Spec-Zone.ru › MySQL 5.7

6.4.1.13 Переменные подключаемой системы аутентификации

Эти переменные недоступны, если соответствующий плагин на стороне сервера не установлен:

  • authentication_ldap_sasl для переменных системы с именами формы authentication_ldap_sasl_xxx

  • authentication_ldap_simple для переменных системы с именами формы authentication_ldap_simple_xxx

Таблица 6.20 Краткое описание переменных системы плагина аутентификации

Таблица 6.20 Краткое описание переменных системы плагина аутентификации
Name Cmd-Line Option File System Var Status Var Var Scope Dynamic
authentication_ldap_sasl_auth_method_name Yes Yes Yes Global Yes
authentication_ldap_sasl_bind_base_dn Yes Yes Yes Global Yes
authentication_ldap_sasl_bind_root_dn Yes Yes Yes Global Yes
authentication_ldap_sasl_bind_root_pwd Yes Yes Yes Global Yes
authentication_ldap_sasl_ca_path Yes Yes Yes Global Yes
authentication_ldap_sasl_group_search_attr Yes Yes Yes Global Yes
authentication_ldap_sasl_group_search_filter Yes Yes Yes Global Yes
authentication_ldap_sasl_init_pool_size Yes Yes Yes Global Yes
authentication_ldap_sasl_log_status Yes Yes Yes Global Yes
authentication_ldap_sasl_max_pool_size Yes Yes Yes Global Yes
authentication_ldap_sasl_server_host Yes Yes Yes Global Yes
authentication_ldap_sasl_server_port Yes Yes Yes Global Yes
authentication_ldap_sasl_tls Yes Yes Yes Global Yes
authentication_ldap_sasl_user_search_attr Yes Yes Yes Global Yes
authentication_ldap_simple_auth_method_name Yes Yes Yes Global Yes
authentication_ldap_simple_bind_base_dn Yes Yes Yes Global Yes
authentication_ldap_simple_bind_root_dn Yes Yes Yes Global Yes
authentication_ldap_simple_bind_root_pwd Yes Yes Yes Global Yes
authentication_ldap_simple_ca_path Yes Yes Yes Global Yes
authentication_ldap_simple_group_search_attr Yes Yes Yes Global Yes
authentication_ldap_simple_group_search_filter Yes Yes Yes Global Yes
authentication_ldap_simple_init_pool_size Yes Yes Yes Global Yes
authentication_ldap_simple_log_status Yes Yes Yes Global Yes
authentication_ldap_simple_max_pool_size Yes Yes Yes Global Yes
authentication_ldap_simple_server_host Yes Yes Yes Global Yes
authentication_ldap_simple_server_port Yes Yes Yes Global Yes
authentication_ldap_simple_tls Yes Yes Yes Global Yes
authentication_ldap_simple_user_search_attr Yes Yes Yes Global Yes
authentication_windows_log_level Yes Yes Yes Global No
authentication_windows_use_principal_name Yes Yes Yes Global No

  • authentication_ldap_sasl_auth_method_name

    Формат командной строки --authentication-ldap-sasl-auth-method-name=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_auth_method_name
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию SCRAM-SHA-1
    Допустимые значения SCRAM-SHA-1

    Для SASL LDAP-аутентификации, имя метода аутентификации. В соответствии с этим методом аутентификации происходит взаимодействие между плагином аутентификации и LDAP-сервером для обеспечения безопасности пароля.

    Допускаются следующие значения метода аутентификации:

    • SCRAM-SHA-1: Использовать механизм SASL challenge-response.

      Плагин authentication_ldap_sasl_client на стороне клиента взаимодействует с SASL-сервером, используя пароль для создания запроса и получения буфера запроса SASL, а затем передает этот буфер плагину authentication_ldap_sasl на стороне сервера. Плагины SASL LDAP на стороне клиента и сервера используют сообщения SASL для безопасной передачи учетных данных в протоколе LDAP, чтобы избежать отправки пароля в открытом тексте между клиентом и сервером MySQL.

