmail.json` , USERS_LDAP_BIND_DN`display.name`, `scope.json`, `group.json` und ` USERS_LDAP_BIND_PASSWORDusers.json` . Legen Sie die Variablen für E-Mail, Anzeigename, Bereich und Gruppe fest, wenn Ihre Bereitstellung dies erfordert. Die exakten Schemanamen müssen mit dem Verzeichnis übereinstimmen und dürfen nicht einem generischen Beispiel entsprechen.USERS_LDAP_USER_BASE_DNUSERS_LDAP_USER_SCHEMA_IDUSERS_LDAP_USER_SCHEMA_USERNAME

Der Graph-Dienst verfügt über eigene LDAP-Einstellungen. Um ein bestehendes Verzeichnis, das oCIS ohne Verwaltung lesen soll, einzurichten GRAPH_LDAP_SERVER_WRITE_ENABLED=falseund zu konfigurieren, richten Sie die Graph-LDAP-Verbindung und das Schema ein. ownCloud dokumentiert dies als schreibgeschütztes Muster für die Verbindung zu einem bestehenden LDAP-Server. Lassen Sie Schreibvorgänge deaktiviert, es sei denn, Sie haben bewusst ein kompatibles LDAP-Schema vorbereitet und möchten, dass oCIS Verzeichnisobjekte erstellt oder ändert.

Verwenden Sie die dienstspezifischen Variablenpräfixe oder die dokumentierten globalen OCIS_LDAP_*Variablen sorgfältig. Globale Variablen können mehrere Dienste gleichzeitig beeinflussen. Bei einer ersten Integration erleichtern explizite Einstellungen pro Dienst die Identifizierung des fehlerhaften Dienstes und verhindern unbeabsichtigte Schreibvorgänge oder Schema-Annahmen. Die versionsspezifischen Namen und Standardwerte finden Sie in der Benutzer- und der Graph-Dienstreferenz .

Wie wendet man die Einstellungen sicher an?

  1. Speichern Sie eine Kopie der aktuellen Umgebungsdatei, Serviceeinheit oder Compose-Konfiguration. Notieren Sie, wie diese wiederhergestellt werden kann.
  2. Fügen Sie die LDAP-Variablen zur eigentlichen oCIS-Dienstdefinition hinzu. Ersetzen Sie nicht den Rest eines bestehenden Compose-Umgebungsblocks durch dieses Beispiel; integrieren Sie die Einstellungen in die bereits laufende Bereitstellung.
  3. Prüfen Sie, ob die Zertifikatsdatei im Container oder im Host-Namespace vorhanden ist, in dem der oCIS-Dienst sie liest. Ein Hostpfad ist innerhalb eines Containers nicht automatisch sichtbar.
  4. Überprüfen Sie vor dem Neustart von oCIS das Bind-Konto und die Suchbasis anhand von LDAP. Verwenden Sie denselben Server-Hostnamen, denselben Basis-DN und dasselbe Anmeldeattribut, die für den Dienst konfiguriert wurden.
  5. Starten Sie oCIS gemäß dem normalen Bereitstellungsprozess neu, damit die Dienste die neue Umgebung erhalten. Stellen Sie bei einer Bereitstellung mit mehreren Diensten oder Knoten sicher, dass die relevanten Dienste auf jeder Instanz die vorgesehene Konfiguration verwenden.
  6. Testen Sie mit einem zulässigen LDAP-Konto und einem Konto, das sich nicht anmelden soll. Lassen Sie eine bestehende Administratorsitzung geöffnet, bis der neue Anmeldepfad verifiziert wurde.

Für eine direkte Verzeichnisprüfung ldapsearchkönnen Sie den Bindungs- und Benutzerfilter testen, ohne das Passwort in die Befehlszeile einzugeben:

ldapsearch -H ldaps://ldap.example.net:636 \
  -D 'uid=ocis-reader,ou=service,dc=example,dc=net' -W \
  -b 'ou=people,dc=example,dc=net' '(uid=alice)' dn uid entryUUID mail

Verwenden Sie das Anmeldeattribut und den Basis-DN, die Sie konfigurieren möchten. Eine erfolgreiche Abfrage bestätigt das Netzwerk-, TLS-, Bindungs- und Suchverhalten für diese Abfrage; sie beweist jedoch nicht, dass jeder oCIS-Dienst dieselbe Zuordnung verwendet.

Woran erkennt man, dass die Konfiguration funktioniert?

Beurteilen Sie das Ergebnis nicht nur anhand der Anzeige einer Anmeldeseite. Melden Sie sich über den normalen oCIS-Web-Workflow mit einem Testbenutzer an, öffnen Sie eine Datei und überprüfen Sie den erwarteten Benutzernamen und die Profildetails. Falls Gruppen den Zugriff auf Freigaben oder Speicherplatz steuern, überprüfen Sie zusätzlich die Mitgliedschaft in einer bekannten Gruppe. Testen Sie anschließend ein falsches Passwort und ein deaktiviertes LDAP-Konto oder ein Konto, das nicht in der Liste der zulässigen Benutzer enthalten ist. Diese Konten sollten keinen Zugriff erhalten.

