Oracle统一目录支持组,组是作为单个对象管理的条目集合。通常,目录管理员配置打印机组、软件应用程序组、员工组等。在为一组用户分配特殊访问权限时,组尤其有用。例如,您可以配置一组访问管理器,并分配权限,使其能够查看机密员工数据,但限制公司中的任何其他人访问该数据。

支持以下组类型:

静态组

通过使用groupOfNames、groupOfUniqueNames或groupOfEntries对象类提供显式的可分辨名称集(DNs)来定义其成员身份。静态组得到了外部客户机的良好支持,并提供了良好的性能。

静态组是其条目包含显式DNs的成员列表的组。许多客户机支持静态组,但随着组中成员数量的增加,静态组很难管理。例如,如果有需要更改DN的成员条目,则必须为该用户所属的每个组更改该用户的DN。

目录服务器支持以下三种类型的静态组,根据它们使用的对象类进行划分:

groupOfNames

可以通过使用groupOfNames对象类和使用member属性显式指定成员DNs来定义静态组

dn: cn=Example Static Group 1,ou=Groups,dc=example,dc=com
objectClass: top
objectClass: groupOfNames
member: uid=user1,ou=People,dc=example,dc=com
member: uid=user2,ou=People,dc=example,dc=com
cn: Example Static Group 1

RFC 4519(https://www.ietf.org/rfc/rfc4519.txt)要求成员属性在groupOfNames对象类中是必需的。当管理员试图删除组中的最后一个成员时,此成员资格要求通常会导致数据管理问题。目录服务器通过允许成员属性是可选的来解决这个问题。可选的成员资格要求允许您在删除组的最后一个成员时拥有空的对象类。

dn: cn=Directory Administrators,ou=Groups,dc=example,dc=com
cn: Directory Administrators
objectclass: top
objectclass: groupOfNames
ou: Groups
member: uid=ttully,ou=People,dc=example,dc=com
member: uid=charvey,ou=People,dc=example,dc=com
member: uid=rfisher,ou=People,dc=example,dc=comldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename static-group1.ldif
Processing ADD request for cn=Directory Administrators,ou=Groups,dc=example,dc=com
ADD operation successful for DN cn=Directory
Administrators,ou=Groups,dc=example,dc=comldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--baseDN dc=example,dc=com "(uid=ttully)" isMemberOf
dn: uid=ttully,ou=People,dc=example,dc=com
isMemberOf: cn=Directory Administrators,ou=Groups,dc=example,dc=com
groupOfUniqueNames

可以通过使用groupOfUniqueNames对象类和使用uniqueMember属性显式指定成员DNs来定义静态组。groupOfUniqueNames对象类与groupOfNames对象类的不同之处在于,可以通过指定唯一DN和可选标识符来枚举组的成员。标识符确保在添加、删除或重命名任何对象时可以标识唯一的对象。

例如,您可以删除或移动一个员工(cn=Tom Smith),然后将一个同名的新员工(cn=Tom Smith)添加到目录中。要区分两者,必须使用位字符串添加单独的标识符。下面的示例显示了两个同名的用户,但第二个uniqueMember有一个可选的标识符。

uniqueMember: uid=tsmith,ou=People,dc=example,dc=com
uniqueMember: uid=tsmith,ou=People,dc=example,dc=com#'0111101'B

很少有LDAP应用程序实际使用可选的UID标识符。

RFC 4519(https://www.ietf.org/rfc/rfc4519.txt)要求在groupOfUniqueNames对象类中uniqueMember属性是必需的。当管理员试图删除组中的最后一个成员时,此成员资格要求曾经导致数据管理问题。Oracle统一目录允许uniqueMember属性是可选的,从而解决了这个问题。可选的成员资格要求允许您在删除组的最后一个成员时拥有空的对象类。

dn: cn=Example Static Group 2,ou=Groups,dc=example,dc=com
objectClass: top
objectClass: groupOfUniqueNames
uniqueMember: uid=user1,ou=People,dc=example,dc=com
uniqueMember: uid=user2,ou=People,dc=example,dc=com
cn: Example Static Group 2
dn: cn=Directory Administrators2,ou=Groups,dc=example,dc=com
cn: Directory Administrators2
objectclass: top
objectclass: groupOfUniqueNames
ou: Groups
uniquemember: uid=alangdon,ou=People,dc=example,dc=com
uniquemember: uid=drose,ou=People,dc=example,dc=com
uniquemember: uid=polfield,ou=People,dc=example,dc=comldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename static-group2.ldifldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--baseDN dc=example,dc=com "(uid=rdaugherty)" isMemberOf
dn: uid=alangdon,ou=People,dc=example,dc=com
isMemberOf: cn=Directory Administrators2,ou=Groups,dc=example,dc=com
groupOfEntries

