LDAP Servicio de Directorio 4/V/2007 Cidir Gipuzkoa rootkiller.

Slides:



Advertisements
Presentaciones similares
Consultec, S.L. Bilbao – Donostia San Sebastián – Madrid – Pamplona – Santander – Vitoria Gasteiz Gestión de ayudas y subvenciones.
Advertisements

Arquitectura de una red MAN
Paso 1 Portada YO SOY EUROPEO Comisión Europea.
“Planificación de Aplicaciones Web”
1 PRINCIPAIS INDICADORES DO DESENVOLVEMENTO DA SOCIEDADE DA INFORMACIÓN EN GALICIA CADRO DE MANDO Apartado: Administracións Maio de 2005.
1 INFORME RESUMEN SOBRE EL NIVEL DE UTILIZACION DE LAS TIC EN LAS EMPRESAS GALLEGAS (MICROEMPRESAS, resultados provisionales) 29 de julio de 2004.
1 LA UTILIZACION DE LAS TIC EN LAS PYMES GALLEGAS AÑO Resumen. 24 de Junio de 2005.
PkIRISGrid una PKI para las actividades de e-ciencia proporcionadas por la red Española de I+D RedIRIS Daniel García Tutorial.
Herramientas informáticas
1 Sergio cubero Torres Servicio de Informática Universidad de Valencia Estudi General Introducción a Internet Servicio de Formación Permanente.
Claves para entenderla.
Navegación y comunicación en Internet y uso de las redes sociales
Internet y tecnologías web
Alfonso López Murcia NUEVOS SERVICIOS PASO DE X.500 A LDAP INTERCONEXION DE SERVIDORES LDAP NUEVO ESQUEMA BASADO EN DOMINIOS.
1 Ajay Daryanani, RedIRIS Cuenca, 6 de Octubre de 2011 STORK y eduGAIN Identidades (casi) sin fronteras.
1 Logroño, 27 de octubre de 2005JT RedIRIS 2005 Proyecto de implantación de una UPN IEEE 802.1X con autenticación de usuarios basada en tarjeta inteligente.
CFGM Redes Locales Documentos: Elementos de configuración de una suite de antivirus. Panda Internet Security 2011.
Cuestiones y problemas
Cómo cargar contenidos en un curso en Moodle
Jorge de Nova Segundo UD4: Instalación y administración de servicios Web Seguridad del protocolo HTTP.
Reportes por Períodos Guía para obtener reportes por períodos Octubre 2008.
Reportes de Tutoriales Guía para obtener reportes de tutoriales Octubre 2008.
© 2007 Cisco Systems, Inc. All rights reserved. Traducido en apoyo a la capacitación de Instructores de la Red Proydesa Vivir en un mundo basado en redes.
Primeras Jornadas de Seguridad Web OWASP DAY ARGENTINA 2010 La seguridad como ventaja competitiva Ing. Hernán Segismundo Abbamonte
Objetivos, estructura y funciones
GUÍA INTERACTIVA. SPL MENÚ DE ACCESO A EDITORES E IMPORTADORES AYUDA ¿NO TIENES CUENTA? REGÍSTRATE ¿OLVIDASTE TU CONTRASEÑA? ACTUALIZAR DATOS MODIFICACIÓN.
Instructivo Recaudo de Facturas Servicios Públicos y Privados
© 2006 Cisco Systems, Inc. Todos los derechos reservados.Información pública de Cisco 1 Prestación de servicios para trabajadores a distancia Acceso a.
Hacia un sistema institucional de costos 04 / 12 / 09 Sitio Web para descarga de productos SC Dirección General de Planeación y Desarrollo en Salud.
4. Mantenimiento de los espacios de trabajo. Manual de formación 2 4. Modificación de los espacios de trabajo 4.1 Introducción……………………………….……..……..…pág.
Servicios de Información y Comunicación
Buenas prácticas en el uso de la Cuenta de Acceso a Servicios Informáticos (WebMail) Universidad de Granada Versión 1.1.
Trabajar en una pequeña o mediana empresa o ISP. Capítulo 7
Gestión de usuarios en redes Miguel A. González Ruz 19/11/07.
SISTEMA DE GESTIÓN DOCENTE Herramientas Web para la Gestión Académica.
Apertura electrónica de empresas
Rogelio Ferreira Escutia. Construir Tráfico 3 Contenido útil y actualizado para hacer volver al usuario. Contenido Util (la más importante!!!)
Seguridad de redes empresariales
Compartir Informacion Compartir Hardware y Software
Pablo Suau/Ramón Rizo - Seguridad en Entornos Web 1 Navegación segura Cookies Internet Explorer Outlook Express Virus.
1 GESTIÓN CALIFICACIONES DE LOS MÁSTERES OFICIALES EN METANET CURSO 2006/2007 PROYECTO META.
CULENDARIO 2007 Para los Patanes.
Nuevos Sistemas de Pago Electrónico
Índice Sesión I Bloque I (09:30 a 10:30 Horas) Configuración Inicial
Modulo 2 – Leccion 1 Administración de Active Directory y Protocolos de Red compatibles Windows 2000 Preparación de la instalación Instalación del primer.
GUIÓN GRÁFICO VALORES EN LA USB
Seguridad del protocolo HTTP
Servidores de nombres de dominio (DNS):
Autenticación centralizada de aplicaciones con LDAP
1/27 Optimización de Internet con Software Libre Jack Daniel Cáceres Meza
1 Correo Electrónico TALLER DE ALFABETIZACIÓN DIGITAL.
(Sigue en la página siguiente)‏
¿Porqué es necesario todo esto? Las aplicaciones giran entorno al usuario: Autentificación Autorización Autenticación Es el procedimiento mediante el.
1 Consigna 2006 UPV/EHU Consigna David Fernández Acin CIDIR Bizkaia Euskal Herriko Unibertsitatea / Universidad del País Vasco XXII.
PROTEJA A SU NEGOCIO PEQUEÑO DEL FRAUDE. DIAPOSITIVA OCULTA: Instrucciones De Preparación para el Coordinador 2.
Servicios Escolares UV Programas en línea Agosto 2003 Junio de 2003.
ESCUELA PROFESIONAL DE INGENIERIA INDUSTRIAL CURSO: GESTION DE LA CALIDAD ING.ELIZABETH FERG 1.
Configuración de un router inalámbrico
EL CORREO ELECTRONICO. Introducción : El correo electrónico es el servicio de Internet con más usuarios de todo el mundo. Con este servicio se pueden.
Liborio Revilla Alonso ehu.es IKT Gerenteordetza. Vicegerencia TIC GT-SCHEMA Cómo modelar las relaciones en un directorio.
Implementando autenticación SSO y federación en los servicios de UBA.
Gestión de Negocios Tema XVIII: La Empresa Digital, negocios en línea y Comercio Electrónico.
Grupo 7: Nelson de Jesús escobar duque Yanny Andrés
FTP Protocolo de Transferencia de Archivos. FTP Una de las operaciones que más se usa es la copia de archivos de una máquina a otra. El cliente puede.
Cuentas de usuarios y grupos en windows 2008 server
La administración de dominios
ABRIMOS NUESTRA, MMC PERSONALIZADA. NOS POSICIONAMOS DENTRO DE “ACTIVE DIRECTORY USERS AND COMPUTERS” Y LO EXPANDIMOS.
LDAP LDAP Susana Gonz á lez Grisales Gestión de Redes de Datos – SENA.
Liliana Martínez Lemus. Active Directory esta basado en una serie de estándares llamados X.500. Dominios y subdominios se identifican utilizando la misma.
Plataformas e- learning Moodle. Instalacion  Descargamos Moodle de su página oficial  Una vez hemos descargado el archivo, lo descomprimimos y copiamos.
Transcripción de la presentación:

LDAP Servicio de Directorio 4/V/2007 Cidir Gipuzkoa rootkiller

2 Índice Qué es Situación actual del servicio de directorio Atributos y clases de objetos para los usuarios Servicios que proporciona Autenticación Autorización Futuro

3 ¿Qué es? Es “Lightweight Directory Access Protocol” Es decir un “Protocolo Ligero de Acceso a Directorios” Inicialmente se usó para “descargar” el X500 Finalmente lo ha sustituido

4 ¿Qué es? - 2 Es una “base de datos” pensada para “muchas consultas y pocas modificaciones”. Todos los datos son “objetos” que tienen “atributos” Es una “copia” de los datos necesarios para poder ser utilizados en los diferentes servicios que proporciona Los datos de identificación de los usuarios se deben cambiar en las fuentes originales

5 Situación actual El servicio de directorio de la UPV/EHU, en este momento está formado por 2 tipos de servidores LDAP 1.Servidores principales con openldap 2.Servidores secundarios con directorio activo de M$ El servicio se basa en openldap y, para servicios que necesiten “cosas” del directorio activo, se podrían conectar a los nuevos servidores de directorio basados en DA. Todo lo que está en el DA (salvo datos internos del DA) tiene que estar en el OL. La actualización es SIEMPRE OL -> DA

6 Situación actual - servidores El servicio de directorio de la UPV/EHU, en este momento está formado por 5 servidores: 1.Servidor maestro: ldaps.vc.ehu.es (Vitoria) 2.Servidor esclavo: ldaps.sc.ehu.es (Donostia) 3.Servidor esclavo: ldaps.lg.ehu.es (Lejona) 4.Servidor esclavo de DAM$: lgpxsa.adm.ehu.es 5.Servidor esclavo de DAM$: lgpxsb.adm.ehu.es Nota: Los servidores de DA se actualizan desde el servidor de openldap de Lejona La contraseña se cambia “a la vez” en OL y DA

