"ldap-proxy-server": {}
IBM® Verify Gateway for LDAP設定ファイルのこのブロックでは、. を定義しています。
- LDAP へのリクエストを処理するフロントエンド
- 2FA 執行
- バックエンドの LDAP サーバーは、受信した LDAP へのリクエストを LDAP サーバーに転送します。
| オプション | デフォルト値 | 説明 |
|---|---|---|
"port" |
1389 |
フロントエンドが LDAP からの接続を待機するポート番号。 |
"address" |
"::" |
フロントエンドが LDAP への着信接続を待機するIPアドレス。 |
"tls" |
false |
false に設定すると、フロントエンドは暗号化されていない接続を受け入れます。 true に設定すると、フロントエンドは TLS で暗号化された接続を受け付けます。 |
"start-tls" |
false |
LDAP プロキシサーバーで「 TLS 」の起動を有効にします。 「cert」および「obf-key」の値も指定する必要があります。 |
"obf-key" |
これは、 TLS のフロントエンドサーバーのシークレットキーを難読化したものです。 値は、直接指定することも、ファイルに記述して先頭の
key.pemこれにより、 デバッグやテストの目的で、代替オプション名を使用してプレーンテキストの値を指定することができます。 |
|
"cert" |
これは、 TLS のフロントエンドサーバーの公開証明書です。 値は、直接指定することも、ファイルに記述して先頭の
|
|
"auth-method" |
"password-and-device" |
使用する認証方法。 常にパスワードと二要素認証を併用してください。 パスワードは、Bindを使用してバックエンドの LDAP サーバーに対して検証されます。 選択項目は、以下のとおりです。
|
"max-threads" |
256 |
並列でアクティブに処理されるフロントエンド接続の最大数。 また、これに対応するバックエンド接続の最大数も定義します。 |
"read-timeout" |
128 |
サーバーがフロントエンド接続での操作を待機し、接続を閉じるまでの最大待機時間(秒単位)。 |
"user-name-attr" |
"userName" |
2FA を適用する Verify ユーザーを特定するために使用されるユーザー属性 Verify 。 一致した値は次のものから "back-end":{"2fa-user-map-attr"} |
"failmode-insecure" |
false |
Verifytrue LDAP への接続に失敗した場合、またはAPIクライアントIDもしくはシークレットが無効になった場合、バインドについては 2FA の適用が免除されます。 |
"2fa-exempt-first-bind" |
false |
true フロントエンド接続に対して最初の LDAP に設定された場合、Bind操作では 2FA が強制されません。 同じ接続に対してその後行われる LDAP Bind操作では、 2FA が強制されます。 |
"totp-separator" |
"," |
TOTP( 2FA )を使用する場合は、フロントエンドに提供される LDAP のBindパスワードにこれを設定する必要があります。 この文字は、TOTP値と、バックエンドの LDAP Bindリクエストにプロキシされるパスワードを区切るために、パスワード内に含める必要があります。 |
"totp-first" |
false |
LDAP で指定されたTOTP値に設定する場合 true 、フロントエンドに提供されるBindパスワードは、パスワード値の先頭になければなりません。 false この設定を行う場合、パスワード値の末尾に配置する必要があります。 |
"use-first-device" |
false |
trueこの設定にすると、「ユーザーの最初に登録されたデバイスを確認する」オプションが有効な場合のみ、 2FA の認証が求められます。 falseこの設定にすると、登録済みのすべてのデバイスに対して「 2FA 」の入力画面が表示されます。 |
"device-poll-timeout" |
60 |
ユーザーの個人用デバイスにプッシュされた 2FA リクエストに対し、ユーザーが Verify 承諾または拒否するまで待機する秒数。 |
"device-message" |
"Accept login: hostname" |
2FA のリクエストがユーザーの個人用デバイスにプッシュされた際に、その Verify デバイスに送信されるメッセージ。 |
"back-end" |
バックエンドを参照してください。 |
| オプション | デフォルト値 | 説明 |
|---|---|---|
"type" |
"ldap" |
サポートされているのは、タイプバックエンドのみ "ldap" です。 |
"hosts" |
