5.3.4 Методы подключения LDAP и Kerberos
MySQL Enterprise Edition поддерживает методы аутентификации, которые позволяют MySQL Server использовать LDAP (Lightweight Directory Access Protocol), LDAP с Kerberos или нативный Kerberos для аутентификации пользователей MySQL. MySQL Workbench 8.0.27 (и более поздние версии) предоставляет несколько методов подключения, которые позволяют использовать аутентификацию LDAP и Kerberos.
Плагины аутентификации LDAP и Kerberos на стороне сервера включены только в MySQL Enterprise Edition. Эти плагины на стороне сервера не включены в дистрибутивы MySQL Community Edition. Плагины на стороне клиента включены во все дистрибутивы MySQL Workbench, включая дистрибутивы Community Edition. Это позволяет пользователям из любого дистрибутива MySQL Workbench подключаться к серверу, на котором загружен плагин на стороне сервера.
Хотя MySQL Workbench включает плагины на стороне клиента во всех дистрибутивах, поддержка аутентификации LDAP и Kerberos зависит от платформы. Например, аутентификация не поддерживается, когда MySQL Workbench работает на macOS.
Эта реализация аутентификации Kerberos не поддерживает MIT Kerberos на любой платформе.
В следующей таблице показана поддержка платформ для каждого метода подключения.
Таблица 5.1 Методы подключения и поддерживаемые платформы
| Метод подключения | Windows | Linux | macOS |
|---|---|---|---|
| LDAP Пользователь/Пароль | Поддерживается | Поддерживается | Не поддерживается |
| LDAP Sasl/Kerberos | Не поддерживается | Поддерживается | Не поддерживается |
| Нативный Kerberos | Поддерживается | Поддерживается | Не поддерживается |
В общем случае для использования LDAP или Kerberos-подключения должны быть выполнены следующие требования:
Плагины на стороне сервера и клиента должны быть совместимы, и плагин на стороне сервера должен быть установлен. Для минимизации потенциальных несовместимостей рекомендуется регулярно обновлять сервер и MySQL Workbench.
-
MySQL Enterprise Edition должен быть настроен для используемого типа протокола аутентификации. MySQL Server должен иметь доступ к необходимым библиотекам, службам и серверам, применимым к каждому методу аутентификации.
ПримечаниеMySQL Workbench ограничивает использование аутентификации LDAP на основе SASL конфигурациями, использующими метод аутентификации Generic Security Service Application Program Interface (GSSAPI)/Kerberos. Исключение использования сообщений SASL для безопасной передачи учетных данных в протоколе LDAP не поддерживается.
-
Необходимо создать или изменить учетную запись пользователя MySQL с синтаксисом, определяющим способ аутентификации. Например, для создания учетной записи для
skylarс использованием простой аутентификации LDAP (и метода подключения LDAP Пользователь/Пароль), используйте синтаксис, аналогичный:CREATE USER 'skylar'@'localhost' IDENTIFIED WITH authentication_ldap_simple [BY '
LDAP user DN'];Оператор
BYв этом примере указывает, на какую запись LDAP будет производиться аутентификация учетной записи MySQL. Конкретные атрибуты уникального имени (DN) могут варьироваться в зависимости от LDAP-сервера.
Для настройки подключения на стороне клиента из MySQL Workbench:
Щелкните значок управления подключениями (
) на главном экране, чтобы открыть диалоговое окно «Управление подключениями к серверам».
-
На вкладке Подключение выберите метод подключения LDAP Пользователь/Пароль, LDAP Sasl/Kerberos или Нативный Kerberos из списка.
Рисунок 5.16 Управление подключениями к серверам - аутентификация LDAP и Kerberos
При выполнении требований к серверу вы можете настроить параметры указанного подключения из MySQL Workbench. Разделы Раздел 5.3.4.1, «LDAP Пользователь/Пароль», Раздел 5.3.4.2, «LDAP Sasl/Kerberos» и Раздел 5.3.4.3, «Нативный Kerberos» описывают настройки для каждого метода подключения.
© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/workbench-en/wb-mysql-connections-methods-ldap-kerberos.html