可以使用groupOfEntries对象类定义静态组。基于原始规范(RFC 4519(http://www.rfc-editor.org/rfc/rfc4519.txt)和draft-findlay-ldap-groupofentries-00.txt(2008年3月到期),groupofentries对象类与groupOfNames和groupOfUniqueNames对象类的不同之处在于属性是可选的,它使您能够指定一个没有任何成员的空对象类。

Oracle统一目录支持groupOfEntries草稿,但也允许空groupOfNames和groupOfUniqueNames对象类。因此,您可以创建任何类型的空组(groupOfEntries、groupOfNames和groupOfUniqueNames)。

dn: cn=Example Static Group 3,ou=Groups,dc=example,dc=com
objectClass: top
objectClass: groupOfEntries
cn: Example Static Group 3
dn: cn=Directory Administrators3,ou=Groups,dc=example,dc=com
cn: Directory Administrators3
objectclass: top
objectclass: groupOfEntries
ou: Groups
member: uid=bfrancis,ou=People,dc=example,dc=com
member: uid=tjames,ou=People,dc=example,dc=com
member: uid=bparker,ou=People,dc=example,dc=comldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename static-group3.ldifldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--baseDN dc=example,dc=com "(uid=bparker)" isMemberOf
dn: uid=bparker,ou=People,dc=example,dc=com
isMemberOf: cn=Directory Administrators3,ou=Groups,dc=example,dc=com
查看静态组成员方法

$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b dc=example,dc=com \"(isMemberOf=cn=Accounting Managers,ou=Groups,dc=example,dc=com)"
dn: uid=scarter,ou=People,dc=example,dc=com
objectClass: person
objectClass: inetOrgPerson
objectClass: top
objectClass: organizationalPerson
ou: Accounting
ou: People
sn: Carter
facsimiletelephonenumber: +1 408 555 9751
roomnumber: 4612
userpassword: {SSHA}3KiJ51sx2Ug7DxZoq0vA9ZY6uaomevbJUBm7OA==
l: Sunnyvale
cn: Sam Carter
telephonenumber: +1 408 555 4798
givenname: Sam
uid: scarter
mail: scarter@example.comdn: uid=tmorris,ou=People,dc=example,dc=com
objectClass: person
objectClass: inetOrgPerson
objectClass: top
objectClass: organizationalPerson
ou: Accounting
ou: People
sn: Morris
facsimiletelephonenumber: +1 408 555 8473
roomnumber: 4117
userpassword: {SSHA}bjFFHv6k1kbI6fZoCEfqmTj9XOZxWR06gxpKpQ==
l: Santa Clara
cn: Ted Morris
telephonenumber: +1 408 555 9187
givenname: Ted
uid: tmorris
mail: tmorris@example.com
19.3.1.5 Viewing All Static Groups of Which a User Is a Member
Search using ldapsearch and the virtual attribute cn=IsMemberOf, as shown in the following example:查看用户所属的所有静态组
$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b dc=example,dc=com "(uid=scarter)" isMemberOf
dn: uid=scarter,ou=People,dc=example,dc=com
isMemberOf: cn=Accounting Managers,ou=groups,dc=example,dc=com确定用户是否是组的成员
$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b "cn=Account Managers,ou=Groups,dc=example,dc=com" \"(&(objectclass=groupOfUniqueNames) \(uniquemember=uid=scarter,ou=People,dc=example,dc=com))"
dn: cn=Accounting Managers,ou=groups,dc=example,dc=com
objectClass: groupOfUniqueNames
objectClass: top
ou: groups
description: People who can manage accounting entries
cn: Accounting Managers
uniquemember: uid=scarter, ou=People, dc=example,dc=com
uniquemember: uid=tmorris, ou=People, dc=example,dc=com
动态组

动态组使用一组LDAP URL形式的搜索条件(使用groupofurl对象类)定义其成员身份。动态组可以很好地处理大量成员(数百万个条目)。随着条目的更新,所有父组都会自动更新。

动态组的一个缺点是不是所有的客户端都支持它们。如果必须查询整个条目列表,性能也会受到不利影响。因此,动态组最适合具有大量条目的组或需要确定条目的特定组成员身份的客户端。