  • authentication_ldap_sasl_bind_base_dn

    Формат командной строки --authentication-ldap-sasl-bind-base-dn=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_bind_base_dn
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для SASL LDAP-аутентификации, базовое различающее имя (DN). Эта переменная может использоваться для ограничения области поиска путем их привязки к определенному месту («базе») в дереве поиска.

    Предположим, что члены одного набора записей пользователей LDAP имеют следующий формат:

    uid=user_name,ou=People,dc=example,dc=com
    

    И что члены другого набора записей пользователей LDAP имеют следующий формат:

    uid=user_name,ou=Admin,dc=example,dc=com
    

    Тогда поиск работает следующим образом для разных значений базового DN:

    • Если базовое DN равно ou=People,dc=example,dc=com: Поиск находит записи пользователей только в первом наборе.

    • Если базовое DN равно ou=Admin,dc=example,dc=com: Поиск находит записи пользователей только во втором наборе.

    • Если базовое DN равно ou=dc=example,dc=com: Поиск находит записи пользователей в первом или втором наборе.

    В общем, более конкретные значения базового DN приводят к более быстрому поиску, поскольку они сильнее ограничивают область поиска.

  • authentication_ldap_sasl_bind_root_dn

    Формат командной строки --authentication-ldap-sasl-bind-root-dn=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_bind_root_dn
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для SASL LDAP-аутентификации, корневое различающее имя (DN). Эта переменная используется в сочетании с authentication_ldap_sasl_bind_root_pwd в качестве учетных данных для аутентификации на LDAP-сервере с целью выполнения поиска. Аутентификация использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL на DN пользователя LDAP:

    • Если учетная запись не указывает на DN пользователя: authentication_ldap_sasl выполняет начальную привязку LDAP, используя authentication_ldap_sasl_bind_root_dn и authentication_ldap_sasl_bind_root_pwd. (По умолчанию оба значения пусты, поэтому, если они не заданы, LDAP-сервер должен разрешать анонимные подключения.) Полученный дескриптор привязки LDAP используется для поиска DN пользователя на основе имени пользователя клиента. authentication_ldap_sasl выполняет вторую привязку, используя DN пользователя и предоставленный клиентом пароль.

    • Если учетная запись указывает на DN пользователя: В этом случае первая операция привязки не нужна. authentication_ldap_sasl выполняет единственную привязку, используя DN пользователя и предоставленный клиентом пароль. Это быстрее, чем в случае, если учетная запись MySQL не указывает DN пользователя LDAP.

  • authentication_ldap_sasl_bind_root_pwd

    Формат командной строки --authentication-ldap-sasl-bind-root-pwd=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_bind_root_pwd
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для SASL LDAP-аутентификации, пароль для корневого различающего имени. Эта переменная используется в сочетании с authentication_ldap_sasl_bind_root_dn. См. описание этой переменной.

  • authentication_ldap_sasl_ca_path

    Формат командной строки --authentication-ldap-sasl-ca-path=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_ca_path
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для SASL LDAP-аутентификации, абсолютный путь к файлу центра сертификации. Укажите этот файл, если необходимо, чтобы плагин аутентификации выполнял проверку сертификата LDAP-сервера.

    Примечание

    В дополнение к установке переменной authentication_ldap_sasl_ca_path в имя файла, необходимо добавить соответствующие сертификаты центра сертификации в файл и включить системную переменную authentication_ldap_sasl_tls. Эти переменные могут быть установлены для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf

  • authentication_ldap_sasl_group_search_attr

    Формат командной строки --authentication-ldap-sasl-group-search-attr=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_group_search_attr
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию cn

    Для SASL LDAP-аутентификации, имя атрибута, который указывает имена групп в записях каталога LDAP. Если authentication_ldap_sasl_group_search_attr имеет значение по умолчанию cn, поиск возвращает значение cn в качестве имени группы. Например, если запись LDAP со значением uid равным user1 имеет атрибут cn равный mygroup, поиск user1 возвращает mygroup в качестве имени группы.

    Эта переменная должна быть пустой строкой, если вам не нужна групповая или прокси-аутентификация.

