Skip to main content

Настройка синхронизации

Для настройки синхронизации статусов пользователей OpenLDAP использует атрибут pwdEndTime. Для корректной работы синхронизации необходимо включить модуль ppolicy, на стороне ldap-сервера, отвечающий за pwdEndTime.

Проверка работы синхронизации выполняется с помощью утилиты ldapmodify и ldif-файлов.

Параметры пользователя, используемые в примерах:

uid=mike1
users_dn="ou=it,dc=example,dc=com"
  1. Файл block_mike1.ldif
dn: uid=mike1,ou=it,dc=example,dc=com
changetype: modify
add: pwdEndTime
pwdEndTime: 100001010000Z

Для блокировки следует установить атрибут pwdEndTime для mike1, pwdEndTime — дата в прошлом, означающая, что время действия пароля истекло:

ldapmodify -H ldap://my_ldap_url -x -D "cn=admin,dc=example,dc=com" \
-f block_mike1.ldif -w admin_password
  1. Файл delete_pwdendtime_mike1.ldif
dn: uid=mike1,ou=it,dc=example,dc=com
changetype: modify
delete: pwdEndTime

Удалить атрибут pwdEndTime:

ldapmodify -H ldap://my_ldap_url -x -D "cn=admin,dc=example,dc=com" \
-f delete_pwdendtime_mike1.ldif -w admin_password
  1. Файл unblock_mike1.ldif
dn: uid=mike1,ou=it,dc=example,dc=com
changetype: modify
add: pwdEndTime
pwdEndTime: 21000101000000Z

Для разблокировки следует установить атрибут pwdEndTime, где значение pwdEndTime - дата в будущем, означающая, что пароль еще не истек.

ldapmodify -H ldap://my_ldap_url -x -D "cn=admin,dc=example,dc=com" \
-f unblock_mike1.ldif -w admin_password