Boas práticas na configuração do serviço LDAP Ibirisol Fontes 1 Italo Brito 1

Documentos relacionados
Sistemas Distribuídos

Conceitos, Arquitetura e Design

Esquema breduperson versão 1.0

Servidor OpenLDAP. Maurício Severich. 2 o Período - Redes de Computadores

GT Middleware RNP. GT Middleware: Contexto, produtos e perspectivas WRNP. Coordenação UFMG UNICAMP

Guia Técnico v6.1 LDAP TG Conteúdo

Ponto de Presença da RNP na Bahia - PoP-Ba. Pacote RedeComep

Encontro Técnico de Infraestrutura de TI. Emmanuel Sanches

Unidade organizacional personalizada para a integração LDAP entre o gerenciador de chamada e o diretório ativo

PTT-BA - Operação, estatísticas e perspectivas

Serviço de Conferência web. Politíca de uso do serviço

Banco de Dados II. Administrador de Banco de Dados - DBA. Portela

GT-ATER: Aceleração do Transporte de Dados com o Emprego de Redes de Circuitos Dinâmicos. RA2 - Relatório de acompanhamento trimestral

Configuração do objeto da autenticação LDAP no sistema de FireSIGHT

ATIVIDADES EM MIDDLEWARE DA RNP

A experiência de quem trouxe a internet para o Brasil agora mais perto de você

Redes wireless PRO. WiseFi. Software de gerenciamento centralizado. Características

POLÍTICA DE SEGURANÇA

Manual de Versão Sistema Condomínio21

GT-GIIRO Gerenciador de Informações e Infraestrutura de Redes Ópticas

José Luiz Ribeiro Filho. Rede Nacional de Ensino e Pesquisa

POLÍTICA DE SEGURANÇA. TECNOLOGIA DA INFORMAÇÃO Observação Código Documento Rev. Folha

II Fórum Nacional De Cidades Digitais. Lino Kieling

Política de uso Serviço de conferência web

Gestão de Vulnerabilidades Técnicas Processos e Ferramentas

Grupo de Trabalho BIS: Mecanismos para Análise de Big Data em Segurança da Informação

Política de uso da Federação CAFe: provedores de identidade

Gerenciador de Informações e Infraestrutura de Redes Ópticas

LDAP Professor: Claudio Cavalcante

Um Repositório Chave-Valor com Garantia de Localidade de Dados. Patrick A. Bungama Wendel M. de Oliveira Flávio R. C. Sousa Carmem S.

CSI IT Solutions. WebReport2.5. Relatórios abertos. Informações detalhadas dos jobs!

Serviços RNP Gestão de Identidade

SERVIÇOS DE DIRETÓRIO

Versão: 1.2.1_0 - Data da liberação: 15/04/ Relação de mudanças no sistema:

Sistema de Informação Geográfica

Monitoramento Integrado da Conectividade de Clientes da RNP. Janice Ribeiro

As informações neste documento são baseadas nestas versões de software:

Entendendo o OpenLDAP. Por GABRIEL STEIN

Instrução de Trabalho: Instalar Client

Computação móvel na nuvem Grover E. Castro Guzman Computação Móvel MAC5743 IME-USP

SUPORTE ATLASSIAN 2017 SUPORTE ATLASSIAN

Introdução. descrever os tipos de interfaces e linguagens oferecidas por um SGBD. mostrar o ambiente de programas dos SGBD s

Configurar o ISE para a integração com um servidor ldap

Configurar o ISE para a integração com um servidor ldap

SAMBA4 Para Ambientes Corporativos. Nome: Caio Monteiro Web:

Catálogo de Serviços e Sistemas de TI

DOCUMENTO DE VISÃO 1. TÍTULO DO PROJETO. 2. RESPONSÁVEL PELO DOCUMENTO Ciclano

ESTUDO DE CASO: AUTENTICAÇÃO IEEE 802.1X BASEAD 802.1X BASEADA NO PROTOCOLO RADIUS E SERVIÇO DE DIRETÓRIO LDAP APLICADO A REDE GIGAUFOPNET

Débora C. Muchaluat Saade Laboratório MídiaCom Instituto de Computação Universidade Federal Fluminense

Características de Sistemas de Arquivos Distribuídos Serviços de nomes e diretórios

SABRE - Sistema Aberto de Registro de Estações

Guia passo a passo para licenciar a partidos múltiplos (PMP e SMP) em Cisco que encontra o server

RICOH SIM. Solução Integrada Ricoh de Monitoramento e Gerenciamento de Ativos de TI.