    Начиная с MySQL 5.7.21, если атрибут поиска группы равен isMemberOf, LDAP-аутентификация напрямую извлекает значение атрибута пользователя isMemberOf и назначает его в качестве информации о группе. Если атрибут поиска группы не равен isMemberOf, LDAP-аутентификация ищет все группы, членами которых является пользователь. (Последнее является поведением по умолчанию.) Это поведение основано на том, как информация о группах LDAP может храниться двумя способами: 1) Запись группы может иметь атрибут с именем memberUid или member со значением, являющимся именем пользователя; 2) Запись пользователя может иметь атрибут с именем isMemberOf со значениями, являющимися именами групп.

  • authentication_ldap_sasl_group_search_filter

    Формат командной строки --authentication-ldap-sasl-group-search-filter=value
    Введено 5.7.21
    Переменная системы authentication_ldap_sasl_group_search_filter
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию (|(&(objectClass=posixGroup)(memberUid=%s))(&(objectClass=group)(member=%s)))

    Для аутентификации SASL LDAP, пользовательский фильтр поиска групп.

    Начиная с MySQL 5.7.22, значение фильтра поиска может содержать обозначения {UA} и {UD} для представления имени пользователя и полного DN пользователя. Например, {UA} заменяется именем пользователя, таким как "admin", а {UD} заменяется полным DN пользователя, таким как "uid=admin,ou=People,dc=example,dc=com". Следующее значение является значением по умолчанию, которое поддерживает как OpenLDAP, так и Active Directory:

    (|(&(objectClass=posixGroup)(memberUid={UA}))
      (&(objectClass=group)(member={UD})))
    

    Ранее, если атрибут поиска группы был isMemberOf или memberOf, он обрабатывался как атрибут пользователя, содержащий информацию о группе. Однако в некоторых случаях для сценария пользователя memberOf был простым атрибутом пользователя, не содержащим информации о группе. Для большей гибкости теперь можно использовать необязательный префикс {GA} с атрибутом поиска группы. (Ранее предполагалось, что если атрибут поиска группы является isMemberOf, он обрабатывается по-другому. Теперь любой атрибут группы с префиксом {GA} обрабатывается как атрибут пользователя, содержащий имена групп.) Например, со значением {GA}MemberOf, если значение группы — DN, первое значение атрибута из DN группы возвращается как имя группы.

    В MySQL 5.7.21 фильтр поиска использовал обозначение %s, расширяя его до имени пользователя для OpenLDAP (&(objectClass=posixGroup)(memberUid=%s)) и до полного DN пользователя для Active Directory (&(objectClass=group)(member=%s)).

  • authentication_ldap_sasl_init_pool_size

    Формат командной строки --authentication-ldap-sasl-init-pool-size=#
    Введено 5.7.19
    Переменная системы authentication_ldap_sasl_init_pool_size
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 10
    Минимальное значение 0
    Максимальное значение 32767
    Единица измерения соединения

    Для аутентификации SASL LDAP, начальный размер пула подключений к серверу LDAP. Выберите значение для этой переменной, исходя из среднего числа одновременных запросов аутентификации на сервере LDAP.

    Плагин использует authentication_ldap_sasl_init_pool_size и authentication_ldap_sasl_max_pool_size вместе для управления пулом подключений:

    • При инициализации плагина создаётся authentication_ldap_sasl_init_pool_size подключений, если authentication_ldap_sasl_max_pool_size=0 не отключить пуллинг.

    • Если плагин получает запрос аутентификации, когда в текущем пуле подключений нет свободных подключений, плагин может создать новое подключение до максимального размера пула подключений, указанного в authentication_ldap_sasl_max_pool_size.

    • Если плагин получает запрос, когда размер пула уже достиг максимума и свободных подключений нет, аутентификация завершается неудачно.

    • При выгрузке плагина все подключенные соединения закрываются.

    Изменения в настройках системных переменных плагина могут не повлиять на подключения, уже находящиеся в пуле. Например, изменение хоста, порта или параметров TLS сервера LDAP не влияет на существующие подключения. Однако если исходные значения переменных были некорректными и пул подключений не мог быть инициализирован, плагин пытается повторно инициализировать пул для следующего запроса LDAP. В этом случае новые значения системной переменной используются для попытки повторной инициализации.