Prüfen Sie die oCIS-Dienstprotokolle auf LDAP-Verbindungs-, TLS-, Bindungs- und Benutzerabfragefehler. Eine erfolgreiche LDAP-Bindung, gefolgt von einer fehlgeschlagenen oCIS-Anmeldung, deutet häufig auf eine Diskrepanz zwischen Suchfilter, Basis-DN, Benutzerkennung oder OIDC-Benutzerzuordnung hin. Überprüfen Sie in einer Produktionsumgebung die Dateien, Freigaben und gruppenbasierten Zugriffe bestehender Benutzer, bevor Sie eine größere Gruppe migrieren. Eine erfolgreiche Authentifizierung allein garantiert nicht, dass die bestehende Kontoidentität und -berechtigung erhalten geblieben sind.

Was sollten Sie ändern, wenn die Anmeldung weiterhin fehlschlägt?

  • TLS- oder Verbindungsfehler: Stellen Sie sicher, dass der oCIS-Host den LDAP-Server auflösen und erreichen kann, dass Port und Schema übereinstimmen und dass die CA-Datei die ausstellende Zertifikatskette enthält. Lassen Sie die Überprüfung aktiviert.
  • Die Bindung war erfolgreich, aber es wurde kein Benutzer gefunden: Überprüfen Sie den genauen Benutzer-Basis-DN, den Bereich, die Objektklasse, das Anmeldeattribut und den Filter. Ein korrekter Bindungs-DN bedeutet nicht, dass die Suche im richtigen Zweig erfolgt.
  • LDAP akzeptiert das Passwort, aber oCIS kann das Konto nicht auflösen: Vergleichen Sie die IDP-Anmeldekennung mit der Zuordnung von Benutzername und Dienst bzw. der stabilen ID. Verwenden Sie eine stabile Kennung und wechseln Sie nicht willkürlich zwischen Benutzername und E-Mail-Adresse.
  • Die Anmeldung funktioniert, aber der gruppenbasierte Zugriff ist fehlerhaft: Überprüfen Sie die Benutzer und die Graph-Gruppen-Basis-DN, die Gruppenobjektklasse, das Mitgliedsattribut und ob das Graph-Backend wie gewünscht schreibgeschützt oder schreibfähig konfiguriert ist.
  • Sie benötigen MFA, zentralisierte Sitzungen oder umfassendere Identitätskontrollen: Verlagern Sie die LDAP-Authentifizierung zu einem externen OIDC-Anbieter und konfigurieren Sie oCIS so, dass es diesem Aussteller vertraut. Der integrierte Identitätsanbieter ist bewusst eingeschränkt; ownCloud empfiehlt für größere Installationen einen externen Anbieter und weist darauf hin, dass der integrierte Anbieter nicht den vollen Funktionsumfang eines externen Identitätsdienstes bietet.

Aktivieren Sie diese Option nicht PROXY_ENABLE_BASIC_AUTHals Abkürzung für die Anmeldung in einem Produktivbrowser. Die Proxy-Dokumentation führt die Basisauthentifizierung zwar als unterstütztes Anfrageschema auf, empfiehlt deren Verwendung jedoch nur für Entwicklungszwecke und nicht für den Produktivbetrieb. Verwenden Sie für die standardmäßige oCIS-Anmeldung den integrierten OIDC-Anbieter nur dann, wenn dessen Einschränkungen zutreffen, oder verbinden Sie einen externen OIDC-Identitätsanbieter, der auf LDAP basiert.

Was liegt außerhalb dieses Systems?

Die LDAP-Authentifizierung stellt nicht automatisch alle LDAP-Verwaltungsfunktionen in oCIS bereit. Benutzer- und Gruppenbereitstellung, Gruppensynchronisierung, Schreibzugriff, Passwortänderungen, Regeln für deaktivierte Konten und die Zuordnung bestehender Benutzer erfordern eigene, kompatible Diensteinstellungen und ein eigenes LDAP-Schema. Für die externe OIDC-Auto-Provisionierung benötigt ownCloud außerdem einen stabilen Benutzeranspruch und ein schreibfähiges Graph-Backend, wenn der gewählte Ablauf Konten erstellt. Lesen Sie die Proxy-Dokumentation, bevor Sie dieses Verhalten aktivieren.

Nehmen Sie jeweils nur eine Änderung vor, testen Sie mit einer kleinen Anzahl von Konten und bestätigen Sie sowohl die Authentifizierung als auch die Identitätszuordnung vor der breiten Einführung. Falls die oCIS-Version, das LDAP-Schema oder der Identitätsanbieter von den Annahmen im Beispiel abweicht, verwenden Sie die Konfigurationsreferenz der jeweiligen Version, anstatt das Beispiel unverändert wiederzuverwenden.

