6.4.1.13 Переменные подключаемой системы аутентификации
Эти переменные недоступны, если соответствующий плагин на стороне сервера не установлен:
authentication_ldap_saslдля переменных системы с именами формыauthentication_ldap_sasl_xxxauthentication_ldap_simpleдля переменных системы с именами формыauthentication_ldap_simple_xxx
Таблица 6.20 Краткое описание переменных системы плагина аутентификации
-
authentication_ldap_sasl_auth_method_nameФормат командной строки --authentication-ldap-sasl-auth-method-name=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_auth_method_nameОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию SCRAM-SHA-1Допустимые значения SCRAM-SHA-1Для SASL LDAP-аутентификации, имя метода аутентификации. В соответствии с этим методом аутентификации происходит взаимодействие между плагином аутентификации и LDAP-сервером для обеспечения безопасности пароля.
Допускаются следующие значения метода аутентификации:
-
SCRAM-SHA-1: Использовать механизм SASL challenge-response.Плагин
authentication_ldap_sasl_clientна стороне клиента взаимодействует с SASL-сервером, используя пароль для создания запроса и получения буфера запроса SASL, а затем передает этот буфер плагинуauthentication_ldap_saslна стороне сервера. Плагины SASL LDAP на стороне клиента и сервера используют сообщения SASL для безопасной передачи учетных данных в протоколе LDAP, чтобы избежать отправки пароля в открытом тексте между клиентом и сервером MySQL.
-
-
authentication_ldap_sasl_bind_base_dnФормат командной строки --authentication-ldap-sasl-bind-base-dn=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_bind_base_dnОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля SASL LDAP-аутентификации, базовое различающее имя (DN). Эта переменная может использоваться для ограничения области поиска путем их привязки к определенному месту («базе») в дереве поиска.
Предположим, что члены одного набора записей пользователей LDAP имеют следующий формат:
uid=
user_name,ou=People,dc=example,dc=comИ что члены другого набора записей пользователей LDAP имеют следующий формат:
uid=
user_name,ou=Admin,dc=example,dc=comТогда поиск работает следующим образом для разных значений базового DN:
Если базовое DN равно
ou=People,dc=example,dc=com: Поиск находит записи пользователей только в первом наборе.Если базовое DN равно
ou=Admin,dc=example,dc=com: Поиск находит записи пользователей только во втором наборе.Если базовое DN равно
ou=dc=example,dc=com: Поиск находит записи пользователей в первом или втором наборе.
В общем, более конкретные значения базового DN приводят к более быстрому поиску, поскольку они сильнее ограничивают область поиска.
-
authentication_ldap_sasl_bind_root_dnФормат командной строки --authentication-ldap-sasl-bind-root-dn=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_bind_root_dnОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля SASL LDAP-аутентификации, корневое различающее имя (DN). Эта переменная используется в сочетании с
authentication_ldap_sasl_bind_root_pwdв качестве учетных данных для аутентификации на LDAP-сервере с целью выполнения поиска. Аутентификация использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL на DN пользователя LDAP:Если учетная запись не указывает на DN пользователя:
authentication_ldap_saslвыполняет начальную привязку LDAP, используяauthentication_ldap_sasl_bind_root_dnиauthentication_ldap_sasl_bind_root_pwd. (По умолчанию оба значения пусты, поэтому, если они не заданы, LDAP-сервер должен разрешать анонимные подключения.) Полученный дескриптор привязки LDAP используется для поиска DN пользователя на основе имени пользователя клиента.authentication_ldap_saslвыполняет вторую привязку, используя DN пользователя и предоставленный клиентом пароль.Если учетная запись указывает на DN пользователя: В этом случае первая операция привязки не нужна.
authentication_ldap_saslвыполняет единственную привязку, используя DN пользователя и предоставленный клиентом пароль. Это быстрее, чем в случае, если учетная запись MySQL не указывает DN пользователя LDAP.
-
authentication_ldap_sasl_bind_root_pwdФормат командной строки --authentication-ldap-sasl-bind-root-pwd=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_bind_root_pwdОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля SASL LDAP-аутентификации, пароль для корневого различающего имени. Эта переменная используется в сочетании с
authentication_ldap_sasl_bind_root_dn. См. описание этой переменной. -
authentication_ldap_sasl_ca_pathФормат командной строки --authentication-ldap-sasl-ca-path=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_ca_pathОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля SASL LDAP-аутентификации, абсолютный путь к файлу центра сертификации. Укажите этот файл, если необходимо, чтобы плагин аутентификации выполнял проверку сертификата LDAP-сервера.