动态组是指其成员资格(而不是在列表中显式维护)由使用LDAP URL的搜索条件确定的组。例如,假设您希望向dc=example,dc=com命名上下文中的所有经理发送电子邮件。为此,创建一个动态组,在其中指定cn=Managers、ou=Groups、dc=example、dc=com。您进一步指定只希望返回电子邮件地址。当电子邮件应用程序查询该特定组的目录时,目录服务器动态计算成员资格并返回相应的电子邮件地址列表。

动态组使用groupOfURL对象类和memberURL属性来定义LDAP URL,其中包含用于确定组成员的条件(搜索基、范围和筛选器)。确定用户是否是动态组的成员的机制是一个常数时间操作,因此对于拥有数百万成员的组,它的效率与对于只有少数成员的组一样高。但是,在指定搜索条件时必须小心,因为如果搜索大量数据,可能会对性能产生不利影响

此示例为位于库比蒂诺的员工指定了动态组。

dn: cn=cupertinoEmployees,ou=Groups,dc=example,dc=com
cn: CupertinoEmployees
objectclass: top
objectclass: groupOfURLs
ou: Groups
memberURL: ldap:///ou=People,dc=example,dc=com??sub?(l=Cupertino)
$ ldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename dynamic_group.ldif
Processing ADD request for cn=cupertionEmployees,ou=Groups,dc=example,dc=com
ADD operation successful for DN cn=cupertionEmployees,ou=Groups,dc=example,dc=com
$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b "dc=example,dc=com" \
"(isMemberOf=cn=cupertinoEmployees,ou=Groups,dc=example,dc=com)"
dn: uid=abergin,ou=People,dc=example,dc=com
objectClass: person
objectClass: inetOrgPerson
objectClass: top
objectClass: organizationalPerson
ou: Product Testing
ou: People
sn: Bergin
facsimiletelephonenumber: +1 408 555 7472
roomnumber: 3472
userpassword: {SSHA}YcDl0pHLxkd/ouW2jslAk1XaT5SiY4ium5qh8w==
l: Cupertino
cn: Andy Bergin
telephonenumber: +1 408 555 8585
givenname: Andy
uid: abergin
mail: abergin@example.com
...(more entries)...
$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b dc=example,dc=com "(uid=abergin)" isMemberOf
dn: uid=abergin,ou=People,dc=example,dc=com
isMemberOf: cn=QA Managers,ou=groups,dc=example,dc=com
isMemberOf: cn=cupertinoEmployees,ou=Groups,dc=example,dc=com
$ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b dc=example,dc=com \
"(&(uid=abergin)(isMemberOf=cn=cupertinoEmployees,ou=Groups,dc=example,dc=com))"
dn: uid=abergin,ou=People,dc=example,dc=com
objectClass: person
objectClass: inetOrgPerson
objectClass: top
objectClass: organizationalPerson
ou: Product Testing
ou: People
sn: Bergin
facsimiletelephonenumber: +1 408 555 7472
roomnumber: 3472
userpassword: {SSHA}YcDl0pHLxkd/ouW2jslAk1XaT5SiY4ium5qh8w==
l: Cupertino
cn: Andy Bergin
telephonenumber: +1 408 555 8585
givenname: Andy
uid: abergin
mail: abergin@example.com
   

虚拟静

态组

对于外部客户端,虚拟静态组的显示和行为与静态组类似,只是每个成员都由一个虚拟属性表示,该属性根据需要从另一个动态组定义其成员身份。

虚拟静态组允许只能支持静态组的客户端访问动态组。

在虚拟静态组中,通过使用虚拟属性,每个条目的行为类似于静态组条目。虚拟属性在调用时是动态确定的,确定组成员身份的操作被传递给另一个组

虚拟静态组应包括GroupNoNames或GroupOfInQueNames对象类,但不应包含member或uniqueMember属性

。虚拟静态组还应包含ds虚拟静态组辅助对象类和ds目标组dn属性。ds目标组dn属性用于引用要镜像为虚拟静态组的实际组,并用于替代成员或uniquemember属性

dn: cn=Example Virtual Static Group,ou=Groups,dc=example,dc=com
objectClass: top
objectClass: groupOfUniqueNames
objectClass: ds-virtual-static-group
cn: Example Virtual Static Group
ds-target-group-dn: cn=Example Real Group,ou=Groups,dc=example,dc=com

当应用程序以成员资格属性为目标进行搜索,但实际上没有检索到整个成员集时,虚拟静态组的效率最高。应用程序通常使用如下筛选器来尝试确定用户是否是给定组的成员:

(&(objectClass=groupOfUniqueNames)(uniqueMember=uid=john.doe,\ou=People,dc=example,dc=com))

