Ad Widget

Collapse

Авторизация через LDAP

Collapse
This topic has been answered.
X
X
 
  • Time
  • Show
Clear All
new posts
  • Inoyat.Kayumov
    Junior Member
    • Dec 2018
    • 5

    #1

    Авторизация через LDAP

    Zabbix 5.0.27
    Настроен LDAP, работает корректно - но ровно до тех пор пока не появляется ситуация:
    - [email protected] и [email protected] - т.е. одинаковый пользователь в разных поддоменах
    - авторизация не работает
    В настройках все стандартно
    Click image for larger version

Name:	image.png
Views:	125
Size:	13.2 KB
ID:	494940
    Какой аттрибут использовать для поиска в этой ситуации?
  • Answer selected by Inoyat.Kayumov at 28-11-2024, 13:07.
    Kos
    Senior Member
    Zabbix Certified SpecialistZabbix Certified Professional
    • Aug 2015
    • 3404

    Начиная с Zabbix 6.2, можно в настройках LDAP указывать: а) несколько серверов, б) дополнительный фильтр при поиске.
    До этого можно играться, разве что, правами пользователя в AD, от имени которого делается привязка (binding) к LDAP, ограничивая ему видимость той или иной частью дерева.
    Но правильнее всего, наверное, было бы подобрать вместо имени пользователя такой атрибут, который был бы уникален в пределах всего дерева - например, mail или userPrincipalName (но тогда и в Zabbix-е его надо заводить с таким именем, и при логине указывать именно его).

    Comment

    • Alex_UUU
      Senior Member
      • Dec 2018
      • 541

      #2
      Одинаковый, в смысле имя одинаково? Пользователи же разные. И пароли у них - разные.
      А если в атрибуте поиска указать uid ?

      Comment

      • Inoyat.Kayumov
        Junior Member
        • Dec 2018
        • 5

        #3
        Одинаковое имя - [email protected], [email protected]
        Пароли конечно разные - но в zabbix пользователь-то заведен просто как petrov_pp - как их идентифицировать по разным поддоменам?

        Comment

        • Kos
          Senior Member
          Zabbix Certified SpecialistZabbix Certified Professional
          • Aug 2015
          • 3404

          #4
          У вас один LDAP сервер возвращает информацию о пользователях из разных поддоменов?
          Судя по имени атрибута SaMAccountName, речь идёт про MS Active Directory. Я не шибко большой специалист в AD, но разве он позволяет заводить в одном дереве пользователей с одинаковым значением этого атрибута? А если позволяет, то постарайтесь сформулировать - как бы вы сами хотели решать проблему аутентификации: если при логине пользователь указывает неуникальный атрибут, как должен проходить поиск нужного пользователя?

          Comment

          • Inoyat.Kayumov
            Junior Member
            • Dec 2018
            • 5

            #5
            Да, это MS AD.
            Пока тестирую варианты:
            - в zabbix заводить пользователя используя "полное" имя
            - изменить аттрибут поиска

            Comment

            • Kos
              Senior Member
              Zabbix Certified SpecialistZabbix Certified Professional
              • Aug 2015
              • 3404

              #6
              Начиная с Zabbix 6.2, можно в настройках LDAP указывать: а) несколько серверов, б) дополнительный фильтр при поиске.
              До этого можно играться, разве что, правами пользователя в AD, от имени которого делается привязка (binding) к LDAP, ограничивая ему видимость той или иной частью дерева.
              Но правильнее всего, наверное, было бы подобрать вместо имени пользователя такой атрибут, который был бы уникален в пределах всего дерева - например, mail или userPrincipalName (но тогда и в Zabbix-е его надо заводить с таким именем, и при логине указывать именно его).

              Comment

              Working...