4.3.8. 密码散列
当 Red Hat Single Sign-On 更新密码时,Red Hat Single Sign-On 以纯文本格式发送密码。此操作与更新内置 Red Hat Single Sign-On 数据库中的密码不同,其中 Red Hat Single Sign-On 哈希和 salt 在将密码发送到数据库之前。对于 LDAP,Red Hat Single Sign-On 依赖于 LDAP 服务器来哈希和 salt 密码。
默认情况下,LDAP 服务器(如 MSAD、RHDS 或 FreeIPA 哈希)和 salt 密码。其他 LDAP 服务器(如 OpenLDAP 或 ApacheDS)会以纯文本形式存储密码,除非您使用 LDAPv3 Password Modify Extended Operation,如 RFC3062 所述。在 LDAP 配置页面中启用 LDAPv3 Password Modify Extended Operation。如需了解更多详细信息,请参阅您的 LDAP 服务器文档。
警告
始终通过在使用 ldapsearch 和 base64 解码 userPassword 属性值来检查更改的目录条目,来验证用户密码是否正确进行哈希存储,而不是以明文形式存储。