【问题标题】:How to design LDAP groups for access to applications?如何设计用于访问应用程序的 LDAP 组?
【发布时间】:2014-12-10 14:37:32
【问题描述】:

我是 LDAP 的新手,我有一个问题,我应该如何设计 LDAP 组(子组?)以进行集中式用户管理,例如使用 JIRA、Jenkins 和其他应用程序。

我在 debian 上运行了一个开放的 ldap 设置,使用 jira 和 jenkins 授权,例如这个开发人员组:

cn=developers,ou=groups,dc=example,dc=com
dn: cn=developers,ou=groups,dc=example,dc=com
cn: developers
member: cn=John Doe,ou=people,dc=example,dc=com
objectclass: groupOfNames

我的问题是关于在这种情况下设置 LDAP 的最佳实践。想法和问题:

  • 我应该继续使用开发者组并管理所有 基于此的单个应用程序(如 jira)中的授权 团体。所以删除 jira 中的 jira-developers 并与开发人员合作 组。
  • 我是否应该为每个应用程序创建单独的组,例如(jira-developers-group) 并在 LDAP 中单独维护每个应用程序?
  • 我是否应该尝试设置一个子组(从属?)结构,以便开发人员的每个成员自动成为 jira-developers、jenkins-developers 等的成员?

我已经阅读了 http://www.zytrax.com/books/ldap/ 的大部分内容,并认为它很有帮助,但我仍然不确定最好/最常见的方法是什么。该组织不是很大,但我想成为未来的证明。任何帮助都会很棒。

【问题讨论】:

    标签: ldap openldap


    【解决方案1】:

    我们为每项服务使用一个组。因此,应该使用 jira 的用户的一个或多个组和 jenkins 的一组不同的组等等。这样,您就可以在一个中心位置更改组成员身份,而不必在每个系统中添加用户。

    由于大多数系统只检查组成员身份,而不是是否存在共同的超级组,因此我只使用简单组。

    要查看哪些组适用于哪个系统,我们使用组名中的系统名称。所以所有与jira相关的组都以'jira_'开头,所有与jenkins相关的组都以'jenkins_'开头。然后是 'jira_developers' 和 'jira_qanda' 和 'jira_admins' 和 'jenkins_admins' 和 'jenkins_project_a' 和 'jenkins_project_b' 等等。

    但可能会有不同的看法。

    【讨论】:

    • 感谢您分享您的经验。这很有帮助。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-04-15
    • 1970-01-01
    • 2020-08-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多