Par contre, pas d'exemple de TLS avec un certificat pour le client... mais moi qui découvre un peu LDAP ces temps-ci, j'ai un peu l'impression que l'authentification du client sur la base de donnée via un certificat client n'est pas chose si répandue que ça (genre, avec PowerDNS, ça n'a pas l'air d'être possible... même si je n'arrive de toute façon pas encore à lui faire vérifier le certificat du serveur :p ... enfin, ce serait dommage : avec tinyca2, je trouve plus simple de générer un certificat signé par un CA maison que de générer du mot de passe texte... à creuser, ce où j'en suis en ce moment).
Cela dit, pas besoin de ça pour avoir une connexion chiffrée (ça, j'y arrive bien avec du ldapsearch, et un ldap.conf qui va bien) - un certificat pour le serveur LDAP suffit : basiquement, tu signes le certificat de ton serveur [avec un autre certificat, ou pas, selon comme tu veux faire], et tu mets le certificat du CA sur le client (le CA est le couple clés privée/certificat, autosigné pour un CA maison, dont la clé privée t'a servi à signer le certificat de ton serveur - évidemment, la clé privée du CA, moins tu l'exposes, mieux c'est)... et ça roule.
# En anglais...
Posté par Aefron . En réponse au message Client sur OpenLdap+SSL. Évalué à 2.
Par contre, pas d'exemple de TLS avec un certificat pour le client... mais moi qui découvre un peu LDAP ces temps-ci, j'ai un peu l'impression que l'authentification du client sur la base de donnée via un certificat client n'est pas chose si répandue que ça (genre, avec PowerDNS, ça n'a pas l'air d'être possible... même si je n'arrive de toute façon pas encore à lui faire vérifier le certificat du serveur :p ... enfin, ce serait dommage : avec tinyca2, je trouve plus simple de générer un certificat signé par un CA maison que de générer du mot de passe texte... à creuser, ce où j'en suis en ce moment).
Cela dit, pas besoin de ça pour avoir une connexion chiffrée (ça, j'y arrive bien avec du ldapsearch, et un ldap.conf qui va bien) - un certificat pour le serveur LDAP suffit : basiquement, tu signes le certificat de ton serveur [avec un autre certificat, ou pas, selon comme tu veux faire], et tu mets le certificat du CA sur le client (le CA est le couple clés privée/certificat, autosigné pour un CA maison, dont la clé privée t'a servi à signer le certificat de ton serveur - évidemment, la clé privée du CA, moins tu l'exposes, mieux c'est)... et ça roule.
Sinon, il y a aussi pas mal d'infos utiles et de recettes dans le tuto de YoLinux : http://www.yolinux.com/TUTORIALS/LinuxTutorialLDAP.html ...