Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- HOWTO Oracle IRM + Samba + OpenLDAP
- DADOS:
- IP da maquina onde foi implantado: 192.168.5.18
- SO: Rhel 5.5 com repositorios centos-base, epel e rpm-forge configurado
- ====> ATENÇÃO!!!! <=========
- - Antes de começar habilite o DEBUG, você vai precisar. Com isso voce vai poder
- acompanhas as buscas no servidor LDAP através do arquivo /var/log/debug.log
- [root@electabuzz smbldap-tools]# grep debug /etc/syslog.conf
- *.debug /var/log/debug.log
- [root@electabuzz smbldap-tools]# /etc/init.d/syslog restart
- 1 - OpenLDAP
- 1.1 - Instalar o openldap e configurar uma arvore basica com ldapadd
- - Configure o arquivo /etc/openldap/slapd.conf.
- => Configure o suffix e o rootdn
- suffix "dc=paxtecnologia,dc=com,dc=br"
- rootdn "cn=root,dc=paxtecnologia,dc=com,dc=br"
- => Configure o rootpw com o password
- rootpw {SSHA}WKBpHukfrvum+Y3HTDywy/SBoUk514uM
- NOTA: O SSHA é obtido através do comando slapdpasswd
- => Salve o conteudo abaixo em um arquivo .ldif e execute o ldapadd para
- criar a arvore
- ---------- INICIO DO LDIF --------------
- # paxtecnologia.com.br
- dn: dc=paxtecnologia,dc=com,dc=br
- dc: paxtecnologia
- description: Pax Tecnologia LTDA.
- objectClass: dcObject
- objectClass: organization
- o: paxtecnologia.com.br
- # People, paxtecnologia.com.br
- dn: ou=People,dc=paxtecnologia,dc=com,dc=br
- objectClass: top
- objectClass: organizationalUnit
- ou: People
- # Groups, paxtecnologia.com.br
- dn: ou=Groups,dc=paxtecnologia,dc=com,dc=br
- objectClass: top
- objectClass: organizationalUnit
- ou: Groups
- # Computers, paxtecnologia.com.br
- dn: ou=Computers,dc=paxtecnologia,dc=com,dc=br
- objectClass: top
- objectClass: organizationalUnit
- ou: Computers
- # Idmap, paxtecnologia.com.br
- dn: ou=Idmap,dc=paxtecnologia,dc=com,dc=br
- objectClass: top
- objectClass: organizationalUnit
- ou: Idmap
- # Daniel Hilst
- dn: uid=daniel.hilst,ou=People,dc=paxtecnologia,dc=com,dc=br
- uid: daniel.hilst
- cn: Daniel Hilst
- objectClass: account
- objectClass: posixAccount
- objectClass: top
- objectClass: shadowAccount
- loginShell: /bin/bash
- uidNumber: 1101
- gidNumber: 100
- homeDirectory: /home/daniel.hilst
- gecos: Daniel Hilst
- -------- FIM DO LDIF ---------
- - O comando para criar a arvore é
- # ldapadd -x -D cn=root,dc=paxtecnologia,dc=com,dc=br -w senhaRootPw -h 192.168.5.18 -p 389 -f arquivo.ldif
- - A senhaRootPw é a mesma do arquivo slapd.conf
- 1.1 Teste !?
- # /etc/init.d/ldap start
- # ldapsearch -x
- - Voce deve receber a sua arvore :-)
- 1.2 - Configurar o pam para autenticar com ldap
- [root@electabuzz pam.d]# grep ldap *
- system-auth:auth sufficient pam_ldap.so
- system-auth:account sufficient pam_ldap.so
- system-auth:password sufficient pam_ldap.so
- system-auth:session sufficient pam_ldap.so
- - Caso os arquivos /etc/openldap/ldap.conf e /etc/ldap.conf não sejam
- os mesmos, remova o /etc/ldap.conf e crie um link simbolico. Esse é o arquivo
- é a configuração glogal dos clients LDAP. Futuramente o sbmldap-tools vai se
- utilizar dele.
