Перейти к основному содержимому
Версия: Indeed Certificate Manager 7.2

FreeIPA

Чтобы настроить каталог пользователей:

  1. Войдите в веб-версию FreeIPA под учетной записью администратора.
  2. Создайте сервисную учетную запись для работы с каталогом пользователей:
    1. На вкладке Идентификация (Identity)→Пользователи (Users) нажмите Добавить (Add).
    2. Создайте пользователя. По умолчанию созданный пользователь состоит в служебной доменной группе ipausers.
  3. Создайте разрешение для чтения и поиска данных в каталоге:
    1. На вкладке IPA-сервер (IPA Server) в выпадающем списке Управление доступом на основе ролей (Role-Based Access Control) выберите Разрешения (Permissions) и нажмите Добавить (Add).
    2. Укажите имя разрешения.
    3. В строке Тип правила привязки (Bind rule type) выберите permission.
    4. В строке Предоставленные права (Granted Rights) выберите read, search.
    5. В строке Поддерево (Subtree) введите имя домена в формате Distinguished name.
    6. Выберите Действующие атрибуты (Effective attributes): entryUUID.
  4. Создайте разрешение для записи данных в каталог:
    1. На вкладке IPA-сервер (IPA Server) в выпадающем списке Управление доступом на основе ролей (Role-Based Access Control) выберите Разрешения (Permissions) и нажмите Добавить (Add).
    2. Укажите имя разрешения.
    3. В строке Тип правила привязки (Bind rule type) выберите permission.
    4. В строке Предоставленные права (Granted Rights) выберите write.
    5. В выпадающем списке Тип (Type) выберите Пользователь.
    6. Выберите Действующие атрибуты (Effective attributes):
    • userPassword для возможности сбросить пароль пользователя;
    • krbPasswordExpiration для возможности указать срок действия пароля пользователя;
    • userCertificate для публикации сертификата КриптоПро 2.0 в профиле пользователя;
    • jpegPhoto для загрузки фотографии пользователя.
  5. В выпадающем списке Управление доступом на основе ролей (Role-Based Access Control) выберите Привилегии (Privileges) и нажмите Добавить (Add).
  6. Создайте привилегию и добавьте в нее созданные разрешения.
  7. В выпадающем списке Управление доступом на основе ролей (Role-Based Access Control) выберите Роли (Roles), нажмите Добавить (Add) и создайте роль.
  8. В разделе Роли (Roles) перейдите на вкладку Привилегии (Privileges) и добавьте созданную привилегию в роль.
  9. Назначьте роль на пользователя:
    1. В разделе Роли (Roles) выберите созданную роль.
    2. В открывшемся списке пользователей нажмите Добавить (Add) и выберите созданного пользователя.

Список атрибутов для работы с каталогом пользователей

Атрибут пользователяОписание
entryUUIDУниверсальный уникальный идентификатор записи
entryDNУникальное имя записи в каталоге
uidИдентификатор пользователя
mailАдрес электронной почты
telephoneNumberТелефон
givenNameИмя
snФамилия
cnОбщее имя
krbPrincipalNameИмя участника-пользователя Kerberos (UPN)
jpegPhotoФото
userPasswordПароль
krbPasswordExpirationАтрибут, хранящий дату и время истечения срока действия текущего пароля
userCertificateСертификат