¡Hola!

¿Necesitas ayuda? ¡Estamos aquí!

Soporte miniorange~
Soporte por correo electrónico de miniOrange
comercial

Gracias por su encuesta.

Si no recibe noticias nuestras dentro de las 24 horas, no dude en enviar un correo electrónico de seguimiento a info@xecurify.com

Resultados de la búsqueda:

×

Guía paso a paso para configurar LDAPS en Windows Server


Conéctese con LDAPS utilizando las pautas de miniOrange para configurar LDAP sobre SSL y establecer una conexión segura con el servidor LDAP. Asegure la conexión de su servidor LDAP entre la aplicación cliente y servidor para cifrar la comunicación. En el caso de una conexión de enlace simple, se recomienda utilizar SSL/TLS para asegurar la autenticación, ya que el enlace simple expone las credenciales del usuario en texto sin cifrar.

1. Instale la Autoridad de certificación, cree y exporte el certificado.

1.1: Instale la función "Servicios de certificados de Active Directory" a través de las funciones del Administrador del servidor.

  • En su máquina Windows Server, haga clic en Inicio -> Administrador del servidor -> Agregar funciones y características.
  • LDAPS en el administrador del servidor de Windows Server

  • Después de seleccionar Agregar funciones y funciones y haga clic en Siguiente.
  • La configuración de LDAPS en Windows Server agrega funciones y características

  • Elija Instalación basada en funciones o funciones opción y haga clic en Siguiente .
  • Instalación basada en funciones o funciones de LDAPS en Windows Server

  • Elija Seleccione un servidor del grupo de servidores opción & Seleccione el servidor ldap del grupo de servidores y haga clic en Siguiente .
  • LDAPS en Windows Server seleccione el servidor ldap

  • Elija Servicios de certificados de Active Directory opción de la lista de roles y haga clic en Siguiente .
  • LDAPS en Windows Server seleccione roles

  • No elija nada de la lista de funciones y haga clic en Siguiente .
  • Función de selección de LDAPS en Windows Server

  • En Servicios de certificados de Active Directory (AD CS), no elija nada y haga clic en Siguiente .
  • LDAPS en servicios de certificados de directorio activo de Windows Server

  • Marcar autoridad de certificación de la lista de roles y haga clic en Siguiente .
  • Servicios de rol de configuración de LDAPS en Windows Server

  • Haga clic en Instale Botón para confirmar la instalación.
  • LDAPS en Windows Server confirma la instalación del servidor

  • Ahora, haga clic en Configurar los servicios de certificados de Active Directory en el servidor de destino opción y haga clic en Cerrar .
  • LDAPS en Windows Server configura el directorio activo

  • Podemos utilizar el usuario que ha iniciado sesión actualmente para configurar los servicios de rol, ya que pertenece al grupo de administradores local. Haga clic en Siguiente .
  • Asistente de configuración de LDAPS en Windows Server AD CS

  • Marcar autoridad de certificación de la lista de roles y haga clic en Siguiente .
  • LDAPS en la autoridad de certificación de Windows Server

  • Elija CA empresarial opción y haga clic en Siguiente.
  • LDAPS en Windows Server seleccione CA empresarial

  • Elija CA raíz opción y haga clic en Siguiente .
  • LDAPS en Windows Server seleccione raíz ca

  • Elija Crear una nueva clave privada opción y haga clic en Siguiente .
  • LDAPS en Windows Server crea una clave privada

  • Elija SHA256 como algoritmo hash y haga clic en Siguiente.
    ACTUALIZAR : Recomendado para seleccionar el algoritmo hash más reciente.
  • LDAPS en el algoritmo criptográfico de Windows Server

  • Haga clic en Siguiente .
  • LDAPS en el nombre de CA de Windows Server

  • Especifique la validez del certificado eligiendo Predeterminado 5 años y haga clic en Siguiente .
  • LDAPS en Windows Server ingresa la validez del certificado

  • Seleccione la ubicación predeterminada de la base de datos y haga clic en Siguiente.
  • LDAPS en la ubicación de la base de datos de Windows Server