ПримечаниеВ дополнение к установке переменной
authentication_ldap_sasl_ca_pathв имя файла, необходимо добавить соответствующие сертификаты центра сертификации в файл и включить системную переменнуюauthentication_ldap_sasl_tls. Эти переменные могут быть установлены для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf -
authentication_ldap_sasl_group_search_attrФормат командной строки --authentication-ldap-sasl-group-search-attr=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_group_search_attrОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию cnДля SASL LDAP-аутентификации, имя атрибута, который указывает имена групп в записях каталога LDAP. Если
authentication_ldap_sasl_group_search_attrимеет значение по умолчаниюcn, поиск возвращает значениеcnв качестве имени группы. Например, если запись LDAP со значениемuidравнымuser1имеет атрибутcnравныйmygroup, поискuser1возвращаетmygroupв качестве имени группы.Эта переменная должна быть пустой строкой, если вам не нужна групповая или прокси-аутентификация.
Начиная с MySQL 5.7.21, если атрибут поиска группы равен
isMemberOf, LDAP-аутентификация напрямую извлекает значение атрибута пользователяisMemberOfи назначает его в качестве информации о группе. Если атрибут поиска группы не равенisMemberOf, LDAP-аутентификация ищет все группы, членами которых является пользователь. (Последнее является поведением по умолчанию.) Это поведение основано на том, как информация о группах LDAP может храниться двумя способами: 1) Запись группы может иметь атрибут с именемmemberUidилиmemberсо значением, являющимся именем пользователя; 2) Запись пользователя может иметь атрибут с именемisMemberOfсо значениями, являющимися именами групп.
-
authentication_ldap_sasl_group_search_filterФормат командной строки --authentication-ldap-sasl-group-search-filter=valueВведено 5.7.21 Переменная системы authentication_ldap_sasl_group_search_filterОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию (|(&(objectClass=posixGroup)(memberUid=%s))(&(objectClass=group)(member=%s)))Для аутентификации SASL LDAP, пользовательский фильтр поиска групп.
Начиная с MySQL 5.7.22, значение фильтра поиска может содержать обозначения
{UA}и{UD}для представления имени пользователя и полного DN пользователя. Например,{UA}заменяется именем пользователя, таким как"admin", а{UD}заменяется полным DN пользователя, таким как"uid=admin,ou=People,dc=example,dc=com". Следующее значение является значением по умолчанию, которое поддерживает как OpenLDAP, так и Active Directory:(|(&(objectClass=posixGroup)(memberUid={UA})) (&(objectClass=group)(member={UD})))Ранее, если атрибут поиска группы был
isMemberOfилиmemberOf, он обрабатывался как атрибут пользователя, содержащий информацию о группе. Однако в некоторых случаях для сценария пользователяmemberOfбыл простым атрибутом пользователя, не содержащим информации о группе. Для большей гибкости теперь можно использовать необязательный префикс{GA}с атрибутом поиска группы. (Ранее предполагалось, что если атрибут поиска группы являетсяisMemberOf, он обрабатывается по-другому. Теперь любой атрибут группы с префиксом {GA} обрабатывается как атрибут пользователя, содержащий имена групп.) Например, со значением{GA}MemberOf, если значение группы — DN, первое значение атрибута из DN группы возвращается как имя группы.В MySQL 5.7.21 фильтр поиска использовал обозначение
%s, расширяя его до имени пользователя для OpenLDAP (&(objectClass=posixGroup)(memberUid=%s)) и до полного DN пользователя для Active Directory (&(objectClass=group)(member=%s)). -
authentication_ldap_sasl_init_pool_sizeФормат командной строки --authentication-ldap-sasl-init-pool-size=#Введено 5.7.19 Переменная системы authentication_ldap_sasl_init_pool_sizeОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 10Минимальное значение 0Максимальное значение 32767Единица измерения соединения Для аутентификации SASL LDAP, начальный размер пула подключений к серверу LDAP. Выберите значение для этой переменной, исходя из среднего числа одновременных запросов аутентификации на сервере LDAP.