Integração de condomínios à Portaria Remota

Novidades do Client Notes 6

Serviço de Autenticação

Serviço de Diretórios com OpenLDAP. Marcos Sungaila

Identifique atributos de objeto do diretório ativo LDAP para a configuração do objeto da autenticação

Disseminação de Serviços e Soluções para Ciência nos Programas de Pós-Graduação (PPGs) Projeto Piloto Capes/RNP. Antônio Carlos Fernandes Nunes RNP

ICPEDU. Infra-estrutura de Chaves Públicas para Pesquisa e Ensino. RNP, LNCC, UFSC, UFF, Unicamp, UFMG

Documento de Projeto Piloto GT em Configurações de Redes. Proposta do Projeto Piloto

Comunicação de dados para sistemas escaláveis

GT-ATER: Aceleração do Transporte de Dados com o Emprego de Redes de Circuitos Dinâmicos. RA1 - Relatório de acompanhamento trimestral

Política de Uso. Serviço Diretoria Adjunta de Gestão de Serviços

LYNXDASHBOARD. Manual do usuário

Serviços e projetos do PoP-BA/RNP. Jundaí Abdon

Serviço MonIPE. Rede Nacional de Ensino e Pesquisa

Designing Data Intensive Applications

Projeto Início Término Resultados Esperados Alinhamento Estratégico Valor orçado

Manual de Versão Sistema Condomínio21

Camada de Aplicação da Arquitetura TCP/IP

MANUAL DE ACESSO AOS SERVIÇOS CAFÉ Versão 3.0

CAU Controle de Acesso Unificado. Manual de Usuário

Configuração de recuperação de falha do servidor LDAP para IPCC Express Edition

Manual do Usuário financiamento e realização: nuted

Redes wireless PRO. WiseFi. Software de gerenciamento centralizado. Características

APLICAÇÕES EM SISTEMAS DISTRIBUÍDOS Prof. Ricardo Rodrigues Barcelar

CAFe e eduroam: visão geral dos serviços. Camila Santos

Configurações para emissão de Nota Fiscal de Serviços de Salvador / BA.

Configurações para emissão de Nota Fiscal de Serviços de João Pessoa / PB.

Configurar a gravação do atendimento usando MediaSense

Integração do sistema de FireSIGHT com o ISE para a autenticação de usuário RADIUS

Manual de Versão Sistema Condomínio21

(6º Bate-papo) Encontro técnico de Serviços. Antônio Carlos Fernandes Nunes

Instruções para utilização

Serviço de conferência web Workshop do piloto de integração do Mconf com o Moodle. Diretoria Adjunta de Gestão de Serviços Dezembro 2016

Fonte : sistemaerp.org

GT-FENDE. Carlos Raniery P. dos Santos Universidade Federal de Santa Maria

GESTÃO DE TRANSPORTES INTEGRADA & PRÓ-ATIVA

As informações neste documento são baseadas nestas versões de software:

SISTEMA DISTRIBUÍDO PARA GERENCIAMENTO DE LIBERAÇÃO DE RELEASES DE SOFTWARE

Solução em AntiSpam em Nuvem. Filtre mais de 99,98% dos s indesejados!

III Workshop do POP-RS Serviços disponibilizados pelo PoP-RS

SUMÁRIO INTRODUÇÃO... 2 FUNCIONALIDADES Visualização do Plano Estratégico do Grupo Hospitalar Conceição... 3

Guia do Usuário Administrativo Bomgar 10.1

Guia do Usuário Administrativo Bomgar 10.2 Standard

Transcrição:

Bate-papo PoPs Boas práticas na configuração do serviço LDAP Ibirisol Fontes 1 <ibirsol@pop-ba.rnp.br> Italo Brito 1 <italo@pop-ba.rnp.br> 1 Ponto de Presença da RNP na Bahia Universidade Federal da Bahia 20º SCI, Belo Horizonte/MG Out/2014

