9.3. バインドメカニズム
次のいずれかの方法で、ローカルサーバーをリモートサーバーに接続できます。
-
標準の
LDAPポートを使用する。 -
専用の
LDAPSポートを使用する。 -
STARTTLS接続を使用します。これは、標準ポートよりも安全な接続です。
単純なパスワード認証に安全なバインドが必要な場合は、チェーン操作を実行するときに安全な接続 (TLS および STARTTLS 接続、または SASL 認証) を使用することを推奨します。
ローカルサーバーは、次の方法を使用してリモートサーバーに対する認証を行うことができます。
空EMPTYメソッドを使用する場合に、ローカルサーバーは単純な認証を実行し、バインドメカニズムが設定されていない場合はバインド DN とパスワードを必要とします。EXTERNALEXTERNALメソッドを使用する場合、ローカルサーバーは TLS 証明書を適用して、ローカルサーバーをリモートサーバーに対して認証します。ローカルサーバー URL を安全な URL (ldaps) に設定するか、nsUseStartTLS属性をonに設定する必要があることに注意してください。さらに、ローカルサーバーの証明書をバインド ID にマップするようにリモートサーバーを設定する必要があります。DIGEST-MD5DIGEST-MD5メソッドを使用する場合は、ローカルサーバーはDIGEST-MD5暗号化を使用したSASL認証を適用します。単純な認証と同様に、このタイプの認証では、バインド情報を提供するためにnsMultiplexorBindDN属性とnsMultiplexorCredentials属性が必要です。GSSAPIGSSAPIメソッドを使用する場合、ローカルサーバーはSASL認証を介してKerberos ベースの認証を適用します。Kerberosキータブを使用してローカルサーバーを設定できます。リモートサーバーは、ローカルサーバーのバインド ID に対して定義済みのSASLマッピングを設定する必要があります。
SASL 接続は、標準の接続または TLS 接続で確立できます。SASL の使用時に SASL およびパスワードポリシーコンポーネントをチェーンするようにローカルサーバーを設定できます。