    Если authentication_ldap_sasl_max_pool_size=0 отключить пуллинг, каждое LDAP-соединение, открываемое плагином, использует значения системных переменных на тот момент.

  • authentication_ldap_sasl_log_status

    Формат командной строки --authentication-ldap-sasl-log-status=#
    Введено 5.7.19
    Переменная системы authentication_ldap_sasl_log_status
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 1
    Минимальное значение 1
    Максимальное значение 5

    Для аутентификации SASL LDAP, уровень ведения журнала для сообщений, записываемых в журнал ошибок. Следующая таблица показывает разрешённые значения уровней и их значения.

    Таблица 6.21 Уровни ведения журнала для authentication_ldap_sasl_log_status

    Таблица 6.21 Уровни ведения журнала для authentication_ldap_sasl_log_status
    Значение опции Типы регистрируемых сообщений
    1 Нет сообщений
    2 Сообщения об ошибках
    3 Сообщения об ошибках и предупреждениях
    4 Сообщения об ошибках, предупреждениях и информации
    5 То же, что и предыдущий уровень, плюс отладочные сообщения из MySQL

    В клиентской части сообщения могут записываться в стандартный вывод, установив переменную среды AUTHENTICATION_LDAP_CLIENT_LOG. Разрешённые и значения по умолчанию такие же, как и для authentication_ldap_sasl_log_status.

    Переменная среды AUTHENTICATION_LDAP_CLIENT_LOG относится только к аутентификации SASL LDAP. Она не имеет эффекта для простой аутентификации LDAP, потому что клиентский плагин в этом случае — mysql_clear_password, который ничего не знает об операциях LDAP.

  • authentication_ldap_sasl_max_pool_size

    Формат командной строки --authentication-ldap-sasl-max-pool-size=#
    Введено 5.7.19
    Переменная системы authentication_ldap_sasl_max_pool_size
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 1000
    Минимальное значение 0
    Максимальное значение 32767
    Единица измерения соединения

    Для аутентификации SASL LDAP, максимальный размер пула подключений к серверу LDAP. Для отключения пуллинг подключений установите эту переменную в 0.

    Эта переменная используется совместно с authentication_ldap_sasl_init_pool_size. См. описание этой переменной.

  • authentication_ldap_sasl_server_host

    Формат командной строки --authentication-ldap-sasl-server-host=host_name
    Введено 5.7.19
    Переменная системы authentication_ldap_sasl_server_host
    Область действия Глобальная
    Динамическая Да
    Тип Строка

    Для аутентификации SASL LDAP, хост сервера LDAP. Разрешённые значения для этой переменной зависят от метода аутентификации:

    • Для authentication_ldap_sasl_auth_method_name=SCRAM-SHA-1: хост сервера LDAP может быть именем хоста или IP-адресом.

  • authentication_ldap_sasl_server_port

    Формат командной строки --authentication-ldap-sasl-server-port=port_num
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_server_port
    Область видимости Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 389
    Минимальное значение 1
    Максимальное значение 32376

    Номер порта TCP/IP сервера LDAP для аутентификации SASL LDAP.

    Начиная с MySQL 5.7.25, если номер порта LDAP настроен как 636 или 3269, плагин использует LDAPS (LDAP over SSL) вместо LDAP. (LDAPS отличается от startTLS.)

  • authentication_ldap_sasl_tls

    Формат командной строки --authentication-ldap-sasl-tls[={OFF|ON}]
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_tls
    Область видимости Глобальная
    Динамическая Да
    Тип Логическое
    Значение по умолчанию OFF

    Для аутентификации SASL LDAP, являются ли соединения плагина с сервером LDAP защищенными. Если эта переменная включена, плагин использует TLS для безопасного подключения к серверу LDAP. Эта переменная может быть установлена для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf Если вы включаете эту переменную, вы также можете установить переменную authentication_ldap_sasl_ca_path.

    Плагины MySQL LDAP поддерживают метод StartTLS, который инициализирует TLS поверх простого соединения LDAP.

    Начиная с MySQL 5.7.25, LDAPS может использоваться путем установки системной переменной authentication_ldap_sasl_server_port.