对于检索成员集的应用程序,虚拟静态组可能并不理想,因为构建整个成员列表的过程可能非常昂贵。

  1. 创建指定组的 LDIF 文件。

    此示例文件指定了一个名为虚拟静态组。virtual-static.ldifcupertinoEmployees

    dn: cn=virtualStatic,ou=Groups,dc=example,dc=com
    cn: Virtual Static
    objectclass: top
    objectclass: groupOfUniqueNames
    objectclass: ds-virtual-static-group
    ou: Groups
    ds-target-group-dn: cn=cupertinoEmployees,ou=Groups,dc=example,dc=com
    
  2. 通过处理 LDIF 文件来添加组。ldapmodify

    $ ldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename virtual-static.ldif
    Processing ADD request for cn=virtualStatic,ou=Groups,dc=example,dc=com
    ADD operation successful for DN cn=virtualStatic,ou=Groups,dc=example,dc=com
  3. $ ldapsearch -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \-b dc=example,dc=com "(isMemberOf=cn=virtualStatic,ou=Groups,dc=example,dc=com)"dn: cn=virtualStatic,ou=Groups,dc=example,dc=com
    objectClass: groupOfUniqueNames
    objectClass: ds-virtual-static-group
    objectClass: top
    cn: Virtual Static
    uniqueMember: uid=abergin,ou=People,dc=example,dc=com
    ds-target-group-dn: cn=cupertinoEmployees,ou=Groups,dc=example,dc=com
    ou: Product Testing
    ou: People
    sn: Bergin
    facsimiletelephonenumber: +1 408 555 7472
    roomnumber: 3472
    userpassword: {SSHA}YcDl0pHLxkd/ouW2jslAk1XaT5SiY4ium5qh8w==
    l: Cupertino
    cn: Andy Bergin
    telephonenumber: +1 408 555 8585
    givenname: Andy
    uid: abergin
    mail: abergin@example.com
    ...(more entries)...
 

嵌套组

组可以嵌套,其中一个组定义为子组条目,其DN列在另一个组(其父组)中。组嵌套允许您在性能不是优先级时设置继承的组成员身份。可以将零个或多个成员属性的值设置为嵌套子组(包括静态和动态组)的DNs

此示例过程使用一个静态组和一个动态组创建嵌套组。

  1. 创建指定静态组的 LDIF 文件。

    此示例文件指定了一个名为虚拟静态组。static-group.ldifDev Contractors

    dn: cn=Contractors,ou=Groups,dc=example,dc=com
    cn: Dev Contractors
    objectclass: top
    objectclass: groupOfUniqueNames
    ou: Dev Contractors Static Group
    uniquemember: uid=wsmith,ou=Contractors,dc=example,dc=com
    uniquemember: uid=jstearn,ou=Contractors,dc=example,dc=com
    uniquemember: uid=pbrook,ou=Contractors,dc=example,dc=com
    uniquemember: uid=njohnson,ou=Contractors,dc=example,dc=com
    uniquemember: uid=sjones,ou=Contractors,dc=example,dc=com
    
  2. 通过处理 LDIF 文件来添加组。ldapmodify

    $ ldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename static-group.ldif
    
  3. 创建指定动态组的 LDIF 文件。

    此示例文件指定了一个名为 动态组。dynamic-group.ldifDevelopers

    dn: cn=Developers,ou=Groups,dc=example,dc=com
    cn: Developers
    objectclass: top
    objectclass: groupOfURLs
    ou: Groups
    memberURL: ldap:///ou=People,dc=example,dc=com??sub?(ou=Product Development)
    
  4. 通过处理 LDIF 文件来添加组。ldapmodify

    $ ldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename dynamic-group.ldif
    
  5. 创建指定嵌套静态组的 LDIF 文件。

    此示例文件指定了一个名为"嵌套"的组。nested-group.ldifDevelopers Group

    dn: cn=DevelopersGroup,ou=Groups,dc=example,dc=com
    cn: Developers Group
    objectclass: top
    objectclass: groupOfUniqueNames
    ou: Nested Static Group
    uniquemember: cn=Contractors,ou=Groups,dc=example,dc=com
    uniquemember: cn=Developers,ou=Groups,dc=example,dc=com
    
  6. 通过处理 LDIF 文件添加组,ldapmodify

    $ ldapmodify -h localhost -p 1389 -D "cn=Directory Manager" -j pwd-file \--defaultAdd --filename nested-group.ldif

LDAP组的概念以及命令相关推荐

  1. linux ps swn,Linux操作的基本概念与命令(转)

    3. 格式化内存,挂载. [root@online2 /]# cd /dev/ [root@online2 dev]# ls ram* //4兆一个内存 ram ram1 ram11 ram13 ra ...