Плагин использует
authentication_ldap_sasl_init_pool_sizeиauthentication_ldap_sasl_max_pool_sizeвместе для управления пулом подключений:При инициализации плагина создаётся
authentication_ldap_sasl_init_pool_sizeподключений, еслиauthentication_ldap_sasl_max_pool_size=0не отключить пуллинг.Если плагин получает запрос аутентификации, когда в текущем пуле подключений нет свободных подключений, плагин может создать новое подключение до максимального размера пула подключений, указанного в
authentication_ldap_sasl_max_pool_size.Если плагин получает запрос, когда размер пула уже достиг максимума и свободных подключений нет, аутентификация завершается неудачно.
При выгрузке плагина все подключенные соединения закрываются.
Изменения в настройках системных переменных плагина могут не повлиять на подключения, уже находящиеся в пуле. Например, изменение хоста, порта или параметров TLS сервера LDAP не влияет на существующие подключения. Однако если исходные значения переменных были некорректными и пул подключений не мог быть инициализирован, плагин пытается повторно инициализировать пул для следующего запроса LDAP. В этом случае новые значения системной переменной используются для попытки повторной инициализации.
Если
authentication_ldap_sasl_max_pool_size=0отключить пуллинг, каждое LDAP-соединение, открываемое плагином, использует значения системных переменных на тот момент. -
authentication_ldap_sasl_log_statusФормат командной строки --authentication-ldap-sasl-log-status=#Введено 5.7.19 Переменная системы authentication_ldap_sasl_log_statusОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 1Минимальное значение 1Максимальное значение 5Для аутентификации SASL LDAP, уровень ведения журнала для сообщений, записываемых в журнал ошибок. Следующая таблица показывает разрешённые значения уровней и их значения.
Таблица 6.21 Уровни ведения журнала для authentication_ldap_sasl_log_status
Таблица 6.21 Уровни ведения журнала для authentication_ldap_sasl_log_status Значение опции Типы регистрируемых сообщений 1Нет сообщений 2Сообщения об ошибках 3Сообщения об ошибках и предупреждениях 4Сообщения об ошибках, предупреждениях и информации 5То же, что и предыдущий уровень, плюс отладочные сообщения из MySQL В клиентской части сообщения могут записываться в стандартный вывод, установив переменную среды
AUTHENTICATION_LDAP_CLIENT_LOG. Разрешённые и значения по умолчанию такие же, как и дляauthentication_ldap_sasl_log_status.Переменная среды
AUTHENTICATION_LDAP_CLIENT_LOGотносится только к аутентификации SASL LDAP. Она не имеет эффекта для простой аутентификации LDAP, потому что клиентский плагин в этом случае —mysql_clear_password, который ничего не знает об операциях LDAP. -
authentication_ldap_sasl_max_pool_sizeФормат командной строки --authentication-ldap-sasl-max-pool-size=#Введено 5.7.19 Переменная системы authentication_ldap_sasl_max_pool_sizeОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 1000Минимальное значение 0Максимальное значение 32767Единица измерения соединения Для аутентификации SASL LDAP, максимальный размер пула подключений к серверу LDAP. Для отключения пуллинг подключений установите эту переменную в 0.
Эта переменная используется совместно с
authentication_ldap_sasl_init_pool_size. См. описание этой переменной. -
authentication_ldap_sasl_server_hostФормат командной строки --authentication-ldap-sasl-server-host=host_nameВведено 5.7.19 Переменная системы authentication_ldap_sasl_server_hostОбласть действия Глобальная Динамическая Да Тип Строка Для аутентификации SASL LDAP, хост сервера LDAP. Разрешённые значения для этой переменной зависят от метода аутентификации:
Для
authentication_ldap_sasl_auth_method_name=SCRAM-SHA-1: хост сервера LDAP может быть именем хоста или IP-адресом.
-
authentication_ldap_sasl_server_portФормат командной строки --authentication-ldap-sasl-server-port=port_numВведено 5.7.19 Системная переменная authentication_ldap_sasl_server_portОбласть видимости Глобальная Динамическая Да Тип Целое число Значение по умолчанию 389Минимальное значение 1Максимальное значение 32376Номер порта TCP/IP сервера LDAP для аутентификации SASL LDAP.