  • authentication_ldap_sasl_user_search_attr

    Формат командной строки --authentication-ldap-sasl-user-search-attr=value
    Введено 5.7.19
    Системная переменная authentication_ldap_sasl_user_search_attr
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию uid

    Для аутентификации SASL LDAP, имя атрибута, который указывает имена пользователей в записях каталога LDAP. Если имя различия пользователя не указано, плагин аутентификации ищет имя, используя этот атрибут. Например, если значение authentication_ldap_sasl_user_search_attr равно uid, поиск имени пользователя user1 находит записи со значением uid равным user1.

  • authentication_ldap_simple_auth_method_name

    Формат командной строки --authentication-ldap-simple-auth-method-name=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_auth_method_name
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию SIMPLE
    Допустимые значения

    SIMPLE

    AD-FOREST

    Для простой аутентификации LDAP, имя метода аутентификации. Связь между плагином аутентификации и сервером LDAP происходит в соответствии с этим методом аутентификации.

    Примечание

    Для всех простых методов аутентификации LDAP рекомендуется также установить параметры TLS, чтобы потребовать, чтобы связь с сервером LDAP происходила по защищенным соединениям.

    Допускаются следующие значения метода аутентификации:

    • SIMPLE: Использовать простую аутентификацию LDAP. Этот метод использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL имя различия пользователя LDAP. См. описание authentication_ldap_simple_bind_root_dn.

    • AD-FOREST: Вариант SIMPLE, такой, что аутентификация осуществляет поиск во всех доменах леса Active Directory, выполняя привязку LDAP к каждому домену Active Directory, пока пользователь не будет найден в каком-либо домене.

  • authentication_ldap_simple_bind_base_dn

    Формат командной строки --authentication-ldap-simple-bind-base-dn=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_bind_base_dn
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для простой аутентификации LDAP, базовое различительное имя (DN). Эта переменная может использоваться для ограничения области поиска путем их привязки в определенном месте (“базовое”) в дереве поиска.

    Предположим, что члены одного набора записей пользователей LDAP имеют следующий вид:

    uid=user_name,ou=People,dc=example,dc=com
    

    И что члены другого набора записей пользователей LDAP имеют следующий вид:

    uid=user_name,ou=Admin,dc=example,dc=com
    

    Тогда поиск работает следующим образом для разных значений базового DN:

    • Если базовый DN равен ou=People,dc=example,dc=com: Поиск находит записи пользователей только в первом наборе.

    • Если базовый DN равен ou=Admin,dc=example,dc=com: Поиск находит записи пользователей только во втором наборе.

    • Если базовый DN равен ou=dc=example,dc=com: Поиск находит записи пользователей в первом или втором наборе.

    В общем случае, более конкретные значения базового DN приводят к более быстрому поиску, поскольку они сильнее ограничивают область поиска.

  • authentication_ldap_simple_bind_root_dn

    Формат командной строки --authentication-ldap-simple-bind-root-dn=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_bind_root_dn
    Область видимости Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для простой аутентификации LDAP, корневое различительное имя (DN). Эта переменная используется вместе с authentication_ldap_simple_bind_root_pwd в качестве учетных данных для аутентификации на сервере LDAP с целью выполнения поиска. Аутентификация использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL имя DN пользователя LDAP:

    • Если учетная запись не указывает имя DN пользователя: authentication_ldap_simple выполняет начальную привязку LDAP, используя authentication_ldap_simple_bind_root_dn и authentication_ldap_simple_bind_root_pwd. (Они оба пусты по умолчанию, поэтому, если они не установлены, сервер LDAP должен разрешать анонимные подключения.) Полученный дескриптор привязки LDAP используется для поиска DN пользователя на основе имени пользователя клиента. authentication_ldap_simple выполняет вторую привязку, используя DN пользователя и предоставленный клиентом пароль.

    • Если учетная запись указывает имя DN пользователя: Первая операция привязки в этом случае не нужна. authentication_ldap_simple выполняет одну привязку, используя DN пользователя и предоставленный клиентом пароль. Это быстрее, чем если учетная запись MySQL не указывает имя DN пользователя LDAP.

