Quand une personne tente de s’identifier auprès de WordPress, WordPress demande à LDAP, et si LDAP répond « c’est OK », LDAP ouvre la session (et crée l’utilisateur dans WordPress si besoin). Je n’ai pas délégué la gestion des groupes à LDAP et donc au greffon LDAP. La seule chose que fait le greffon, c’est transmettre l’identifiant/mot de passe à LDAP et attend une réponse oui/non, il n’y a aucun mot de passe LDAP sauvegardé dans la configuration du greffon, si WordPress devait être capable de créer des utilisateurs ou des groupes dans LDAP, il faudrait donner un accès privilégié au greffon, qui est un greffon tiers, et ce ne serait pas sûr du tout.
D’ailleurs, je le dis en passant, certaines applications ou greffons demandent un accès administrateur pour authentifier les utilisateurs, fuyez-les. Exigez toujours que l’authentification de l’utilisateur ne nécessite que les identifiants de l’utilisateur à authentifier, ce n’est pas à un compte LDAP privilégié d’authentifier les comptes utilisateurs. Coté LDAP, cela signifie qu’un anonyme doit avoir au moins le droit de s’authentifier lui-même.
Pour le logiciel Tracim que je développe, on m'a demandé à plusieurs reprises si il supportait LDAP. C'est une fonctionnalité que je souhaite développer, mais je ne connais pas les bonnes pratiques et les besoins/attentes d'admin sys par rapport à ça.
Tracim est un outil de gestion/diffusion collaborative documentaire. Il s'appuie sur différents concepts, entre autres :
- des comptes utilisateurs
- des espaces de travail auxquels les utilisateurs sont associés via un rôle (admin, contributeur ou lecteur) ; le rôle indique quel type d'interactions l'utilisateur peut faire sur le contenu
- des contenus (fichiers, discussions, pages type wiki) associés à un espace de travail.
(test possible en ligne sur le "bac à sable" si vous voulez mieux comprendre - http://demo.tracim.fr/)
Si j'implémente le support de LDAP, le "b-a-ba" me semble de proposer l'authentification via LDAP, mais qui de la gestion des "espaces de travail" et des droits associés ? cela doit être géré dans LDAP et récupéré/dupliqué par mon soft ? Si on part sur ce principe, si un admin souhaite créer un nouvel espace de travail et y inviter des utilisateurs, cela se passe dans LDAP et je dois synchro ma base avec LDAP ?
Question subsidiaire : dans le concept de base, j'ai prévu un rôle intermédiaire qui permet de créer des espaces de travail. Cela signifie, si j'ai bien compris la pratique LDAP qu'il faudrait que mon soft puisse créer des groupes dans LDAP, ce qui est à bannir (cf citation ci-dessus).
Du coup... que me conseillez-vous d'implémenter ?
Solution 1 : simple authentification via LDAP. la gestion des groupes de travail et du rôle de chacun est alors géré dans Tracim (dans LDAP on va créer un utilisateur "admin tracim" qui pourra gérer sur tracim les espaces de travail et l'association des utilisateurs aux espaces de travail
Solution 2 : déporter toute la gestion des droits d'accès aux espaces de travail dans LDAP, et du coup il faut que Tracim synchronise les espaces de travail qu'il gère avec des groupes LDAP ?
Solution 3 : gérer au niveau tracim et autoriser la modif LDAP (mais ça semble banni)
Autre sujet : en pratique, que faire des fonctionnalités changement de mot de passe, reset du mot de passe par email, invitation d'un utilisateur etc ? Je désative tout ?
Merci d'avance pour vos retours.
#tracim pour la collaboration d'équipe __ #galae pour la messagerie email __ dirigeant @ algoo
# Je profite de la présence de compétences LDAP sur ce fil de discussion...
Posté par LeBouquetin (site web personnel, Mastodon) . En réponse au journal Disputatio : Samba, Kerberos et LDAP. Évalué à 3.
Pour le logiciel Tracim que je développe, on m'a demandé à plusieurs reprises si il supportait LDAP. C'est une fonctionnalité que je souhaite développer, mais je ne connais pas les bonnes pratiques et les besoins/attentes d'admin sys par rapport à ça.
Tracim est un outil de gestion/diffusion collaborative documentaire. Il s'appuie sur différents concepts, entre autres :
- des comptes utilisateurs
- des espaces de travail auxquels les utilisateurs sont associés via un rôle (admin, contributeur ou lecteur) ; le rôle indique quel type d'interactions l'utilisateur peut faire sur le contenu
- des contenus (fichiers, discussions, pages type wiki) associés à un espace de travail.
(test possible en ligne sur le "bac à sable" si vous voulez mieux comprendre - http://demo.tracim.fr/)
Si j'implémente le support de LDAP, le "b-a-ba" me semble de proposer l'authentification via LDAP, mais qui de la gestion des "espaces de travail" et des droits associés ? cela doit être géré dans LDAP et récupéré/dupliqué par mon soft ? Si on part sur ce principe, si un admin souhaite créer un nouvel espace de travail et y inviter des utilisateurs, cela se passe dans LDAP et je dois synchro ma base avec LDAP ?
Question subsidiaire : dans le concept de base, j'ai prévu un rôle intermédiaire qui permet de créer des espaces de travail. Cela signifie, si j'ai bien compris la pratique LDAP qu'il faudrait que mon soft puisse créer des groupes dans LDAP, ce qui est à bannir (cf citation ci-dessus).
Du coup... que me conseillez-vous d'implémenter ?
Solution 1 : simple authentification via LDAP. la gestion des groupes de travail et du rôle de chacun est alors géré dans Tracim (dans LDAP on va créer un utilisateur "admin tracim" qui pourra gérer sur tracim les espaces de travail et l'association des utilisateurs aux espaces de travail
Solution 2 : déporter toute la gestion des droits d'accès aux espaces de travail dans LDAP, et du coup il faut que Tracim synchronise les espaces de travail qu'il gère avec des groupes LDAP ?
Solution 3 : gérer au niveau tracim et autoriser la modif LDAP (mais ça semble banni)
Autre sujet : en pratique, que faire des fonctionnalités changement de mot de passe, reset du mot de passe par email, invitation d'un utilisateur etc ? Je désative tout ?
Merci d'avance pour vos retours.
#tracim pour la collaboration d'équipe __ #galae pour la messagerie email __ dirigeant @ algoo