  • Haga clic en Configurar para confirmar.
  • LDAPS en Windows Server configurar para confirmar

  • Una vez que la configuración fue exitosa y haga clic en Cerrar .
  • La configuración de LDAPS en Windows Server fue exitosa

1.2: Crear plantilla de certificado

  • Vaya al Tecla de Windows + R y correr certtmpl.msc Comando y elige el Autenticación Kerberos Plantilla.
  • LDAPS en la autoridad de certificación de Windows Server

  • Haga clic derecho en Autenticación Kerberos y luego seleccione Plantilla duplicada.
  • LDAPS en la plantilla de autenticador Kerberos duplicada de Windows Server

  • El Propiedades de la nueva plantilla aparecerá. Configure la configuración según sus requisitos.
  • Vaya a la General pestaña y habilitar publicar certificado en Active Directory .
  • LDAPS en la configuración general de Windows Server

  • Vaya a la Pestaña de manejo de solicitudes y habilitar 'Permitir que se exporte la clave privada' .
  • LDAPS en la instalación del certificado ldap de Windows Server

  • Vaya a la Nombre del tema pestaña y Habilitar formato de nombre de sujeto como Nombre DNS y haga clic en el botón Aplicar y Aceptar.
  • LDAPS en la configuración de nombre de sujeto de Windows Server

1.3: Plantilla de certificado de emisión

  • Vaya al Inicio -> Autoridad de Certificación Haga clic derecho en "Plantillas de certificados" y seleccione Nuevo-> Plantilla de certificado para emitir.
  • LDAPS en la autoridad de certificación de Windows Server

  • Ahora, seleccione su plantilla de certificado creada recientemente y haga clic en el botón Aceptar.
  • LDAPS en la plantilla de autenticador Kerberos duplicada de Windows Server

1.4: Solicitar un nuevo certificado para la plantilla de certificado creada

  • Vaya al Tecla de Windows+R -> mmc -> Archivo -> Agregar o quitar complemento. Seleccione Certificados, Y haga clic en Agregar Y luego haga clic en Ok botón.
  • LDAPS en la autoridad de certificación de Windows Server

  • Seleccionar Cuenta de computadora opción y haga clic en Siguiente .
  • LDAPS en Windows Server seleccione la cuenta de la computadora

  • Seleccionar Computadora local opción y haga clic en Termine .
  • LDAPS en Windows Server seleccione la computadora local

  • Ahora, haga clic derecho en Certificados selecciona Todas las tareas y haga clic en Solicitud de nuevo Certificado.
  • LDAPS en Windows Server selecciona todas las tareas

  • Haga clic en el botón Siguiente.
  • LDAPS en Windows Server continúa con la tarea

  • Haga clic en el botón Siguiente.
  • LDAPS en la política de entorno de Windows Server

  • Seleccione su certificado y haga clic en Inscríbase .
  • Certificado de inscripción LDAPS en Windows Server

  • Haga clic en Termine .
  • LDAPS en el certificado de inscripción de Windows Server correctamente

1.5: Exportar el certificado creado

  • Haga clic derecho en el certificado generado recientemente y seleccione Todas las tareas -> Exportar.
  • LDAPS en el certificado generado de exportación de Windows Server

  • Haga clic en Siguiente .
  • LDAPS en el autenticador Kerberos duplicado de Windows Server

  • Seleccionar No exportar la clave privada opción y haga clic en Siguiente .
  • LDAPS en Windows Server no exporta clave privada

  • Elija Codificado en base 64 X .509 formato de archivo y haga clic en Siguiente.
  • LDAPS en Windows Server codificado en base-64

  • Exporte el .CER a la ruta de su sistema local y haga clic en Siguiente.
  • LDAPS en Windows Server exporta .cer

  • Haga clic en Termine para completar la exportación del certificado.
  • LDAPS en el certificado de exportación de Windows Server correctamente

2. Configure LDAPS en el servidor del lado del cliente.

2.1: Convertir el formato del certificado e instalar el certificado usando OpenSSL