Einen Kommentar hinterlassen

So konfigurieren Sie die LDAP-Authentifizierung in ownCloud Infinite Scale

So konfigurieren Sie die LDAP-Authentifizierung in ownCloud Infinite Scale

Konfigurieren Sie die LDAP-gestützte Anmeldung für ownCloud Infinite Scale, ordnen Sie Benutzer und Gruppen zu, wählen Sie zwischen integriertem und externem OIDC, schützen Sie Anmeldeinformationen und überprüfen Sie die Authentifizierung sicher.

So migrieren Sie von ownCloud 10 Classic zu ownCloud Infinite Scale

So migrieren Sie von ownCloud 10 Classic zu ownCloud Infinite Scale

Planen Sie eine Migration von ownCloud Classic 10 zu Infinite Scale mit der unterstützten Anwendung „migrate-to-ocis“. Erfahren Sie, welche Daten übertragen werden, welche nicht, welche LDAP-Voraussetzungen gelten, welche Befehle benötigt werden und welche Prüfungen beim Übergang durchzuführen sind.

So richten Sie benutzerdefinierte SpamAssassin-Regeln in Zimbra ein (sicher)

So richten Sie benutzerdefinierte SpamAssassin-Regeln in Zimbra ein (sicher)

Erfahren Sie, wo Zimbra benutzerdefinierte SpamAssassin-Regeln lädt, wie man eine .cf-Regel schreibt und validiert, wie man Amavis neu startet, wie man Nachrichtenkopfzeilen testet und wie man sicher ein Rollback durchführt.

So sichern und stellen Sie einzelne Postfächer in Zimbra CE wieder her

So sichern und stellen Sie einzelne Postfächer in Zimbra CE wieder her

Sichern und stellen Sie ein einzelnes Zimbra CE-Postfach mit zmmailbox wieder her. Exportieren Sie ein ZIP-Archiv mit Metadaten, überprüfen Sie es und testen Sie die Wiederherstellung sicher in einem Testkonto.

So konfigurieren Sie Speicherkontingente für Benutzer in ownCloud oCIS

So konfigurieren Sie Speicherkontingente für Benutzer in ownCloud oCIS

Erfahren Sie, wie Sie ein persönliches Speicherplatzkontingent für einen ownCloud Infinite Scale-Benutzer festlegen, dieses von Projektbereichs- und globalen Limits unterscheiden und neuen Benutzern rollenbasierte Standardeinstellungen zuweisen.

Behebung von BigBlueButton FreeSWITCH SIP-Registrierungs-Timeouts: Ein praktischer Diagnoseleitfaden

Behebung von BigBlueButton FreeSWITCH SIP-Registrierungs-Timeouts: Ein praktischer Diagnoseleitfaden

Diagnostizieren Sie BigBlueButton FreeSWITCH SIP-Registrierungstimeouts, indem Sie den Dienststatus, SIP- und ESL-Listener, NAT-Adressen, Firewall-Regeln und Protokolle überprüfen.

So beheben Sie den Fehler „Verbindung abgelehnt“ in der ownCloud Mobile App

So beheben Sie den Fehler „Verbindung abgelehnt“ in der ownCloud Mobile App

Beheben Sie Verbindungsfehler der ownCloud-Mobil-App, indem Sie die Server-URL, den HTTPS-Port, den Webserver, die Firewall, den Proxy, TLS und die vertrauenswürdigen Domänen überprüfen.

So schränken Sie die Benutzerregistrierung auf einem selbstgehosteten Matrix-Server ein

So schränken Sie die Benutzerregistrierung auf einem selbstgehosteten Matrix-Server ein

Vergleichen Sie die Möglichkeiten zur Kontrolle neuer Matrix-Konten auf Synapse, von der Deaktivierung der öffentlichen Registrierung bis zur Ausstellung von Token mit begrenzter Nutzungsdauer, mit Konfigurationsbeispielen und Prüfungen.

Fix the ownCloud Blank Page / White Screen of Death: Choose the Right Recovery Path

Fix the ownCloud Blank Page / White Screen of Death: Choose the Right Recovery Path

Fix an ownCloud blank page by separating browser, PHP, app, permissions, upgrade, and proxy failures, then choose the least disruptive recovery path.

So beheben Sie den Zimbra-Fehler „Nginx-Proxy-Dienst wurde gestoppt“.

So beheben Sie den Zimbra-Fehler „Nginx-Proxy-Dienst wurde gestoppt“.

Diagnostizieren Sie den gestoppten NGINX-Proxy von Zimbra, lesen Sie die entsprechenden Protokolle, starten Sie ihn sicher neu und überprüfen Sie gezielte Korrekturen für fehlende Konfigurationen, ungültige Ports, Zertifikate und Upstream-Fehler.