Guide étape par étape pour configurer LDAPS sur Windows Server
Connectez-vous à LDAPS en utilisant les directives miniOrange pour configurer LDAP sur SSL et établir une connexion sécurisée avec le serveur LDAP. Sécurisez la connexion de votre serveur LDAP entre l'application client et serveur pour crypter la communication. En cas de connexion par liaison simple utilisant SSL/TLS, il est recommandé de sécuriser l'authentification, car la liaison simple expose les informations d'identification de l'utilisateur en texte clair.
1. Installez l'autorité de certification, créez et exportez le certificat
1.1 : Installez le rôle « Services de certificats Active Directory » via les rôles de gestionnaire de serveur.
- Sur votre machine Windows Server, cliquez sur Démarrer -> Gestionnaire de serveur -> Ajouter des rôles et des fonctionnalités.

- Après avoir sélectionné Ajouter des rôles et des fonctionnalités et cliquez sur Suivant.

- Choisissez Installation basée sur des rôles ou des fonctionnalités et cliquez sur Suivant .

- Choisissez Sélectionnez un serveur dans le pool de serveurs option & Sélectionnez le serveur LDAP dans le pool de serveurs et cliquez sur Suivant .

- Choisissez Services de certificats Active Directory option dans la liste des rôles et cliquez sur Suivant .

- Ne choisissez rien dans la liste des fonctionnalités et cliquez sur Suivant .

- Dans les services de certificats Active Directory (AD CS), ne choisissez rien et cliquez sur Suivant .

- Mark Autorité de certification dans la liste des rôles et cliquez sur Suivant .

- Cliquez sur Installer bouton pour confirmer l’installation.

- Maintenant, cliquez sur Configurer les services de certificats Active Directory sur le serveur de destination option et cliquez sur Fermer .

- Nous pouvons utiliser l'utilisateur actuellement connecté pour configurer les services de rôle puisqu'il appartient au groupe Administrateurs local. Cliquer sur Suivant .

- Mark Autorité de certification dans la liste des rôles et cliquez sur Suivant .

- Choisissez Autorité de certification d'entreprise et cliquez sur Suivant.

- Choisissez Autorité de certification racine et cliquez sur Suivant .

- Choisissez Créer une nouvelle clé privée et cliquez sur Suivant .

- Choisissez SHA256 comme algorithme de hachage et cliquez sur Suivant.
MISE A JOUR : Il est recommandé de sélectionner l'algorithme de hachage le plus récent.

- Cliquez sur Suivant .

- Précisez la validité du certificat en choisissant Par défaut 5 ans et cliquez sur Suivant .

- Sélectionnez l'emplacement de la base de données par défaut et cliquez sur Suivant.

- Cliquez sur Configurer bouton pour confirmer.

- Une fois la configuration réussie et cliquez sur Fermer .

1.2 : Créer un modèle de certificat
- Allez dans Touche Windows + R et courir certtmpl.msc commande et choisissez le Authentification Kerberos Modèle.

- Faites un clic droit sur Authentification Kerberos puis sélectionnez Dupliquer le modèle.

- Le Propriétés du nouveau modèle apparaîtra. Configurez le paramètre en fonction de vos besoins.
- Rendez-vous dans la section Généralités onglet et Activer publier le certificat dans Active Directory option.

- Rendez-vous dans la section Onglet Traitement des demandes et activer "Autoriser l'exportation de la clé privée" option.

- Rendez-vous dans la section Nom du sujet et Activer le format du nom du sujet comme Nom DNS et cliquez sur le bouton Appliquer et OK.

1.3 : Émettre un modèle de certificat
- Allez dans Démarrer -> Autorité de certification Faites un clic droit sur "Modèles de certificats" et sélectionnez Nouveau-> Modèle de certificat à émettre.

- Maintenant, sélectionnez votre modèle de certificat récemment créé et cliquez sur le bouton OK.

1.4 : Demander un nouveau certificat pour le modèle de certificat créé
- Allez dans Touche Windows+R -> mmc -> Fichier -> Ajouter/Supprimer un composant logiciel enfichable. Sélectionner le Certificats, Et cliquez sur Ajouter bouton puis cliquez sur Ok bouton .

- Sélectionner Compte d'ordinateur option et cliquez sur Suivant .

- Sélectionner Ordinateur local option et cliquez sur Finition .

- Maintenant, faites un clic droit sur Certificats Sélectionner Toutes les tâches et cliquez sur Demande de nouveau certificat.

- Cliquez sur le bouton Suivant.

- Cliquez sur le bouton Suivant.

