Flower

LDAP-Untergruppen unter Apache

Heute wollte ich endlich einmal die Berechtigungen in unserem Nagios-Webinterface in Ordnung bringen und bin einmal wieder über ein Problem gestolpert, von dem ich nicht dachte, dass ich mir hier überhaupt noch Gedanken machen muss. Das Apache-Modul »mod_authnz_ldap« unterstützt doch aber tatsächlich keine Abfrage von Untergruppen im LDAP (Im Fachjargon auch »subgroups« oder »nested groups« genannt). Untergruppen, also eine Gruppe innerhalb einer Gruppe um den Administrationsaufwand beim Zuordnen von Benutzerrechten möglichst gering zu halten.

Im aktuellen Entwicklerzweig bzw. in der zukünftigen Apache-Version (wohl aber erst in Apache 2.3?) scheint es hier über die Option »authldapmaxsubgroupdepth« aber endlich eine Möglichkeit zu geben, wie die Dokumentation zeigt. Ich hab meine Gruppenstruktur in diesem speziellen Fall jetzt erst einmal flach aufgebaut und werde die Option vielleicht später einmal testen. Sollte hier schon jemand Erfahrungen gemacht haben, bin ich über jeden kurzen Kommentar dankbar.

2 Responses to “LDAP-Untergruppen unter Apache”

  1. September 30th, 2009 at 23:27

    j-zero says:

    Mahlzeit,

    merkwürdig, dass das noch niemanden gestört hat, denn selbst wenn man nach “apache ldap subgroups” googlet, bekommt man direkt als drittes Ergebnis deinen Eintrag hier.

    j-zero

  2. September 30th, 2009 at 23:44

    Carsten says:

    Ja, das ist mir auf meiner Suche auch aufgefallen, es scheinen in der Tat nicht viele Leute mit nested Groups zu arbeiten. Oder die großen Unternehmen, die solch große Verzeichnisse besitzen, lassen hier drumherum programmieren.

    Naja die Lösung ist ja quasi vorhanden, auch wenn der 2.3er noch nicht stable ist.

Leave a Reply