Начиная с MySQL 5.7.25, если номер порта LDAP настроен как 636 или 3269, плагин использует LDAPS (LDAP over SSL) вместо LDAP. (LDAPS отличается от
startTLS.) -
Формат командной строки --authentication-ldap-sasl-tls[={OFF|ON}]Введено 5.7.19 Системная переменная authentication_ldap_sasl_tlsОбласть видимости Глобальная Динамическая Да Тип Логическое Значение по умолчанию OFFДля аутентификации SASL LDAP, являются ли соединения плагина с сервером LDAP защищенными. Если эта переменная включена, плагин использует TLS для безопасного подключения к серверу LDAP. Эта переменная может быть установлена для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf Если вы включаете эту переменную, вы также можете установить переменную
authentication_ldap_sasl_ca_path.Плагины MySQL LDAP поддерживают метод StartTLS, который инициализирует TLS поверх простого соединения LDAP.
Начиная с MySQL 5.7.25, LDAPS может использоваться путем установки системной переменной
authentication_ldap_sasl_server_port. -
authentication_ldap_sasl_user_search_attrФормат командной строки --authentication-ldap-sasl-user-search-attr=valueВведено 5.7.19 Системная переменная authentication_ldap_sasl_user_search_attrОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию uidДля аутентификации SASL LDAP, имя атрибута, который указывает имена пользователей в записях каталога LDAP. Если имя различия пользователя не указано, плагин аутентификации ищет имя, используя этот атрибут. Например, если значение
authentication_ldap_sasl_user_search_attrравноuid, поиск имени пользователяuser1находит записи со значениемuidравнымuser1. -
authentication_ldap_simple_auth_method_nameФормат командной строки --authentication-ldap-simple-auth-method-name=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_auth_method_nameОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию SIMPLEДопустимые значения SIMPLEAD-FORESTДля простой аутентификации LDAP, имя метода аутентификации. Связь между плагином аутентификации и сервером LDAP происходит в соответствии с этим методом аутентификации.
ПримечаниеДля всех простых методов аутентификации LDAP рекомендуется также установить параметры TLS, чтобы потребовать, чтобы связь с сервером LDAP происходила по защищенным соединениям.
Допускаются следующие значения метода аутентификации:
SIMPLE: Использовать простую аутентификацию LDAP. Этот метод использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL имя различия пользователя LDAP. См. описаниеauthentication_ldap_simple_bind_root_dn.AD-FOREST: ВариантSIMPLE, такой, что аутентификация осуществляет поиск во всех доменах леса Active Directory, выполняя привязку LDAP к каждому домену Active Directory, пока пользователь не будет найден в каком-либо домене.
-
authentication_ldap_simple_bind_base_dnФормат командной строки --authentication-ldap-simple-bind-base-dn=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_bind_base_dnОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля простой аутентификации LDAP, базовое различительное имя (DN). Эта переменная может использоваться для ограничения области поиска путем их привязки в определенном месте (“базовое”) в дереве поиска.
Предположим, что члены одного набора записей пользователей LDAP имеют следующий вид:
uid=
user_name,ou=People,dc=example,dc=comИ что члены другого набора записей пользователей LDAP имеют следующий вид:
uid=
user_name,ou=Admin,dc=example,dc=comТогда поиск работает следующим образом для разных значений базового DN:
Если базовый DN равен
ou=People,dc=example,dc=com: Поиск находит записи пользователей только в первом наборе.Если базовый DN равен
ou=Admin,dc=example,dc=com: Поиск находит записи пользователей только во втором наборе.Если базовый DN равен
ou=dc=example,dc=com: Поиск находит записи пользователей в первом или втором наборе.
В общем случае, более конкретные значения базового DN приводят к более быстрому поиску, поскольку они сильнее ограничивают область поиска.
-
authentication_ldap_simple_bind_root_dnФормат командной строки --authentication-ldap-simple-bind-root-dn=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_bind_root_dnОбласть видимости Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля простой аутентификации LDAP, корневое различительное имя (DN). Эта переменная используется вместе с
authentication_ldap_simple_bind_root_pwdв качестве учетных данных для аутентификации на сервере LDAP с целью выполнения поиска. Аутентификация использует одну или две операции привязки LDAP, в зависимости от того, указывает ли имя учетной записи MySQL имя DN пользователя LDAP:Если учетная запись не указывает имя DN пользователя:
authentication_ldap_simpleвыполняет начальную привязку LDAP, используяauthentication_ldap_simple_bind_root_dnиauthentication_ldap_simple_bind_root_pwd. (Они оба пусты по умолчанию, поэтому, если они не установлены, сервер LDAP должен разрешать анонимные подключения.) Полученный дескриптор привязки LDAP используется для поиска DN пользователя на основе имени пользователя клиента.authentication_ldap_simpleвыполняет вторую привязку, используя DN пользователя и предоставленный клиентом пароль.Если учетная запись указывает имя DN пользователя: Первая операция привязки в этом случае не нужна.
authentication_ldap_simpleвыполняет одну привязку, используя DN пользователя и предоставленный клиентом пароль. Это быстрее, чем если учетная запись MySQL не указывает имя DN пользователя LDAP.
