认证中心:LDAP 目录接入与离职回收
区分目录认证与单点登录,以 OpenLDAP 候选验证账号、组映射、TLS 和会话回收。
认证中心:LDAP 接入与权限回收
职责边界
原图写的是 LDAP,它是目录访问协议而不是某个完整身份产品。本方案把 OpenLDAP 作为可评估的目录实现,用于维护人员标识、组织属性和组成员关系;是否采用它、如何与现有人事系统衔接,仍需选型确认。OpenLDAP 管理指南
LDAP 登录成功不等于单点登录,不会自动让浏览器跨系统共享会话,也不会保证所有产品同步退出。每个应用是否支持目录认证、组映射或其他身份协议,应在其版本和许可上逐项验证。当前没有修改真实目录,全部操作待目标环境授权。
前提依赖与身份模型
先确定唯一人员标识、登录名规则、目录基础 DN、用户与组的组织方式及离职状态表达。用户名变更和人员重新入职要有稳定映射,避免以可变邮箱作为唯一主键而误建新账号。服务账号与人员账号分开管理,应用查询绑定账号仅获得必要属性读取权限。
盘点 DNS、时间同步、证书信任链、网络出口与复制拓扑。目录通信使用受验证的 TLS 配置,客户端必须核对证书和服务身份,不能为解决连接失败而关闭校验。OpenLDAP TLS 文档
接入与角色映射流程
先创建合成测试人员与两个权限不同的组,只接入一个非生产应用。依次验证用户搜索、身份认证、组匹配和应用角色,分别使用存在、不存在、错误密码、禁用和越权用户执行用例。身份验证与角色授权必须分开检查:可登录不应自动得到管理员权限。
配置变更前保存过滤条件与映射规则,确认空查询或组匹配失败时不会放开权限。每新增一个应用记录缓存刷新周期、本地账号保留规则、退出方式及异常时是否拒绝访问,不假设应用行为与目录一致。
日常巡检与生命周期
检查绑定失败率、查询延迟、证书有效期、复制落后、异常大范围查询及服务账号过期。定期对照人事变动核对新增、调岗、离职和长期无人使用的账号,确认组成员关系符合实际职责。
离职回收应逐项覆盖目录状态、各应用本地账号与角色、现存登录会话、个人访问令牌、SSH 密钥以及服务凭据归属。目录禁用后使用原会话与令牌再次测试,记录每个产品的真实失效时间;不能只凭新登录失败就关闭离职工单。
故障分支与应急访问
单应用认证失败,先比较基础 DN、过滤条件、绑定账号和证书信任;所有应用同时失败,再检查目录入口、公共 DNS、授时和复制。登录成功但权限错位,调查组模式、嵌套组支持、缓存及应用本地角色覆盖,不直接把用户加入高权限组试错。
应急管理员须事先批准、独立保管且操作留痕,只在确有需要时按流程使用。故障期间不得全局开启匿名查询或共享管理员口令。恢复目录后复核应急期间的账号、权限和变更,撤销临时授权。
安全与备份恢复
备份不仅包含用户数据,还应覆盖目录配置、schema、访问控制、复制设置及证书密钥。OpenLDAP 官方指出,在线 LDIF 导出可能与应用跨多次目录操作的业务一致性冲突,因此需确认写入协调方式,而不能仅以导出命令成功作为一致性证明。维护与备份说明
先在隔离目录恢复并检查条目数、属性、组成员和权限拒绝,再与人事权威源核对备份之后的入离职变化。旧备份可能重新带回已离职账号或旧权限,必须先完成差异处理再连接应用。密钥与敏感目录导出均按最小授权加密保管。
验收与停止点
至少验证低权限绑定不能读取受限属性、错误身份被拒绝、组映射准确、调岗后权限收敛以及离职后的会话和令牌回收。恢复演练需包含已离职用户不会被重新启用的检查。无法确认人员权威来源、查询过滤范围或实际回收效果时,停止更多应用接入。
官方参考
实现细节以上述 OpenLDAP 官方资料和每个接入产品的认证说明为准;本文不承诺统一 SSO 或自动账号配置。运维临时授权与会话审计可继续阅读JumpServer 手册。