我想要创建几个管理员用户,他们可以在特定的组/组织单元上创建/删除用户。例如,
User: uid=testadmin, ou=people, dc=my,dc=net应该有权创建新用户/删除
ou=People,dc=my,dc=net我试过在ACI下面工作,但没有工作。
(target = "ldap:///ou=People,dc=my,dc=net")(targetattr = "*") (version 3.0;acl "testadmin Permissions";allow (proxy)(userdn = "ldap:///uid=testadmin,ou=people,dc=my,dc=net");)我可以从Directory控制台添加管理用户,但是这个用户数据不是存储在ldif文件中,而是只存储在/var/lib/dirsrv/slap/db/的二进制数据库中。唯一的问题是,这些用户有充分的权力,我不知道如何限制他们的访问。
发布于 2012-12-06 01:35:29
答案变得非常简单和合乎逻辑。以便为特定的OU提供ACI。在本例中,用户sm在ou=Support组目录下拥有所有权限。
(targetattr = "*")
(target = "ldap:///ou=Support Group,dc=my,dc=net")
(version 3.0;
acl "sm aci";
allow (all)
(userdn = "ldap:///uid=sm,ou=Support Group,dc=my,dc=net")
;)目标:指定应用规则的位置。
targetattr:可用于限制对条目的各种属性的访问。例如,您的"sm“用户没有权限更改密码,这样您就可以在这里指定。
allow ():指定权限
最后一个userdn (绑定规则):指定谁拥有权限。通过这种方式,您可以轻松地将权限分配给其他用户,以管理他们自己的组、用户凭据。
发布于 2015-11-01 08:32:38
(targetattr = "*") (target = "ldap:///ou=linux,dc=pramod,dc=com")(version 3.0;acl "pramod aci";
allow (write)(userdn = "ldap:///uid=pkumar,ou=linux,dc=pramod,dc=com")
;)根据这个acl,用户pkumar能够修改属于组织单元(Ou) linux的所有区分名称(Dn)的所有属性。如果您想授予全部权限,只需将(write)更改为(all)即可。如果您想授予基本dn的权限,只需从目标中删除ou=linux即可。
https://serverfault.com/questions/455435
复制相似问题