Guida passo passo per configurare LDAPS su Windows Server
Connettiti con LDAPS usando le linee guida miniOrange per configurare LDAP su SSL e stabilire una connessione sicura con LDAP Server. Proteggi la tua connessione al server LDAP tra client e applicazione server per crittografare la comunicazione. In caso di connessione di tipo simple bind, si consiglia di usare SSL/TLS per proteggere l'autenticazione, poiché il semplice bind espone le credenziali utente in testo non crittografato.
1. Installare l'autorità di certificazione, creare ed esportare il certificato
1.1: Installare il ruolo "Active Directory Certificate Services" tramite i ruoli di Server Manager.
- Sul tuo computer Windows Server, fai clic su Start -> Server Manager -> Aggiungi ruoli e funzionalità.

- Dopo aver selezionato Aggiungi ruoli e funzionalità e fare clic su Avanti.

- Scegli Installazione basata su ruoli o funzionalità opzione e fare clic su Avanti pulsante.

- Scegli Seleziona un server dal pool di server opzione & Seleziona il server LDAP dal pool di server e fai clic su Avanti pulsante.

- Scegli Servizi certificati Active Directory opzione dall'elenco dei ruoli e fare clic su Avanti pulsante.

- Non scegliere nulla dall'elenco delle funzionalità e fare clic su Avanti pulsante.

- In Active Directory Certificate Services (AD CS) non selezionare nulla e fare clic su Avanti pulsante.

- Mark Autorità di certificazione dall'elenco dei ruoli e fare clic su Avanti pulsante.

- Fare clic su Installazione pulsante per confermare l'installazione.

- Ora, clicca su Configurare i servizi certificati Active Directory sul server di destinazione opzione e fare clic su Chiudi pulsante.

- Possiamo usare l'utente attualmente connesso per configurare i servizi di ruolo poiché appartiene al gruppo Amministratori locale. Fare clic su Avanti pulsante.

- Mark Autorità di certificazione dall'elenco dei ruoli e fare clic su Avanti pulsante.

- Scegli CA aziendale opzione e fare clic su Avanti.

- Scegli CA radice opzione e fare clic su Avanti pulsante.

- Scegli Crea una nuova chiave privata opzione e fare clic su Avanti pulsante.

- Scegli SHA256 come l'algoritmo hash e fare clic su Avanti.
AGGIORNAMENTO : Si consiglia di selezionare l'algoritmo di hashing più recente.

- Fare clic su Avanti pulsante.

- Specificare la validità del certificato scegliendo Predefinito 5 anni e Cliccare su Avanti pulsante.

- Selezionare la posizione predefinita del database e fare clic su Avanti.

- Fare clic su Configurazione pulsante per confermare.

- Una volta completata la configurazione, fare clic su Chiudi pulsante.

1.2: Crea modello di certificato
- Vai su Tasto Windows+R e corri certtmpl.msc comando e scegli il Autenticazione Kerberos Modello.

- Fai clic destro su Autenticazione Kerberos e quindi selezionare Modello duplicato.

- Migliori Proprietà del nuovo modello apparirà. Configura l'impostazione in base alle tue esigenze.
- Vai General scheda e Abilita pubblicare il certificato in Active Directory opzione.

- Vai Scheda Gestione Richiesta e Abilita "Consenti l'esportazione della chiave privata" opzione.

- Vai Nome soggetto scheda e Abilita formato nome soggetto come Nome DNS e fare clic sul pulsante Applica e OK.

1.3: Modello di certificato di emissione
- Vai su Inizio -> Autorità di certificazione Fai clic destro su "Modelli di certificato" e seleziona Nuovo-> Modello di certificato da emettere.

- Ora seleziona il modello di certificato creato di recente e clicca sul pulsante OK.

1.4: Richiedi un nuovo certificato per il modello di certificato creato
- Vai su Tasto Windows+R -> mmc -> File -> Aggiungi/Rimuovi snap-in. Selezionare Certificatie fare clic su Aggiungi pulsante e quindi fare clic su Ok pulsante.

- Seleziona Account del computer opzione e fare clic su Avanti pulsante.

- Seleziona Computer locale opzione e fare clic su Finitura pulsante.

- Ora, fai clic con il pulsante destro del mouse su Certificati select Tutte le attività e cliccare su Richiesta di nuovo certificato.

- Fare clic sul pulsante Avanti.

- Fare clic sul pulsante Avanti.