-
authentication_ldap_simple_bind_root_pwdФормат командной строки --authentication-ldap-simple-bind-root-pwd=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_bind_root_pwdОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля простой LDAP-аутентификации, пароль для корневого distinguished name. Эта переменная используется вместе с
authentication_ldap_simple_bind_root_dn. См. описание этой переменной. -
authentication_ldap_simple_ca_pathФормат командной строки --authentication-ldap-simple-ca-path=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_ca_pathОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию NULLДля простой LDAP-аутентификации, абсолютный путь к файлу центра сертификации. Укажите этот файл, если необходимо, чтобы плагин аутентификации выполнял проверку сертификата сервера LDAP.
ПримечаниеВ дополнение к установке переменной
authentication_ldap_simple_ca_pathв имя файла, необходимо добавить соответствующие сертификаты центра сертификации в файл и включить системную переменнуюauthentication_ldap_simple_tls. Эти переменные могут быть установлены для переопределения конфигурации OpenLDAP TLS по умолчанию; см. LDAP Pluggable Authentication and ldap.conf -
authentication_ldap_simple_group_search_attrФормат командной строки --authentication-ldap-simple-group-search-attr=valueВведено 5.7.19 Системная переменная authentication_ldap_simple_group_search_attrОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию cnДля простой LDAP-аутентификации, имя атрибута, который указывает имена групп в записях каталога LDAP. Если
authentication_ldap_simple_group_search_attrимеет значение по умолчаниюcn, поиск возвращает значениеcnв качестве имени группы. Например, если запись LDAP со значениемuidравнымuser1имеет атрибутcnравныйmygroup, поиск поuser1возвращаетmygroupв качестве имени группы.Начиная с MySQL 5.7.21, если атрибут поиска группы равен
isMemberOf, LDAP-аутентификация напрямую извлекает значение атрибута пользователяisMemberOfи назначает его в качестве информации о группе. Если атрибут поиска группы не равенisMemberOf, LDAP-аутентификация выполняет поиск всех групп, членами которых является пользователь. (Последнее является поведением по умолчанию.) Это поведение основано на том, как информация о группах LDAP может храниться двумя способами: 1) Запись группы может иметь атрибут с именемmemberUidилиmemberсо значением, являющимся именем пользователя; 2) Запись пользователя может иметь атрибут с именемisMemberOfсо значениями, являющимися именами групп. -
authentication_ldap_simple_group_search_filterФормат командной строки --authentication-ldap-simple-group-search-filter=valueВведено 5.7.21 Системная переменная authentication_ldap_simple_group_search_filterОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию (|(&(objectClass=posixGroup)(memberUid=%s))(&(objectClass=group)(member=%s)))Для простой LDAP-аутентификации, пользовательский фильтр поиска групп.
Начиная с MySQL 5.7.22, значение фильтра поиска может содержать
{UA}и{UD}обозначения для представления имени пользователя и полного DN пользователя. Например,{UA}заменяется на имя пользователя, например"admin", тогда как{UD}заменяется на полный DN пользователя, например"uid=admin,ou=People,dc=example,dc=com". Следующее значение является значением по умолчанию, которое поддерживает как OpenLDAP, так и Active Directory:(|(&(objectClass=posixGroup)(memberUid={UA})) (&(objectClass=group)(member={UD})))Ранее, если атрибут поиска группы был
isMemberOfилиmemberOf, он обрабатывался как атрибут пользователя, содержащий информацию о группе. Однако, в некоторых случаях для сценария пользователя,memberOfбыл простым атрибутом пользователя, который не содержал информации о группе. Для дополнительной гибкости, необязательный префикс{GA}теперь может использоваться с атрибутом поиска группы. (Ранее предполагалось, что если атрибут поиска группы равенisMemberOf, он обрабатывается по-другому. Теперь любой атрибут группы с префиксом {GA} обрабатывается как атрибут пользователя, имеющий имена групп.) Например, со значением{GA}MemberOf, если значение группы является DN, первое значение атрибута из DN группы возвращается как имя группы.В MySQL 5.7.21 фильтр поиска использовал обозначение
%s, расширяя его до имени пользователя для OpenLDAP (&(objectClass=posixGroup)(memberUid=%s)) и до полного DN пользователя для Active Directory (&(objectClass=group)(member=%s)). -
authentication_ldap_simple_init_pool_sizeФормат командной строки --authentication-ldap-simple-init-pool-size=#Введено 5.7.19 Системная переменная authentication_ldap_simple_init_pool_sizeОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 10Минимальное значение 0Максимальное значение 32767Единица измерения соединения Для простой LDAP-аутентификации, начальный размер пула соединений с сервером LDAP. Выберите значение для этой переменной на основе среднего числа одновременных запросов аутентификации на сервер LDAP.
