Et à la sauce « configuration dans le LDAP », il faut utiliser un LDIF de ce style :
dn: cn=config
changetype: modify
add: olcTLSCACertificateFile
olcTLSCACertificateFile: /etc/ldap/cacert.pem
-
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ldap/db_key.pem
-
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ldap/db_crt.pem
Si OpenLDAP utilise GnuTLS et que la clé privée a été générée par OpenSSL, il faut changer son format :
certtool --key-info < clé_OpenSSL > clé_GnuTLS
Sinon ton "openssl s_connect" ne fonctionnera pas sur le port 389 car OpenLDAP fait du STARTTLS sur ce port (en principe), et non du TLS direct.
[^] # Re: As-tu bien fait la conf ?
Posté par Bernez . En réponse au message LDAP over TLS - unsupported extended operation. Évalué à 2.
Et à la sauce « configuration dans le LDAP », il faut utiliser un LDIF de ce style :
dn: cn=config
changetype: modify
add: olcTLSCACertificateFile
olcTLSCACertificateFile: /etc/ldap/cacert.pem
-
add: olcTLSCertificateKeyFile
olcTLSCertificateKeyFile: /etc/ldap/db_key.pem
-
add: olcTLSCertificateFile
olcTLSCertificateFile: /etc/ldap/db_crt.pem
Si OpenLDAP utilise GnuTLS et que la clé privée a été générée par OpenSSL, il faut changer son format :
certtool --key-info < clé_OpenSSL > clé_GnuTLS
Sinon ton "openssl s_connect" ne fonctionnera pas sur le port 389 car OpenLDAP fait du STARTTLS sur ce port (en principe), et non du TLS direct.