- # rm -f /etc/ldap.conf; ln -svf /etc/openldap/ldap.conf /etc/ldap.conf
- - Assim é necessario mater um unico arquivo de configuração. Segue abaixo o que eu estou
- usando. O grep + sed serve pra remover os comentarios
- # [root@electabuzz openldap]# grep -Ev '^#' ldap.conf | sed -e '/^$/d'
- base dc=paxtecnologia,dc=com,dc=br
- uri ldap:///
- timelimit 120
- bind_timelimit 120
- idle_timelimit 3600
- nss_base_passwd ou=People,dc=paxtecnologia,dc=com,dc=br
- nss_base_shadow ou=People,dc=paxtecnologia,dc=com,dc=br
- nss_base_group ou=Groups,dc=paxtecnologia,dc=com,dc=br
- nss_initgroups_ignoreusers root,ldap,named,avahi,haldaemon,dbus,radvd,tomcat,radiusd,news,mailman,nscd,gdm
- - Altere o /etc/nsswitch.conf também, adicionando o suporte a ldap
- [root@electabuzz etc]# grep ldap nsswitch.conf
- passwd: files ldap
- shadow: files ldap
- group: files ldap
- - Configure o password do usuário criado anteriormente com ldappasswd e teste o login do mesmo.
- #
- -bash-3.2$ su - daniel.hilst
- Password:
- su: warning: cannot change directory to /home/daniel.hilst: No such file or directory
- -bash-3.2$ whoami
- daniel.hilst
- - Se não deu certo, cheque os logs em /var/log/... Comece com messages e
- debug.log. Certifique-se que o LDAP está no ar.
- 2 - Samba + LDAP
- NOTA: Com exceção da instalação não existe uma ordem certa para fazer os passos
- a seguir, o importante é que tudo tenha sido feito. Eu passei um bom tempo (uns
- dois dias) na sequencia, configure/restart/test. :-/. Verifique se os campos
- nos arquivos de configuração batem com seu LDAP.. e que não existem
- inconsistencias entre o smb.conf e smbldap.conf.
- PREREQ: Inclua o schema do samba no arquivo de configuração do LDAP e restart o
- serviço:
- [root@electabuzz openldap]# grep samba slapd.conf
- include /usr/share/doc/samba-3.0.33/LDAP/samba.schema
- 2.1 Instalação
- - Com os repositorios configurados:
- [root@electabuzz ~]# yum install samba smbldap-tools
- 2.2 Configure um samba simples
- 2.2.1 Inicie o samba
- # /etc/init.d/smb start
- - O arquivo de configuração deve ser o suficiente para subir o share homes. Use o comando smbclient
- para verificar que o samba está funcionando. Ex.
- # smbclient -L localhost
- 2.2.2
- 2.2.3 Configure o samba /etc/samba/smb.conf
- [global]
- workgroup = WORKGROUP
- server string = Samba Server Version %v at %h
- security = user
- passdb backend = ldapsam:ldap:///
- ldap admin dn = cn=root,dc=paxtecnologia,dc=com,dc=br
- ldap suffix = dc=paxtecnologia,dc=com,dc=br
- ldap group suffix = ou=Groups
- ldap user suffix = ou=People
- ldap machine suffix = ou=Machines
- ldap idmap suffix = ou=Idmap
- cups options = raw
- guest account = nobody
- map to guest = bad user
- passwd program=/usr/bin/passwd %u
- passwd chat = *New*password* %n *Retype*new*password* %n
- ;#*passwd:*all*authentication*tokens*updated*successfully*
- socket options = TCP_NODELAY IPTOS_LOWDELAY SO_RCVBUF=8192 SO_SNDBUF=8192
- add machine script = /usr/sbin/smbldap-useradd -w "%u"
- add user script = /usr/sbin/smbldap-useradd -m "%u"
- delete user script = /usr/sbin/smbldap-userdel "%u"
- add machine script = /usr/sbin/smbldap-useradd -w "%u"
- add group script = /usr/sbin/smbldap-groupadd -p "%g"
- delete group script = /usr/sbin/smbldap-groupdel "%g"
- add user to group script = /usr/sbin/smbldap-groupmod -m "%u" "%g"
- delete user from group script = /usr/sbin/smbldap-groupmod -x "%u" "%g"
- set primary group script = /usr/sbin/smbldap-usermod -g "%g" "%u"
- - As linhas `ldap ... ' e `passdb backend' são as mais importantes
- 2.3 Configure o smbldap-tools, popule o samba, crie um share nao publico e teste, teste, teste...