必須。 使用するバックエンドホストのURIを少なくとも1つ含む配列。 現在は最初のエントリのみが使用されています。 値の例:
URIスキームの値は、以下のようになります:
|
|
"start-tls" |
false |
"ldap"true に設定した場合、ホストのスキーマは. でなければならない。 新しい暗号化されていない接続が確立されるたびに、 LDAP の「Start TLS 」操作を使用して、その接続上で直ちに TLS が有効化されます。 これにより、 LDAP サーバーの1つのポートで、暗号化されていない通信と TLS 通信の両方をサポートできるようになります。 |
"reader-dn" |
必須。 サーバーは IBM Verify Gateway for LDAP 、バックエンドの LDAP サーバーからエントリを検索できる必要があります。 このDN値を使用して接続を確立し、バインドを行います。 |
|
"obf-reader-pwd" |
必須。 バックエンドの LDAP サーバーにバインドする際に使用する、
デバッグやテストの目的で、オプション |
|
"reader-max-conn-time" |
200 |
は IBM Verify Gateway for LDAP 、リーダーとの接続を確立し、必要に応じてそれらを再利用します。 これは、接続が閉じられるまでの間に、これらの接続が再利用される最大秒数です。 |
"reader-idle-conn-time" |
100 |
この秒数間、リーダー接続がアイドル状態の場合、接続は切断されます。 |
"permit-group-attr" |
"" |
このオプション値は、バックエンドユーザーのグループメンバーシップのリストをDN値として格納している属性の名前を指定します。
|
"permit-group" |
"" |
が設定されていない限り "permit-group-attr" 、無視されます。 バックエンドの LDAP サーバーのグループDNを指定します。 ユーザーが 2FA の適用除外対象でない場合、ログインするにはこのグループのメンバーである必要があります。 |
"2fa-user-map-attr" |
必須。 2FA において、関連するVerifyユーザーを検索するために使用される値を含む、バックエンドユーザーの属性名。 設定ブロックの |
|
"2fa-exempt" |
[ ] |
オプション。 DNサフィックスの配列。 バインドDNまたはそのサフィックスがこれらのサフィックスのいずれかと一致する場合、そのバインド操作は 2FA の対象外となります。 |
"non-dn-2fa-exempt" |
[ ] |
オプション。 文字列の接尾辞の配列。 ログインにDNを使用していない場合、このオプションが適用されます。 Active Directory へのバインドは、 形式 |
"non-dn-search-base" |
"" |
これは、非DNバインドが使用される場合にのみ必要であり、その場合は 2FA も必要です。 を取得するには、 IBM Verify Gateway for LDAP |
"non-dn-search-filter" |
"" |
オプション。 これは、着信する LDAP バインドのユーザー名がDNではない場合、かつ 2FA が必要とされる場合にのみ使用されます。 ANDこのフィルターは、指定された "2fa-user-map-attr" 値を含むバックエンドの LDAP ユーザーエントリを検索するために使用される検索フィルターに組み込まれます。 例えば、非DN値が username@domain、 "non-dn-search-attr": "uid"、であり、このオプションの値が "(objectClass=user)" の場合、結果として得られる検索フィルターは "(&(uid=username@domain)(objectClass=user))" |
"non-dn-search-attr" |
これは、非DNバインドが使用される場合にのみ必要であり、その場合は 2FA も必要です。 DN以外の LDAP バインドが受信され、かつ 2FA が必要とされる場合、その |
|
"non-dn-search-remove-domain" |
false |
オプション。 LDAP バックエンドでエントリを検索する際 "non-dn-search-attr" 、通常は検索フィルターに完全な非DN値が使用されます。 true このオプションを有効にすると、検索フィルターを構築する前にドメイン部分が削除されます。 username 例:非DN値が username@domain の場合、このオプションを指定すると、その値が代わりに使用されます。 |
"cipher-suites" |
[... Secure ciphers ...] |
デフォルトでは、安全とみなされる暗号スイートのみが有効になっています。 利用可能なすべての暗号スイートの一覧を表示するには、「ldapauth-proxy」コマンドに「-ciphers」オプションを指定して実行してください。 |