- Seleziona il tuo certificato e clicca su Iscriversi pulsante.

- Fare clic su Finitura pulsante.

1.5: Esportare il certificato creato
- Fare clic con il pulsante destro del mouse sul certificato generato di recente e selezionare Tutte le attività -> Esporta.

- Fare clic su Avanti pulsante.

- Seleziona Non esportare la chiave privata opzione e fare clic su Avanti pulsante.

- Scegli X codificato in base 64 .509 formato file e fare clic su Avanti.

- Esporta il file .CER nel percorso del tuo sistema locale e fai clic su Avanti.

- Fare clic su Finitura pulsante per completare l'esportazione del certificato.

2. Configurare LDAPS sul server lato client
2.1: Convertire il formato del certificato e installare il certificato utilizzando OpenSSL
- Per convertire il certificato dal formato .cer al formato .pem puoi utilizzare OpenSSL.
- Puoi ottenere questo software da qui: http://gnuwin32.sourceforge.net/packages/openssl.htm se non lo hai già.
- Copia il file del certificato generato nel passaggio precedente sulla macchina su cui è in esecuzione PHP. Esegui il seguente comando:
Per esempio:
C:\openssl\openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
In questo modo viene creato il file del certificato in un formato utilizzabile dalla libreria client OpenLDAP.
- Posiziona il file .pem generato nella directory che preferisci (C:\openldap\sysconf potrebbe essere una buona scelta, poiché tale directory esiste già).
- Aggiungere la seguente riga al file ldap.conf:
TLS_CACERT C:\openldap\sysconf\mOrangeLDAPS.pem
- Questa direttiva comunica alla libreria client OpenLDAP la posizione del certificato, in modo che possa essere recuperato durante la connessione iniziale.
- Eseguire il seguente comando per installare Openssl.
- Per Ubuntu:
sudo apt-get install openssl
- Per RHEL/CentOS:
- Copia il file del certificato generato nel passaggio precedente sulla macchina su cui è in esecuzione PHP. Esegui il seguente comando:
Per esempio:
/openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
In questo modo viene creato il file del certificato in un formato utilizzabile dalla libreria client OpenLDAP.
- Posiziona il file .pem generato in una directory a tua scelta (/etc/openldap/ potrebbe essere una buona scelta, poiché tale directory esiste già).
- Aggiungere la seguente riga al file ldap.conf:
TLS_CACERT /etc/openldap/mOrangeLDAPS.pem
- Questa direttiva comunica alla libreria client OpenLDAP la posizione del certificato, in modo che possa essere recuperato durante la connessione iniziale.
2.2: Installare il certificato in JAVA Keystore.
- Eseguire il seguente comando per installare il certificato in cacerts.
keytool -importcert -alias "mOrangeLDAPS"
-keystore "C:\Program Files\Java\jre1.8.0_231\lib\security\cacerts"
-file "C:\Users\Administrator\Documents\mOrangeLDAPS.cer"
keytool -importcert -alias "mOrangeLDAPS"
-keystore "/usr/java/jdk1.8.0_144/jre/lib/security/cacerts"
-file "/home/mOrangeLDAPS.cer"
- Riavvia il tuo server web.
3. Prova di connessione
ldapsearch -ZZ -h ad_host.example.com -D some_user@EXAMPLE.COM -W -b OU=users,DC=EXAMPLE,DC=COM dn
- ZZ: Avvia TLS (per LDAPS)
- h: IP/nome host del server Active Directory
- D: BindDN o nome principale utente
- W: Password (da fornire in modo interattivo)
- b: DN di base per la ricerca (dove nell'albero LDAP iniziare la ricerca)
- Assicurarsi che gli Strumenti di supporto di Windows siano installati sul controller di dominio (DC).
- L'installazione degli strumenti di supporto (suptools.msi) può essere trovata in \Supporto\Strumenti directory sul CD di Windows Server.
- Seleziona Start >> Tutti i programmi >> Strumenti di supporto di Windows >> Prompt dei comandiSulla riga di comando, digitare IDP per avviare lo strumento.
- Dal IDP finestra, selezionare Connessione >> Connetti e fornire il nome di dominio completo locale e il numero di porta (636). Selezionare anche SSL.
- Se l'operazione ha esito positivo, viene visualizzata una finestra che elenca le informazioni relative alla connessione SSL di Active Directory. Se la connessione non riesce, prova a riavviare il sistema e ripeti questa procedura.
Ulteriori riferimenti