7.2. 在本地策略中分配密码管理员权限
在本地策略中,您可以将密码管理员角色分配给用户或一组用户。红帽建议您配置组以允许单个访问控制指令(ACI)设置来管理所有密码管理员。
先决条件
-
您已创建了一个名为
password_admins的组,其中包含您要为其分配密码管理员角色的所有用户。
流程
创建 ACI 来为密码管理员角色定义权限:
# ldapmodify -D "cn=Directory Manager" -W -p 389 -h server.example.com -x << EOF dn: ou=people,dc=example,dc=com changetype: modify add: aci aci: (targetattr="userPassword || nsAccountLock || userCertificate || nsSshPublicKey")(targetfilter="(objectClass=nsAccount)")(version 3.0; acl "Enable user password reset"; allow (write, read)(groupdn="ldap:///cn=password_admins,ou=groups,dc=example,dc=com");) EOF为组分配密码管理员角色:
# dsconf -D "cn=Directory Manager" ldap://server.example.com localpwp set ou=people,dc=example,dc=com --pwdadmin "cn=password_admins,ou=groups,dc=example,dc=com"