7 Situación actual - servidores

8 Situación actual - árbol Arbol ldap dc=ehu,dc=es | +-ou=people | +-ou=groups | +-ou=areas | +-ou=listas | +-ou=sistema

9 Situación actual - Atributos Cada usuario tiene un objeto en el ldap con sus datos dn: uid=prueba123,ou=people,dc=ehu,dc=es uid: prueba123 irisUserEntitlement: urn:mace:rediris.es:ehu.es:iturria:ikasle cn: apellido1 apellido2, nombre sn: apellido1 apellido2 sn1: apellido1 sn2: apellido2 givenName: nombre l: UPV/EHU irisPersonalUniqueID: irisMailMainAddress: employeeNumber: eduPersonAffiliation: student mail: schacExpiryDate: Z sambaLMPassword: 1A992DF E39B7565E0C8D76954A50 sambaNTPassword: 3CAD FD32CAE556A4D351ECA3811A userPassword: {CRYPT}$1$0HVDUp1n$VhluZ48Z56iRXPsrhvgGjxcU1

10 Situación actual – Atributos - 2 Cada grupo tiene un objeto en el ldap con sus datos: dn: cn=32656_AD,ou=groups,dc=ehu,dc=es objectClass: top objectClass: groupOfNames cn: 32656_AD owner: uid=bckaggar,ou=people,dc=ehu,dc=es owner: uid=lgzmagej,ou=people,dc=ehu,dc=es owner: uid=para_portalweb,ou=sistema,dc=ehu,dc=es member: uid=lgzmagej,ou=people,dc=ehu,dc=es description: Pruebas portalweb

11 Situación actual – Atributos - 3 Para guardar las clasificaciones se usan este tipo de objetos dn: copaAreaCode=a01b02c24,ou=areas,dc=ehu,dc=es copaAreaCode: a01b02c24 copaCode: urn:mace:rediris.es:ehu.es:classif:ehu1: :a01b02c24 objectClass: copaArea objectClass: top copaName;lang-es: Facultad de Derecho copaName;lang-eu: Zuzenbide Fakultatea copaName: Facultad de Derecho description: 224

12 Situación actual - Atributos - 4 Atributos que se actualizan “diariamente” cn sn sn1 sn2 givenName eduPersonAffiliation eduPersonPrimaryAffiliation employeeNumber irisPersonalUniqueID centro departamento cargo telephoneNumber (*) sambaDomainName irisMailMainAddress schacExpiryDate

13 Servicios que se proporcionan Servicio de búsquedas Servicio de Autenticación Servicio de Autorización

14 Servicio de búsquedas Bilatu Navega Desde el cliente de correo

15 Autenticación Entendemos por autenticar (o autentificar) saber si un usuarios es quien dice ser En el caso del ldap se consigue haciendo que el usuario “haga un bind con sus credenciales” al servicio de directorio

16 Autenticación - 2 Los datos necesarios para lograr la autenticación son: raiz del directorio: dc=ehu,dc=es los usuarios están en: ou=people,dc=ehu,dc=es el acceso es siempre SSL los certificados están firmados por: IZENPE el login del usuario es el: UID se debe usar el servidor del campus y, el resto, de forma dextrógira (alta disponibilidad)

17 Autenticación - 3 Algunos de los servicios que usan autenticación en el directorio de la upv/ehu: vpn wifi (eduroam) ikasle moodle y moodle-tic ekasi bilatu bildu p-gina complementos del profesorado

18 Autorización Autorización es saber si un usuario tiene derecho a usar un recurso o no. Ejemplo: ¿un pdi puede usar el servicio ikasle? No está puesto en todos los servicios que dependen del ldap. Depende de cada responsable del servicio. Se puede hacer por atributo (para datos globales) o por grupos (para conjuntos pequeños de usuarios) La administración de grupos se hace desde BILATU

19 Autorización - 2 Unos ejemplos del filtro adecuado para un grupo estándar serían así: "(&(uid=UID_DEL_USUARIO) (eduPersonAffiliation=student))" "(&(uid=UID_DEL_USUARIO) (irisUserEntitlement=urn:mace:rediris.es: ehu.es:Servicios:WiFi:DOC))" "(&(uid=UID_DEL_USUARIO) (irisClasifCode=urn:mace:rediris.es:ehu.es:classif:ehu2: :a06b00c39))" Un ejemplo de filtro adecuado para un GRUPO sería así: "(&(cn=NOMBRE_DE_GRUPO) (objectClass=GroupOfNames)(member=EL_DN_DEL_USUARIO))"

20 Futuro Nuevos atributos: irisUserEntitlement: Derechos que tiene la cuenta relacionados con el correo electrónico Mejoras en el ”árbol copa” (siledap) Gestión de la identidad PAPI (SSO)

21 Ruegos y Preguntas Ruegos y preguntas Gracias por vuestra atención Liborio Revilla Alonso CIDIR Gipuzkoa Huella digital de PGP: 112A 5B4F F 9EB3 0B9E 59F5