Страница 1 из 1

запрос к LDAP

Добавлено: 2009-08-19 14:28:19
kev
Доброго всем дня. У меня есть два вопроса, на которые вы надеюсь мне ответите. Первый возможно ли с помощью winbind выцепить из LDAP не только юзеров но и другую информацию. И второй если winbind этого не может , то какие у меня шансы заполучить поле комментарий из каталога ?? каким способом это можно сделать ? куда копать ? :oops:

Re: запрос к LDAP

Добавлено: 2009-08-20 9:08:27
princeps
kev писал(а):каким способом это можно сделать ? куда копать ?
если openldap-client установлен,то, я полагаю, скриптом на шелле. Копать в сторону синтаксиса запросов ldap.
kev писал(а): Первый возможно ли с помощью winbind выцепить из LDAP не только юзеров но и другую информацию.
Я думаю, если ты полностью опишешь свой замысел, будет проще понять, как его правильно реализовать

Re: запрос к LDAP

Добавлено: 2009-08-20 15:04:20
kev
Так я вроде написал. Мне надо из Актив Директори вытащить список атрибутов пользователей в частности комментариев.

Re: запрос к LDAP

Добавлено: 2009-08-20 16:09:15
kev
Нашёл такую штуку,
p5-perl-ldap-0.39 A Client interface to LDAP (includes Net::LDAP)
написал такую штуку
#!/usr/bin/perl
use Net::LDAP;
use Net::LDAP::Util;
$exch = Net::LDAP->new('MAIN.DOMAIN.LOCAL', debug =>3) || die $@;
$exch->bind( 'UID=ADMIN, CN=USERS, DC=DOMAIN, DC=LOCAL', version =>3, password=>'********');
$mesg = $exch->search(filter=>"(objectClass=*)", base=>"dc=DOMAIN,dc=LOCAL");
@entries = $mesg->entries;
foreach $entry (@entries) {
print "dn: " . $entry->dn() . "\n";
@attrs = $entry->attributes();
foreach $attr (@attrs) {
printf("\t%s: %s\n", $attr, $entry->get_value($attr));
}
}
$ldap->unbind;
Получаю такой отлуп ,
Net::LDAP=HASH(0x28985700) sending:
0>...`9....+UID=
ADMIN, CN=USE
RS, DC=DOMAIN, D
C=LOCAL..********

Net::LDAP=HASH(0x28985700) received:

0....g...a....^.
.1...W80090308:
LdapErr: DSID-0C
09030F, comment:
AcceptSecurityC
ontext error, da
ta 525, vece.
Причём до поиска прошу не докапываться, тк. до него дело и не доходит. Ткните носом кто знает что не так делаю ?!?

Re: запрос к LDAP

Добавлено: 2009-08-20 18:46:29
princeps
очевидно в АД просмотр анонимусом запрещен. Я вроде в скрипте не видел, чтоб ты авторизовался.

Re: запрос к LDAP

Добавлено: 2009-08-20 21:00:53
kev
Значит я чего-то не догоняю. Я просто где-бы не читал вот это :
$exch->bind( 'UID=ADMIN, CN=USERS, DC=DOMAIN, DC=LOCAL', version =>3, password=>'********');
считается авторизацией.. или я чего-то не догоняю :cry: Явно что с авторизацией косяк , но в каком месте просто не догоняю...

Re: запрос к LDAP

Добавлено: 2009-08-21 8:52:39
princeps
Да, считается, это я криво смотрел.
Похоже, ты в этом binddn ошибся. Попробуй прицепиться к AD с помощью ldapadmin, во-первых, сразу и проверишь авторизацию, во-вторых, через него удобней копаться в кишках и внутренностях лдап-каталога, чем через виндовые утилиты.
Кстати, если задача только смотреть, то лично я б тогда цеплялся учёткой, которой только смотреть и разрешено. Пароль всё-таки в открытом виде.

Re: запрос к LDAP

Добавлено: 2009-08-21 9:06:31
kev
Это я от безисходности стал пробовать админом, а тулза ldapadmin это PHP скрипт ?

Re: запрос к LDAP

Добавлено: 2009-08-21 11:34:33
kev
разобрался , спасибо.
Косяк был в имени пользователя. Запись в формате формате user@domain.com и все заработало!

Re: запрос к LDAP

Добавлено: 2009-08-21 16:20:19
princeps
kev писал(а): тулза ldapadmin это PHP скрипт ?
нет, это софтинка небольшая, без инсталляции работает. В любом случае рекомендую юзать, если тебе надо во внутренностях АД ковыряться.