首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >一个配置LDAP可以接受ssh代理而不是Kerberos的auth吗?

一个配置LDAP可以接受ssh代理而不是Kerberos的auth吗?
EN

Server Fault用户
提问于 2012-04-02 00:04:10
回答 1查看 742关注 0票数 1

这个问题与获取LDAP密码以验证SSH登录身份无关.我们做得很好,谢谢你:-)

让我们假设您在Linux网络上(Ubuntu11.10,slapd 2.4.23),并且需要编写一组实用程序,这些实用程序将使用ldapmodify、ldapadd、ldapdelete等等。您没有Kerberos,也不想处理它的超时(大多数用户不知道如何绕过这个问题)、怪癖等等。这解决了一个问题,即其他地方可以通过GSSAPI (GSSAPI)向LDAP提供凭据,GSSAPI技术上不需要Kerberos --尽管Kerberos在那里占据主导地位--或者类似的东西。

然而,几乎每个人似乎都有一个SSH代理程序,它带有它的密钥缓存。我非常希望ssh-add足以允许使用无密码LDAP命令。

有人知道使用SSH代理作为LDAP身份验证源的项目吗?它可能是通过一个ssh感知的GSSAPI层,或其他一些技巧,我还没有想到。但是,这将是一个很好的让LDAP轻松。假设我没有完全错过一种不用键入LDAP密码就可以使用的方法--使用-x是不可接受的。

在我的站点上,LDAP服务器只接受ldaps连接,并需要修改操作的身份验证。当然,这些都是要求。

EN

回答 1

Server Fault用户

发布于 2012-04-02 16:14:48

OpenLDAP使用SASL进行身份验证。SASL不理解ssh-键。

然而,SASL确实有与TLS库的挂钩。您应该能够在SASL外部TLS客户证书中使用您想做的事情。您可能还必须修改ACL或认证映射

关于Kerberos:

  • 如果超时的意思是时钟,那就是NTP的目的。

  • 如果您的意思是票证过期,那么您应该使用起跳
票数 0
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/375767

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档