Openldap修改管理员密码

前端之家收集整理的这篇文章主要介绍了Openldap修改管理员密码前端之家小编觉得挺不错的,现在分享给大家,也给大家做个参考。
原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处、作者信息和本声明。否则将追究法律责任。 http://www.jb51.cc/article/p-tuoduywe-bqd.html

生产环境中,可能有各种各样的原因,导致openldap的管理账号密码丢失,可能ldap服务和用户都能正常工作或使用,但是由于openldap是底层的用户信息存储目录,如果环境中的众多服务(如OpenVPN、FTP、SVN等)都是基于openldap做认证,那么管理员的账户就显得至关重要了。如何在忘记或丢失ldap管理员密码的情况下找回管理员密码,就跟Linux上找回root密码一样至关重要了,但是我们不能像测试环境一样,随便修改生产环境的配置,而且往往这种问题也需要在第一时间解决,下面给出我在CentOS 6.5上找回OpenLDAP 2.4的管理员密码的方法

我们知道在安装openldap时,只需要使用slappasswd命令生成密码,然后将密码写入slapd.conf文件中去,所以理所应当的以为直接使用slappasswd重新生成密码,然后替换slapd.conf中的密码,重启ldap服务,然而这样试了却并未生效,所以该方法行不通。

1
2
3
4
5
6
7
8
9
10
11
12
[root@wikiopenldap] #slappasswd
@H_403_50@ Newpassword:
Re-enternewpassword:
{SSHA}nwQJvVZU /U6nNY2MK4bcdlw7lA7CDGwu
[root@wiki~] #vi/etc/openldap/slapd.conf
#/etc/init.d/slapdrestart
@H_301_74@ Stoppingslapd:[OK]
Startingslapd:[OK]
#ldapsearch-x-D"cn=Manager,dc=******,dc=com"-W-b"
"dc=******,dc=com"
EnterLDAPPassword:
ldap_bind:Invalidcredentials(4)

下面是解决方法

1、使用ldapsearch命令查询管理员的dn

7
#ldapsearch-LLL-YEXTERNAL-Hldapi:///-bcn=configolcRootDN=cn=Manager,dc=comdnolcRootDNolcRootPW
@H_403_50@ SASL /EXTERNAL authenticationstarted
SASLusername:gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth
SASLSSF:0
dn:olcDatabase={2}bdb,cn=config
olcRootDN:cn=Manager, dc =******,monospace!important; font-size:1em!important; min-height:auto!important">=com
@H_301_74@ olcRootPW:{SSHA}KHwQR1zvWlPASLo+AHkI0gxzbF+KQ1xm

可以看到,这里返回的dn是olcDatabase={2}bdb,cn=config,密码等信息也都一并返回。这里有用的是dn和密码的加密方式,比如这里是SSHA,dn是后面修改的Entry DN,而知道密码的加密方式就可以使用该加密方式生成新密码。

2、使用slappasswd生成密码

4
#slappasswd-h{SSHA}
@H_403_50@ {SSHA}vAYFH48G4IfrpD57gTR /DNZqLHWzR +Fg

3、使用ldapmodify修改条目

使用下面的命令来修改管理员条目:

1
ldapmodify-YEXTERNAL-Hldapi: ///

输入上面的命令后会进入到交互模式:

#ldapmodify-YEXTERNAL-Hldapi:///
@H_403_50@ SASLSSF:0

然后输入修改的条目,也就是第1步中获取到的DN:

dn: olcDatabase={2}bdb,cn=config #这是第1步获取管理员dn

replace: olcRootPW

olcRootPW: {SSHA}vAYFH48G4IfrpD57gTR/DNZqLHWzR+Fg #这里是上面slappasswd生成的密码

输入完毕后,按Crtl+D键保存退出交互模式。

modifyingentry "olcDatabase={2}bdb,cn=config"

如果出现上面的信息,就证明修改成功。

4、重启服务使修改生效

重启slapd服务:

9
/etc/init .d /slapd restart
@H_403_50@ ldapsearch-x-D "cn=Manager,dc=com" -W-b
EnterLDAPPassword:
####这里省略返回结果内容#####
#searchresult
search:2
@H_301_74@ result:0Success
#numResponses:32
#numEntries:31

到此,成功修改openldap的管理员密码,留下修改过程以待下次参考。

本文出自 “IT小二郎博客,请务必保留此出处http://www.jb51.cc/article/p-tuoduywe-bqd.html

原文链接:https://www.f2er.com/bash/391837.html

猜你在找的Bash相关文章