第 20 章 在 Directory Manager 帐户上设置访问控制
从维护的角度来说,拥有不受限制的管理用户有意义。Directory Manager 需要高级别的访问权限,才能执行维护任务并响应事件。
但是,由于 Directory Manager 用户的力量,建议您对一定程度的访问控制进行,防止以管理员用户身份执行攻击。
20.1. 关于 Directory Manager 帐户的访问控制
目录服务器仅对目录树应用常规访问控制指令。Directory Manager 帐户的权限被硬编码,您不能在绑定规则中使用此帐户。要限制对 Directory Manager 帐户的访问,请使用 RootDN Access Control
插件。
这个插件的功能与标准访问控制指令(ACI)不同。例如,某些信息(如目录管理器条目)和允许的权限(所有信息)被简化。RootDN Access Control
插件的目的是通过限制谁根据其位置或时间登录为 Directory Manager 来提供安全性,而不限制这个用户可以执行的操作。
因此,插件的设置仅支持:
- 基于时间的访问控制,在一定天数和特定时间范围内允许或拒绝访问
- IP 地址规则,允许或拒绝访问定义的 IP 地址、子网和域
- 主机访问规则,允许或拒绝来自特定主机、域和子域的访问
只能为 Directory Manager 设置的一个访问控制规则。它在插件条目中,它应用到整个目录。
与在常规 ACI 中相同,拒绝规则的优先级高于允许规则。
确保 Directory Manager 帐户具有适当的访问级别。此管理用户可能需要在非小时内执行维护操作,或者响应故障。在这种情况下,设置太严格的时间或日期规则可能会阻止 Directory Manager 用户足够地管理该目录。