2 / 16 LDAP @ PoPs Base de usuários centralizados Equipe do PoP Clientes (RedeCOMEP, RNP/BA, Projetos) Regras de autorização Informações adicionais Circuitos Contatos Hosts

Boas práticas pra quê? Desempenho Segurança Escalabilidade Facilidade de manutenção Tolerância a falhas 3 / 16

Boas práticas adotadas Design da base Formato de configuração Tunning (criação de índices) Controle de acesso Segurança SSL/TLS Autorização (grupos, atributos, classes de objeto) Política de senhas Backup Ferramentas de gerencia Monitoramento Criação de atributos Replicação Integração com SAMBA Integração com CAFe @ RNP 4 / 16

Design da base Árvore de informações do diretório DIT Forma de estruturar sua árvore de informações Requisito mínimo para uma base escalável e flexível Premissas Centralização das informações no LDAP Atualização de informações self-service Otimização das consultas (hierarquização) Controle de acesso 5 / 16

dc=pop-ba,dc=rnp,dc=br --- cn=admin --+ ou=usuarios --+ ou=noc --+ ou=terceiros --+ ou=grupos --+ ou=subareas --+ ou=redecomep --+ ou=clientesrnp --- cn=certbahia... --+ ou=servicos --- cn=roteadores --- cn=intranetpop --- cn=zabbix-admins Design da base dc=pop-ba,dc=rnp,dc=br... --+ ou=apps --+ ou=mail-aliases --+ ou=contatos --+ ou=enlaces --+ ou=hosts --+ ou=ex-usuarios 6 / 16

Técnicas de implantação: Autorização Baseada em grupos, atributos, hierarquia, aplicação Mecanismo adotado: Grupo + Atributo Técnica: Reverse Mapping (memberof) groupofnames vs posixgroups Opção por groupofnames, apesar do impacto de desempenho (em investigação) 7 / 16

Política de senhas Foi definido no PoP-BA uma política mínima de senhas Todos os usuários e aplicações Regras gerais Alteração de senhas anualmente (difok=3) Tamanho mínimo: 8 caracteres Classes de caracteres: >= 3 Checagem da qualidade da senha Mecanismo de armazenamento seguro (SSHA)* Oficialização da política em discussão com CAIS Ferramenta de alteração: SSP (testes com PWM) 8 / 16

Linha de comando: Ferramentas de Gerencia Ldap-utils APIs: Net::LDAP, syncgroups2 (DCC/UFBA) Interface web PHPLdapAdmin Webmin LAM (LDAP Account Manager) 9 / 16

10 / 16 Ferramentas de Gerencia

Integração com CAFe @ RNP Participação no piloto do GT-PoPs Modelo usado: RNP é o IDP credenciado no CAFe e as credenciais do PoP são exportadas para RNP PoPs com LDAP PoPs sem LDAP (recomenda-se criar uma base) Alterações necessárias Ajustes dos atributos LDAP para o CAFe Sincronização com a base da RNP 11 / 16

Integração com CAFe @ RNP Atributos básicos do CAFe Atributo Descrição Classe do objeto cn Nome do usuário inetorgperson sn Sobrenome do usuário inetorgperson mail Endereço de e-mail do usuário inetorgperson edupersonprincipalname breduaffiliationtype Identificador único do usuário dentro da federação. Formato: identificador@domínio Tipo de vínculo do usuário com a instituição. Vocabulário: faculty, student, staff, position, scholarshipawardee, other eduperson breduperson 12 / 16

Atributos adicionais Integração com CAFe @ RNP NTPassword (para MSCHAPv2 no Eduroam) Data de expiração de conta Formato do login (conflitos) 13 / 16

Integração com CAFe @ RNP Sincronização com a RNP Mecanismos avaliados Refer Sincronização com Syncrepl Sincronização via ferramenta externa Homologado: ferramenta LSC (LDAP Sync Connector) http://lsc-project.org/wiki/ Relatório técnico gerado e homologação em fase de conclusão 14 / 16

Conclusões e Referências O LDAP é um serviço crítico e precisa ser aperfeiçoado (segurança, desempenho, usabilidade) Tarefa complexa e requer muita discussão (DIT) Conseguimos melhorar a base LDAP de forma geral, corrigir falhas, novas funcionalidades Referências CIS Security Benchmarks SANS SCORE Entre outros 15 / 16

Dúvidas? 16