  • authentication_ldap_simple_bind_root_pwd

    Формат командной строки --authentication-ldap-simple-bind-root-pwd=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_bind_root_pwd
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для простой LDAP-аутентификации, пароль для корневого distinguished name. Эта переменная используется вместе с authentication_ldap_simple_bind_root_dn. См. описание этой переменной.

  • authentication_ldap_simple_ca_path

    Формат командной строки --authentication-ldap-simple-ca-path=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_ca_path
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию NULL

    Для простой LDAP-аутентификации, абсолютный путь к файлу центра сертификации. Укажите этот файл, если необходимо, чтобы плагин аутентификации выполнял проверку сертификата сервера LDAP.

    Примечание

    В дополнение к установке переменной authentication_ldap_simple_ca_path в имя файла, необходимо добавить соответствующие сертификаты центра сертификации в файл и включить системную переменную authentication_ldap_simple_tls. Эти переменные могут быть установлены для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf

  • authentication_ldap_simple_group_search_attr

    Формат командной строки --authentication-ldap-simple-group-search-attr=value
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_group_search_attr
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию cn

    Для простой LDAP-аутентификации, имя атрибута, который указывает имена групп в записях каталога LDAP. Если authentication_ldap_simple_group_search_attr имеет значение по умолчанию cn, поиск возвращает значение cn в качестве имени группы. Например, если запись LDAP со значением uid равным user1 имеет атрибут cn равный mygroup, поиск по user1 возвращает mygroup в качестве имени группы.

    Начиная с MySQL 5.7.21, если атрибут поиска группы равен isMemberOf, LDAP-аутентификация напрямую извлекает значение атрибута пользователя isMemberOf и назначает его в качестве информации о группе. Если атрибут поиска группы не равен isMemberOf, LDAP-аутентификация выполняет поиск всех групп, членами которых является пользователь. (Последнее является поведением по умолчанию.) Это поведение основано на том, как информация о группах LDAP может храниться двумя способами: 1) Запись группы может иметь атрибут с именем memberUid или member со значением, являющимся именем пользователя; 2) Запись пользователя может иметь атрибут с именем isMemberOf со значениями, являющимися именами групп.

  • authentication_ldap_simple_group_search_filter

    Формат командной строки --authentication-ldap-simple-group-search-filter=value
    Введено 5.7.21
    Системная переменная authentication_ldap_simple_group_search_filter
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию (|(&(objectClass=posixGroup)(memberUid=%s))(&(objectClass=group)(member=%s)))

    Для простой LDAP-аутентификации, пользовательский фильтр поиска групп.

    Начиная с MySQL 5.7.22, значение фильтра поиска может содержать {UA} и {UD} обозначения для представления имени пользователя и полного DN пользователя. Например, {UA} заменяется на имя пользователя, например "admin", тогда как {UD} заменяется на полный DN пользователя, например "uid=admin,ou=People,dc=example,dc=com". Следующее значение является значением по умолчанию, которое поддерживает как OpenLDAP, так и Active Directory:

    (|(&(objectClass=posixGroup)(memberUid={UA}))
      (&(objectClass=group)(member={UD})))
    

    Ранее, если атрибут поиска группы был isMemberOf или memberOf, он обрабатывался как атрибут пользователя, содержащий информацию о группе. Однако, в некоторых случаях для сценария пользователя, memberOf был простым атрибутом пользователя, который не содержал информации о группе. Для дополнительной гибкости, необязательный префикс {GA} теперь может использоваться с атрибутом поиска группы. (Ранее предполагалось, что если атрибут поиска группы равен isMemberOf, он обрабатывается по-другому. Теперь любой атрибут группы с префиксом {GA} обрабатывается как атрибут пользователя, имеющий имена групп.) Например, со значением {GA}MemberOf, если значение группы является DN, первое значение атрибута из DN группы возвращается как имя группы.

    В MySQL 5.7.21 фильтр поиска использовал обозначение %s, расширяя его до имени пользователя для OpenLDAP (&(objectClass=posixGroup)(memberUid=%s)) и до полного DN пользователя для Active Directory (&(objectClass=group)(member=%s)).