- - Isso é feitos através dos arquivos
- => /etc/ldap.conf Que deve ser um link para /etc/openldap/ldap.conf
- => /etc/smbldap-tools/smbldap.conf
- => /etc/smbldap-tools/smbldap_bind.conf
- 2.3.1 Popule o ldap com as entradas de Samba
- # smbldap-populate
- 2.3.2 Add um usuario samba no ldap
- # smbldap-useradd -a jonas.zanon
- # smbldap-password jonas.zanon
- digite a senha!? :P
- 2.3.3 Crie um share, ex:
- [arquivos]
- comment = Arquivos
- path = /arquivos
- valid users = jonas.zanon
- public = no
- browseable = yes
- writable = yes
- guest ok = no
- 2.3.3.1 Teste o share
- # mount -t cifs -o user=jonas.zanon,password=senha123 //192.168.5.18/arquivos /mnt/share
- - Se voce conseguiu montar é pq o Samba + LDAP funciona :^). Caso o constrario confira o arquivo /var/log/debug.log
- Eu tive que recriar a arvore ldap varias vezes até tudo ficar redondo. Ainda restam duvidas de como esse troço funciona.
- 2.4 Crie os shares e usuarios definitivos
- - Eu criei dois grupos um admin e outro nao admin e criei os seguite share
- [middleware]
- comment = Middleware
- path = /home/middleware
- browseable = yes
- read only = yes
- valid users @middleware
- write list = @middleadm
- - Com isso os usuários do grupo middleadm podem escrever no share. E os usuários
- do grupo middleware só podem ler.
- 3 - Oracle IRM
- ROADMAP:
- -> Instale JROCKIT
- -> Instale WLS 1035
- -> Instale Oracle IRM
- -> Rode RCU
- -> Nos squemas expanda Webcenter Content e escolha Oracle Information Rights Management.
- -> Crie o Dominio
- -> Na tela dos produtos selecione somente Oracle Information Riths Management
- -> NÃO LOGUE NO irm_rights com usuário do weblogic. Se você fizer
- isso terá que criar o dominio denovo, ou fazer a migração do IRM para o LDAP, vc não quer isso.
- -> Configure o nodemanager.properties StartScriptEnabled=true
- -> Siga os passos http://docs.oracle.com/cd/E23943_01/doc.1111/e14495/configirm.htm#CFHFGJJJ
- para configurar os keystores, a url do server etc.
- -> Suba o Admin..
- -> Configure as chatisses de SSL do Nodemanager e restart o AdminServer
- -> Configure um External Provider, o seu servidor LDAP (Isso está na documentação acima)
- -> Tive que configurar os campos abaixo para que os grupos aparecessem no Weblogic.
- -> Group From Name Filter: (&(cn=%g)(objectclass=posixGroup))
- -> Static Group Object Class: posixGroup
- -> Static Member DN Attribute: memberUid
- -> Static Group DNs from Member DN Filter: (&(member=%M)(objectclass=posixGroup)
- -> Suba o IRM_server1 caso esteja DOWN
- -> Logue-se com um usuário do LDAP no IRM, http://192.168.5.18:16100/irm_rights. Esse usuário
- passa a ser o administrador do IRM Server.
- -> Crie e instale um novo certificado para o IRM_server1, o Windows não aceita o certificado padrão..
- 4. Cont...
Advertisement
Add Comment
Please, Sign In to add comment