Плагин использует
authentication_ldap_simple_init_pool_sizeиauthentication_ldap_simple_max_pool_sizeвместе для управления пулом соединений:Когда плагин аутентификации инициализируется, он создает
authentication_ldap_simple_init_pool_sizeсоединений, если толькоauthentication_ldap_simple_max_pool_size=0не используется для отключения пула.Если плагин получает запрос аутентификации, когда в текущем пуле соединений нет свободных соединений, плагин может создать новое соединение, до максимального размера пула соединений, заданного
authentication_ldap_simple_max_pool_size.Если плагин получает запрос, когда размер пула уже достиг своего максимума и нет свободных соединений, аутентификация завершается неудачей.
Когда плагин разгружается, он закрывает все соединения из пула.
Изменения в настройках системных переменных плагина могут не повлиять на соединения, уже находящиеся в пуле. Например, изменение хоста, порта или настроек TLS сервера LDAP не влияет на существующие соединения. Однако, если исходные значения переменных были недействительными и пул соединений не мог быть инициализирован, плагин пытается повторно инициализировать пул для следующего запроса LDAP. В этом случае новые значения системных переменных используются для попытки повторной инициализации.
Если
authentication_ldap_simple_max_pool_size=0используется для отключения пула, каждое соединение LDAP, открытое плагином, использует значения, которые имеют системные переменные в этот момент времени.
-
authentication_ldap_simple_log_statusФормат командной строки --authentication-ldap-simple-log-status=#Введено 5.7.19 Переменная системы authentication_ldap_simple_log_statusОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 1Минимальное значение 1Максимальное значение 5Для простой аутентификации LDAP, уровень ведения журнала сообщений, записываемых в журнал ошибок. В следующей таблице показаны разрешенные значения уровней и их значения.
Таблица 6.22 Уровни ведения журнала для authentication_ldap_simple_log_status
Таблица 6.22 Уровни ведения журнала для authentication_ldap_simple_log_status Значение параметра Типы регистрируемых сообщений 1Нет сообщений 2Сообщения об ошибках 3Сообщения об ошибках и предупреждениях 4Сообщения об ошибках, предупреждениях и информации 5То же, что и предыдущий уровень, плюс отладочные сообщения из MySQL
-
authentication_ldap_simple_max_pool_sizeФормат командной строки --authentication-ldap-simple-max-pool-size=#Введено 5.7.19 Переменная системы authentication_ldap_simple_max_pool_sizeОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 1000Минимальное значение 0Максимальное значение 32767Единица измерения соединения Для простой аутентификации LDAP, максимальный размер пула подключений к серверу LDAP. Для отключения пула подключений установите эту переменную в значение 0.
Эта переменная используется совместно с
authentication_ldap_simple_init_pool_size. См. описание этой переменной. -
authentication_ldap_simple_server_hostФормат командной строки --authentication-ldap-simple-server-host=host_nameВведено 5.7.19 Переменная системы authentication_ldap_simple_server_hostОбласть действия Глобальная Динамическая Да Тип Строка Для простой аутентификации LDAP, хост сервера LDAP. Разрешенные значения для этой переменной зависят от метода аутентификации:
Для
authentication_ldap_simple_auth_method_name=SIMPLE: хост сервера LDAP может быть именем хоста или IP-адресом.-
Для
authentication_ldap_simple_auth_method_name=AD-FOREST: хост сервера LDAP может быть именем домена Active Directory. Например, для URL сервера LDAPldap://example.mem.local:389, именем домена может бытьmem.local.Настройка леса Active Directory может содержать несколько доменов (IP-адреса серверов LDAP), которые можно обнаружить с помощью DNS. На Unix- и Unix-подобных системах может потребоваться дополнительная настройка для настройки вашего DNS-сервера с записями SRV, которые указывают на серверы LDAP для домена Active Directory. Сведения о DNS SRV см. в RFC 2782.