  • authentication_ldap_simple_init_pool_size

    Формат командной строки --authentication-ldap-simple-init-pool-size=#
    Введено 5.7.19
    Системная переменная authentication_ldap_simple_init_pool_size
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 10
    Минимальное значение 0
    Максимальное значение 32767
    Единица измерения соединения

    Для простой LDAP-аутентификации, начальный размер пула соединений с сервером LDAP. Выберите значение для этой переменной на основе среднего числа одновременных запросов аутентификации на сервер LDAP.

    Плагин использует authentication_ldap_simple_init_pool_size и authentication_ldap_simple_max_pool_size вместе для управления пулом соединений:

    • Когда плагин аутентификации инициализируется, он создает authentication_ldap_simple_init_pool_size соединений, если только authentication_ldap_simple_max_pool_size=0 не используется для отключения пула.

    • Если плагин получает запрос аутентификации, когда в текущем пуле соединений нет свободных соединений, плагин может создать новое соединение, до максимального размера пула соединений, заданного authentication_ldap_simple_max_pool_size.

    • Если плагин получает запрос, когда размер пула уже достиг своего максимума и нет свободных соединений, аутентификация завершается неудачей.

    • Когда плагин разгружается, он закрывает все соединения из пула.

    Изменения в настройках системных переменных плагина могут не повлиять на соединения, уже находящиеся в пуле. Например, изменение хоста, порта или настроек TLS сервера LDAP не влияет на существующие соединения. Однако, если исходные значения переменных были недействительными и пул соединений не мог быть инициализирован, плагин пытается повторно инициализировать пул для следующего запроса LDAP. В этом случае новые значения системных переменных используются для попытки повторной инициализации.

    Если authentication_ldap_simple_max_pool_size=0 используется для отключения пула, каждое соединение LDAP, открытое плагином, использует значения, которые имеют системные переменные в этот момент времени.

  • authentication_ldap_simple_log_status

    Формат командной строки --authentication-ldap-simple-log-status=#
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_log_status
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 1
    Минимальное значение 1
    Максимальное значение 5

    Для простой аутентификации LDAP, уровень ведения журнала сообщений, записываемых в журнал ошибок. В следующей таблице показаны разрешенные значения уровней и их значения.

    Таблица 6.22 Уровни ведения журнала для authentication_ldap_simple_log_status

    Таблица 6.22 Уровни ведения журнала для authentication_ldap_simple_log_status
    Значение параметра Типы регистрируемых сообщений
    1 Нет сообщений
    2 Сообщения об ошибках
    3 Сообщения об ошибках и предупреждениях
    4 Сообщения об ошибках, предупреждениях и информации
    5 То же, что и предыдущий уровень, плюс отладочные сообщения из MySQL

  • authentication_ldap_simple_max_pool_size

    Формат командной строки --authentication-ldap-simple-max-pool-size=#
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_max_pool_size
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 1000
    Минимальное значение 0
    Максимальное значение 32767
    Единица измерения соединения

    Для простой аутентификации LDAP, максимальный размер пула подключений к серверу LDAP. Для отключения пула подключений установите эту переменную в значение 0.

    Эта переменная используется совместно с authentication_ldap_simple_init_pool_size. См. описание этой переменной.

  • authentication_ldap_simple_server_host

    Формат командной строки --authentication-ldap-simple-server-host=host_name
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_server_host
    Область действия Глобальная
    Динамическая Да
    Тип Строка

    Для простой аутентификации LDAP, хост сервера LDAP. Разрешенные значения для этой переменной зависят от метода аутентификации:

    • Для authentication_ldap_simple_auth_method_name=SIMPLE: хост сервера LDAP может быть именем хоста или IP-адресом.

    • Для authentication_ldap_simple_auth_method_name=AD-FOREST: хост сервера LDAP может быть именем домена Active Directory. Например, для URL сервера LDAP ldap://example.mem.local:389, именем домена может быть mem.local.

      Настройка леса Active Directory может содержать несколько доменов (IP-адреса серверов LDAP), которые можно обнаружить с помощью DNS. На Unix- и Unix-подобных системах может потребоваться дополнительная настройка для настройки вашего DNS-сервера с записями SRV, которые указывают на серверы LDAP для домена Active Directory. Сведения о DNS SRV см. в RFC 2782.