- Sélectionnez votre certificat et cliquez sur Inscrivez-vous .

- Cliquez sur Finition .

1.5 : Exporter le certificat créé
- Faites un clic droit sur le certificat récemment généré et sélectionnez Toutes les tâches -> Exporter.

- Cliquez sur Suivant .

- Sélectionner Ne pas exporter la clé privée option et cliquez sur Suivant .

- Choisissez Codé en base 64 X .509 format de fichier et cliquez sur Suivant.

- Exportez le .CER vers le chemin de votre système local et cliquez sur Suivant.

- Cliquez sur Finition pour terminer l’exportation du certificat.

2. Configurez LDAPS sur le serveur côté client
2.1 : Convertir le format du certificat et installer le certificat à l'aide d'OpenSSL
- Pour convertir le certificat du format .cer au format .pem, vous pouvez utiliser OpenSSL.
- Vous pouvez obtenir ce logiciel ici : http://gnuwin32.sourceforge.net/packages/openssl.htm si vous ne l'avez pas déjà.
- Copiez le fichier de certificat que vous avez généré à l'étape précédente sur la machine sur laquelle PHP est exécuté. Exécutez la commande suivante :
Par exemple :
C:\openssl\openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
Cela crée le fichier de certificat sous une forme que la bibliothèque cliente OpenLDAP peut utiliser.
- Placez le fichier .pem généré dans un répertoire de votre choix (C:\openldap\sysconf peut être un bon choix puisque ce répertoire existe déjà.)
- Ajoutez la ligne suivante à votre fichier ldap.conf :
TLS_CACERT C:\openldap\sysconf\mOrangeLDAPS.pem
- Cette directive indique à la bibliothèque client OpenLDAP l'emplacement du certificat, afin qu'il puisse être récupéré lors de la connexion initiale.
- Exécutez la commande suivante pour installer Openssl.
- Pour Ubuntu:
sudo apt-get install openssl
- Pour RHEL/CentOS :
- Copiez le fichier de certificat que vous avez généré à l'étape précédente sur la machine sur laquelle PHP est exécuté. Exécutez la commande suivante :
Par exemple :
/openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
Cela crée le fichier de certificat sous une forme que la bibliothèque cliente OpenLDAP peut utiliser.
- Placez le fichier .pem généré dans un répertoire de votre choix (/etc/openldap/ peut être un bon choix puisque ce répertoire existe déjà.)
- Ajoutez la ligne suivante à votre fichier ldap.conf :
TLS_CACERT /etc/openldap/mOrangeLDAPS.pem
- Cette directive indique à la bibliothèque client OpenLDAP l'emplacement du certificat, afin qu'il puisse être récupéré lors de la connexion initiale.
2.2 : Installer le certificat dans JAVA Keystore.
- Exécutez la commande suivante pour installer le certificat dans cacerts.
keytool -importcert -alias "mOrangeLDAPS"
-keystore "C:\Program Files\Java\jre1.8.0_231\lib\security\cacerts"
-file "C:\Users\Administrator\Documents\mOrangeLDAPS.cer"
keytool -importcert -alias "mOrangeLDAPS"
-keystore "/usr/java/jdk1.8.0_144/jre/lib/security/cacerts"
-file "/home/mOrangeLDAPS.cer"
- Redémarrez votre serveur Web.
3. Tester la connexion
ldapsearch -ZZ -h ad_host.example.com -D some_user@EXAMPLE.COM -W -b OU=users,DC=EXAMPLE,DC=COM dn
- ZZ : démarrer TLS (pour LDAPS)
- h : IP/nom d'hôte du serveur Active Directory
- D : BindDN ou nom principal de l'utilisateur
- W : Mot de passe (à fournir de manière interactive)
- b : DN de base pour la recherche (où commencer la recherche dans l'arborescence LDAP)
- Assurez-vous que les outils de support Windows sont installés sur le contrôleur de domaine (DC).
- La configuration des outils de support (suptools.msi) se trouve dans le \Support\Outils répertoire sur votre CD Windows Server.
- Sélectionner Démarrer >> Tous les programmes >> Outils de support Windows >> Invite de commandes. Sur la ligne de commande, tapez IDP pour démarrer l'outil.
- Extrait du IDP fenêtre, sélectionnez Connexion >> Connecter et fournissez le FQDN local et le numéro de port (636). Sélectionnez également le SSL.
- En cas de succès, une fenêtre affiche et répertorie les informations relatives à la connexion SSL Active Directory. Si la connexion échoue, essayez de redémarrer votre système et répétez cette procédure.
Références supplémentaires