1 / 14
文档名称:

Kerberos Over Ldap-Web.pdf

格式:pdf   页数:14
下载后只包含 1 个 PDF 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

Kerberos Over Ldap-Web.pdf

上传人:bolee65 2014/1/6 文件大小:0 KB

下载得到文件列表

Kerberos Over Ldap-Web.pdf

文档介绍

文档介绍:1 Kerberos over LDAP.
Москваиюнь 2005
АлексейБарабанов<alekseybb at mail dot ru>.
Настраиваем Kerberos поверх LDAP
Опубликовановжурнале«Системныйадминистратор» в 7 номереза 2005 год.
Здесьприводитсяавторскийвариантбезкупюрредакции.
Статьяявляетсяотрывкомиз 4-ойглавырукописи[1].
Рассмотримнастройкуоткрытойверсии Heimdal Kerberos дляработыс OpenLDAP в
качествехранилищаучетныхданных. Такоерешениепозволитсоздатьоднородную
информационнуюсредудляобеспеченияпроцессааутентификациииавторизации
пользователейв Linux.
Системыаутентификациинаосновестандартов Kerberos всечащеиспользуютсяв
практическихрешениях. Безусловно, Kerberos обладаетмассойпривлекательныхкачеств.
Носамапосебеаутентификацияэто“паспорт”несуществующейстраны, посколькувсегда
успешнаяаутентификацияпредполагаетследующуюфазу–авторизацию. Еслипродолжим
паспортнуюаналогию, тоименнонастадииавторизациивладелецдействительного
“паспорта”получаетправа, соответствующиеэтому“паспорту”. Авторизационнаябаза,
содержащаяпереченьданныхнакаждую, снабженную“паспортом”персону, должна
содержатьещеиданные, позволяющиеустановитьсоответствиеперсоныипаспорта. Но
ведьибазааутентификации, . базафактическипроверяемыхприсопоставлении
“паспорта”иперсоныданныхтожесодержитинформацию, частичнопродублированнуюв
“паспорте”, какминимумимяперсоны. Возвращаяськинформационнымтехнологиям,
далеебудемназыватьнаборправк“паспорту”бюджетом, какэтопринятовпрактике
администрирования, аперсонус“паспортом”принципалом, какэтопринятов Kerberos.
Итак, еслиинформацияобюджетаххранитсяводнойбазе, аинформацияопринципалахв
другой, тополучается, чтодлянормальногофункционированиянеразрывногомеханизма
аутентификациииавторизациинеобходимоподдерживатьобебазы, обеспечиватьих
связанность, иметьдлякаждойсобственноесредствомуправлениядоступом. Кромеэтого,
архивированиеинформациисистемыаутентификациииавторизациитожевтакомслучае
неможетпроизводитьсяединымобразом. Напрашиваетсяочевидноерешениеразместить
обебазыводномхранилище. Вкачестве