      Предположим, что ваша конфигурация имеет следующие свойства:

      • Сервер имен, предоставляющий информацию о доменах Active Directory, имеет IP-адрес 10.172.166.100.

      • Серверы LDAP имеют имена ldap1.mem.local до ldap3.mem.local и IP-адреса 10.172.166.101 до 10.172.166.103.

      Вы хотите, чтобы серверы LDAP были обнаруживаемы с помощью поисков SRV. Например, в командной строке команда подобная этой должна отобразить серверы LDAP:

      host -t SRV _ldap._tcp.mem.local
      

      Выполните настройку DNS следующим образом:

      1. Добавьте строку в /etc/resolv.conf, чтобы указать сервер имен, предоставляющий информацию о доменах Active Directory:

        nameserver 10.172.166.100
        
      2. Настройте соответствующий файл зоны для сервера имен с записями SRV для серверов LDAP:

        _ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap1.mem.local.
        _ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap2.mem.local.
        _ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap3.mem.local.
        
      3. Также может потребоваться указать IP-адрес серверов LDAP в /etc/hosts, если хост сервера не может быть разрешен. Например, добавьте строки типа этой в файл:

        10.172.166.101 ldap1.mem.local
        10.172.166.102 ldap2.mem.local
        10.172.166.103 ldap3.mem.local
        

      После настройки DNS, как описано выше, плагин LDAP на стороне сервера может обнаружить серверы LDAP и пытается выполнить аутентификацию во всех доменах, пока аутентификация не будет успешной или не останется серверов.

      Windows не требует подобных настроек, как описано выше. Учитывая хост сервера LDAP в значении authentication_ldap_simple_server_host, библиотека LDAP Windows ищет все домены и пытается выполнить аутентификацию.

  • authentication_ldap_simple_server_port

    Формат командной строки --authentication-ldap-simple-server-port=port_num
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_server_port
    Область действия Глобальная
    Динамическая Да
    Тип Целое число
    Значение по умолчанию 389
    Минимальное значение 1
    Максимальное значение 32376

    Для простой аутентификации LDAP, номер порта TCP/IP сервера LDAP.

    Начиная с MySQL 5.7.25, если номер порта LDAP настроен как 636 или 3269, плагин использует LDAPS (LDAP с использованием SSL) вместо LDAP. (LDAPS отличается от startTLS.)

  • authentication_ldap_simple_tls

    Формат командной строки --authentication-ldap-simple-tls[={OFF|ON}]
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_tls
    Область действия Глобальная
    Динамическая Да
    Тип Булево
    Значение по умолчанию OFF

    Для простой аутентификации LDAP, будут ли подключения плагина к серверу LDAP защищенными. Если эта переменная включена, плагин использует TLS для безопасного подключения к серверу LDAP. Эта переменная может быть установлена для переопределения стандартной конфигурации TLS OpenLDAP; см. LDAP Pluggable Authentication and ldap.conf Если вы включите эту переменную, вы также можете установить переменную authentication_ldap_simple_ca_path.

    Плагины LDAP MySQL поддерживают метод StartTLS, который инициализирует TLS поверх обычного подключения LDAP.

    Начиная с MySQL 5.7.25, LDAPS можно использовать, установив переменную системы authentication_ldap_simple_server_port.

  • authentication_ldap_simple_user_search_attr

    Формат командной строки --authentication-ldap-simple-user-search-attr=value
    Введено 5.7.19
    Переменная системы authentication_ldap_simple_user_search_attr
    Область действия Глобальная
    Динамическая Да
    Тип Строка
    Значение по умолчанию uid

    Для простой аутентификации LDAP, имя атрибута, определяющего имена пользователей в записях каталога LDAP. Если не предоставлено имя пользователя, плагин аутентификации выполняет поиск имени с помощью этого атрибута. Например, если значение authentication_ldap_simple_user_search_attr равно uid, поиск имени пользователя user1 находит записи с атрибутом uid со значением user1.

© 2025 Oracle
Licensed under the GPLv2 License.
https://docs.oracle.com/cd/E17952_01/mysql-5.7-en/pluggable-authentication-system-variables.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API