  2. 使用hyper-v、CentOS学习Linux基本概念和命令

    1 虚拟机安装Linux操作系统 使用win10自带hyper-v:安装操作系统为CentOS: 安装过程出现    虚拟机 the image's hash and certificate are ...

  3. linux命令chmod如果当前用户属于多个组,那这个命令中的g指的是哪个组?按什么规则?

    linux命令chmod如果当前用户属于多个组,那这个命令中的g指的是哪个组?按什么规则? 比如这种命令 chmod u=rwx,g=rw,o=r /home/test1 主用户组,即id命令显示的g ...

  4. Python(3):组的概念

    写在前面 文章目录 组的概念 一. 列表 list 二. 元组 tuple 三. 集合 set 四. 字典 dict 专栏目录 组的概念 一. 列表 list [1,2,3] 二. 元组 tuple ...

  5. [转]使用 LDAP 组或角色限制访问,包含部分单点登录SSO说明

    参考:http://www-01.ibm.com/support/knowledgecenter/api/content/SSEP7J_10.2.2/com.ibm.swg.ba.cognos.crn ...

  6. Git的基本概念/常用命令及实例

    Git的基本概念/常用命令及实例 什么是仓库 在 Git 的概念中,仓库,就是你存在.git目录的那个文件夹内的所有文件,包括隐藏的文件,Git程序会再当前目录以及上级目录查找是否存在.git文件,如 ...

  7. Java正则表达式中的捕获组的概念及相关API使用

    要弄清这三个方法,首先要弄清Java正则表达式中的捕获组的概念.捕获组也就是Pattern中以括号对"()"分割出的子Pattern.至于为什么要用捕获组呢,主要是为了能找出在一次 ...

  8. 在linux中关于组的命令,linux 用户和组管理相关的命令

    linux 用户和组管理相关的命令 用户管理 useradd建立用户帐号 语 法:useradd [options] LOGIN 参 数:-u UID: [UID_MIN, UID_MAX]定义在/e ...

  9. 【分析】RBD Mirroring - 原理、概念、命令

    RBD Mirroring - 原理.概念.命令 ​ Ceph采用的是强一致性同步模型,所有副本都必须完成写操作才算一次写入成功,这就导致不能很好地支持跨域部署,因为如果副本在异地,网络延迟就会很大, ...

最新文章

  1. 在centos上使用openswan搭建IPSec***
  2. 学会python编程容易吗-学习武汉Python编程培训容易吗?别人都是怎么学习的?
  3. Lesson 12.4 逻辑回归建模实验
  4. Linux网络编程 五种I/O 模式及select、epoll方法的理解
  5. python读写文件代码_Python 读写文件的操作代码
  6. 物联网为电信运营商带来众多商业机会
  7. linux系统与命令
  8. 在程序开发中怎样写SQL语句可以提高数据库的性能
  9. Spark技术内幕:Master基于ZooKeeper的High Availability(HA)源代码实现
  10. C#使用redis(简单例子)
  11. 达梦数据库(DM7) 常用运维语句
  12. App测试查看日志(详细)
  13. 「松果圆桌派」花式营销能否助力凉茶打好“翻身仗”?
  14. 盛迈坤电商:店铺推广的技巧分享
  15. 金三银四阿里我去定了,谁也拦不住我,这份《Android面试宝典》说的
  16. 将 Debian APT 引入 iPhone
  17. 通过google插件Thumbnails实现图片指定大小压缩
  18. 临时或永久修改cgroup和Cgroup 入门教程:cpuset
  19. windows 安装metis_Metis 5.1.0 安裝心得 in Win10
  20. 麦芒7能升级鸿蒙,华为鸿蒙系统升级名单

热门文章

  1. 主进程中发生javascript错误_你知道 JavaScript 中的错误对象有哪些类型吗?
  2. pmsm simulink foc 仿真_仿真软件教程
  3. qt使用自带的日志输出实例输出日志时,在日志中显示行数
  4. C语言 do while 和 while 循环 - C语言零基础入门教程
  5. C语言 while 循环 - C语言零基础入门教程
  6. java整属取余数_js取整数、取余数的方法
  7. pip 指定镜像源 指定版本 批量安装
  8. java mybatis狂神说sql_狂神说MyBatis01:第一个程序
  9. 如何用js给图片重置宽_如何用js给老婆每天发情话
  10. linux分区 挂盘,linux分区,挂盘,LVM