  • Para convertir el certificado de formato .cer a .pem puede utilizar OpenSSL.
  • Para Windows:
    • Puede obtener este software desde aquí: http://gnuwin32.sourceforge.net/packages/openssl.htm si aún no lo tienes.
    • Copie el archivo de certificado que generó en el paso anterior a la máquina en la que se ejecuta PHP. Ejecute el siguiente comando:
      Por ejemplo:
      C:\openssl\openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
      Esto crea el archivo de certificado en un formato que la biblioteca de cliente OpenLDAP pueda usar.
    • Coloque el archivo .pem generado en un directorio de su elección (C:\openldap\sysconf puede ser una buena opción ya que ese directorio ya existe).
    • Agregue la siguiente línea a su archivo ldap.conf:
      TLS_CACERT C:\openldap\sysconf\mOrangeLDAPS.pem
    • Esta directiva informa a la biblioteca cliente OpenLDAP sobre la ubicación del certificado, para que pueda recogerlo durante la conexión inicial.

  • Para Linux:
    • Ejecute el siguiente comando para instalar Openssl.
      • Para Ubuntu:
        • sudo apt-get install openssl

      • Para RHEL/CentOS:
        • yum install openssl

      • Copie el archivo de certificado que generó en el paso anterior a la máquina en la que se ejecuta PHP. Ejecute el siguiente comando:
        Por ejemplo:
        /openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
        Esto crea el archivo de certificado en un formato que la biblioteca de cliente OpenLDAP pueda usar.
      • Coloque el archivo .pem generado en un directorio de su elección (/etc/openldap/ puede ser una buena opción ya que ese directorio ya existe).
      • Agregue la siguiente línea a su archivo ldap.conf:
        TLS_CACERT /etc/openldap/mOrangeLDAPS.pem
      • Esta directiva informa a la biblioteca cliente OpenLDAP sobre la ubicación del certificado, para que pueda recogerlo durante la conexión inicial.

2.2: Instalar certificado en JAVA Keystore.

  • Ejecute el siguiente comando para instalar el certificado en cacerts.
  • Para Windows:
      keytool -importcert -alias "mOrangeLDAPS"
      -keystore "C:\Program Files\Java\jre1.8.0_231\lib\security\cacerts"
      -file "C:\Users\Administrator\Documents\mOrangeLDAPS.cer"

  • Para Linux:
      keytool -importcert -alias "mOrangeLDAPS"
      -keystore "/usr/java/jdk1.8.0_144/jre/lib/security/cacerts"
      -file "/home/mOrangeLDAPS.cer"

  • Reinicie su servidor web.

3. Conexión de prueba

  • Para Linux:
      ldapsearch -ZZ -h ad_host.example.com -D some_user@EXAMPLE.COM -W -b OU=users,DC=EXAMPLE,DC=COM dn
      • ZZ: Iniciar TLS (para LDAPS)
      • h: IP/nombre de host del servidor Active Directory
      • D: BindDN o nombre principal del usuario
      • W: Contraseña (se proporcionará de forma interactiva)
      • b: DN base para la búsqueda (en qué parte del árbol LDAP comenzar a buscar)

  • Para Windows:

    [Rol requerido: administrador]

    • Asegúrese de que las herramientas de soporte de Windows estén instaladas en el controlador de dominio (DC).
    • La configuración de las herramientas de soporte (suptools.msi) se puede encontrar en la \Herramientas de apoyo directorio en su CD de Windows Server.
    • Seleccionar Inicio >> Todos los programas >> Herramientas de soporte de Windows >> Símbolo del sistema. En la línea de comando, escriba IDP para iniciar la herramienta.
    • En el campo IDP ventana, seleccionar Conexión >> Conectar y proporcione el FQDN local y el número de puerto (636). Seleccione también el SSL.

  • Si tiene éxito, se muestra una ventana que enumera información relacionada con la conexión SSL de Active Directory. Si la conexión no tiene éxito, intente reiniciar su sistema y repita este procedimiento.


Referencias adicionales

Nuestros otros productos de gestión de identidad y acceso