Можно ли контролировать, какие группы человек может быть в LDAP? - PullRequest
0 голосов
/ 08 июля 2019

Я использую OpenLDAP для хранения пользовательских данных внутри.
Существует группа Workers (тип groupOfNames), которая состоит из группы Admins (тип groupOfNames) и PowerUsers (тип groupOfNames).Я могу назначить пользователя Боба как администраторам, так и пользователям PowerUsers.

Можно ли ограничить добавление Боба в PowerUsers, если он уже входит в группу администраторов (и наоборот)?

1 Ответ

0 голосов
/ 09 июля 2019

В OpenLDAP (исключая разработку пользовательского кода для изменения работы OpenLDAP) вы не можете добавлять такие элементы управления.

Этот тип рабочего процесса явно относится к области «управления удостоверениями», поэтому он должен обрабатываться вашим решением IDM.

OpenLDAP - это просто решение для хранения того, что вы представляли в своем решении IDM.

В стеке "IAM" у вас есть [IDM] -> [DS] -> [AM], которые обозначают:

  • Управление IDentity: здесь вы узнаете, как создавать пользователей, роли, группы, организации и т. Д.
  • Служба каталогов (OpenLDAP здесь): Здесь вы храните то, что вы создали в своей IDM для доставки данных
  • Управление доступом: здесь вы используете DS в качестве бэкэнда для аутентификации, проверки полномочий и т. Д.
...