Предположим, что ваша конфигурация имеет следующие свойства:
Сервер имен, предоставляющий информацию о доменах Active Directory, имеет IP-адрес
10.172.166.100.Серверы LDAP имеют имена
ldap1.mem.localдоldap3.mem.localи IP-адреса10.172.166.101до10.172.166.103.
Вы хотите, чтобы серверы LDAP были обнаруживаемы с помощью поисков SRV. Например, в командной строке команда подобная этой должна отобразить серверы LDAP:
host -t SRV _ldap._tcp.mem.local
Выполните настройку DNS следующим образом:
-
Добавьте строку в
/etc/resolv.conf, чтобы указать сервер имен, предоставляющий информацию о доменах Active Directory:nameserver 10.172.166.100
-
Настройте соответствующий файл зоны для сервера имен с записями SRV для серверов LDAP:
_ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap1.mem.local. _ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap2.mem.local. _ldap._tcp.mem.local. 86400 IN SRV 0 100 389 ldap3.mem.local.
-
Также может потребоваться указать IP-адрес серверов LDAP в
/etc/hosts, если хост сервера не может быть разрешен. Например, добавьте строки типа этой в файл:10.172.166.101 ldap1.mem.local 10.172.166.102 ldap2.mem.local 10.172.166.103 ldap3.mem.local
После настройки DNS, как описано выше, плагин LDAP на стороне сервера может обнаружить серверы LDAP и пытается выполнить аутентификацию во всех доменах, пока аутентификация не будет успешной или не останется серверов.
Windows не требует подобных настроек, как описано выше. Учитывая хост сервера LDAP в значении
authentication_ldap_simple_server_host, библиотека LDAP Windows ищет все домены и пытается выполнить аутентификацию.
-
authentication_ldap_simple_server_portФормат командной строки --authentication-ldap-simple-server-port=port_numВведено 5.7.19 Переменная системы authentication_ldap_simple_server_portОбласть действия Глобальная Динамическая Да Тип Целое число Значение по умолчанию 389Минимальное значение 1Максимальное значение 32376Для простой аутентификации LDAP, номер порта TCP/IP сервера LDAP.
Начиная с MySQL 5.7.25, если номер порта LDAP настроен как 636 или 3269, плагин использует LDAPS (LDAP с использованием SSL) вместо LDAP. (LDAPS отличается от
startTLS.) -
authentication_ldap_simple_tlsФормат командной строки --authentication-ldap-simple-tls[={OFF|ON}]Введено 5.7.19 Переменная системы authentication_ldap_simple_tlsОбласть действия Глобальная Динамическая Да Тип Булево Значение по умолчанию OFFДля простой аутентификации LDAP, будут ли подключения плагина к серверу LDAP защищенными. Если эта переменная включена, плагин использует TLS для безопасного подключения к серверу LDAP. Эта переменная может быть установлена для переопределения стандартной конфигурации TLS OpenLDAP; см. LDAP Pluggable Authentication and ldap.conf Если вы включите эту переменную, вы также можете установить переменную
authentication_ldap_simple_ca_path.Плагины LDAP MySQL поддерживают метод StartTLS, который инициализирует TLS поверх обычного подключения LDAP.
Начиная с MySQL 5.7.25, LDAPS можно использовать, установив переменную системы
authentication_ldap_simple_server_port. -
authentication_ldap_simple_user_search_attrФормат командной строки --authentication-ldap-simple-user-search-attr=valueВведено 5.7.19 Переменная системы authentication_ldap_simple_user_search_attrОбласть действия Глобальная Динамическая Да Тип Строка Значение по умолчанию uidДля простой аутентификации LDAP, имя атрибута, определяющего имена пользователей в записях каталога LDAP. Если не предоставлено имя пользователя, плагин аутентификации выполняет поиск имени с помощью этого атрибута. Например, если значение
authentication_ldap_simple_user_search_attrравноuid, поиск имени пользователяuser1находит записи с атрибутомuidсо значениемuser1.
© 2025 Oracle
Licensed under the GPLv2 License.