โลโก้ OpenLDAP
Identity และ SSOOpenLDAP Public License (โอเพนซอร์ส)

OpenLDAP คืออะไร และวิธีติดตั้งบน Cloud Server

OpenLDAP คือไดเรกทอรีที่เก็บข้อมูลผู้ใช้และกลุ่มขององค์กรตามมาตรฐาน LDAP ซึ่งเป็นมาตรฐานที่ระบบส่วนใหญ่รองรับ จึงใช้เป็นแหล่งบัญชีผู้ใช้กลางให้ทุกระบบได้

หมวดหมู่
Identity และ SSO
ติดตั้งบนเซิร์ฟเวอร์เองได้
ได้
สเปกเริ่มต้นที่แนะนำ
1 vCPU · RAM 2 GB
ไลเซนส์
OpenLDAP Public License (โอเพนซอร์ส)
เว็บทางการ
เปิดเว็บไซต์
สร้าง Cloud Server เดี๋ยวนี้
  • ISO/IEC 27001
  • ISO 22301
  • ISO 20000-1
  • CSA-STAR

Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย

OpenLDAP คืออะไร

องค์กรที่มีหลายระบบมักให้พนักงานมีบัญชีแยกในแต่ละระบบ ซึ่งทำให้ผู้ใช้ต้องจำรหัสหลายชุดและผู้ดูแลต้องปิดบัญชีหลายที่เมื่อพนักงานลาออก

OpenLDAP แก้ด้วยการเป็นแหล่งบัญชีกลางที่ระบบอื่นเรียกใช้ตรวจสอบตัวตน เมื่อระบบส่วนใหญ่รองรับมาตรฐานนี้อยู่แล้ว จึงเชื่อมได้ทั้งเว็บ ระบบอีเมล ระบบไฟล์ และเครื่อง Linux

ข้อควรรู้คือ OpenLDAP เป็นเพียงไดเรกทอรี ไม่ได้มาพร้อมหน้าจอจัดการหรือความสามารถอื่นเหมือนระบบที่ครบกว่า ทีมจึงต้องติดตั้งหน้าจอจัดการเพิ่มและตั้งค่าเองมากกว่า

แผนผังการวางระบบ OpenLDAP บน Cloud Server หนึ่งเครื่องที่ Data Center ในประเทศไทย ผู้ใช้เข้าถึงผ่านไฟร์วอลล์ที่เปิดเฉพาะพอร์ต 389, 636 ตัว OpenLDAP และข้อมูลอยู่บนเครื่องเดียวกัน เริ่มต้นที่ 1 vCPU แรม 2 GB และมีสำเนาสำรองเขียนออกไปเก็บอีกไซต์หนึ่ง
OpenLDAP ทำงานบน Cloud Server เครื่องเดียวได้ครบ เปิดเฉพาะพอร์ตที่จำเป็น ข้อมูลและสำเนาสำรองอยู่ใน Data Center ในประเทศไทย

ความสามารถเด่นของ OpenLDAP

เป็นแหล่งบัญชีกลางตามมาตรฐาน

ระบบส่วนใหญ่เชื่อมต่อได้โดยไม่ต้องเขียนตัวเชื่อมเอง

เก็บข้อมูลผู้ใช้และกลุ่ม

จัดโครงสร้างองค์กรเป็นลำดับชั้นได้

ทำสำเนาไปเซิร์ฟเวอร์อื่นได้

ตั้งเซิร์ฟเวอร์สำรองเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว

ใช้ทรัพยากรน้อย

รันบนเครื่องสเปกเล็กได้แม้มีผู้ใช้จำนวนมาก

ควบคุมสิทธิ์การเข้าถึงข้อมูลได้ละเอียด

กำหนดว่าใครอ่านหรือแก้ข้อมูลส่วนใดได้

ใช้ OpenLDAP ทำอะไรได้บ้าง

  • องค์กรที่ต้องการให้พนักงานใช้บัญชีเดียวกับทุกระบบ
  • ระบบที่ต้องตรวจสอบตัวตนจากแหล่งกลาง
  • องค์กรที่ต้องปิดสิทธิ์พนักงานที่ลาออกได้ทันที
  • ผู้ที่ต้องการไดเรกทอรีที่เบาและควบคุมได้เต็มที่

สเปก Cloud Server ที่แนะนำ

แผนภาพเทียบสเปก Cloud Server สำหรับ OpenLDAP 3 ระดับ เริ่มจาก 1 vCPU แรม 2 GB ดิสก์ NVMe 20 GB ไปจนถึง 2 vCPU ต่อเครื่อง แรม 4 GB ต่อเครื่อง ดิสก์ NVMe 40 GB ต่อเครื่อง โดยเทียบขนาดแยกตามแต่ละคอลัมน์
เริ่มจากระดับที่ตรงกับการใช้งานตอนนี้ แล้วเพิ่ม CPU และ RAM ทีหลังได้บนเครื่องเดิม
ระดับการใช้งานvCPURAMDisk
เริ่มต้นผู้ใช้ไม่เกินหลักร้อย1 vCPU2 GBNVMe 20 GB
แนะนำองค์กรที่มีผู้ใช้หลักพัน2 vCPU4 GBNVMe 40 GB
ความพร้อมสูงสองเครื่องขึ้นไปที่ทำสำเนาข้อมูลระหว่างกัน2 vCPU ต่อเครื่อง4 GB ต่อเครื่องNVMe 40 GB ต่อเครื่อง

ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ

วิธีติดตั้ง OpenLDAP บน Cloud Server ของ THAI DATA CLOUD

ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server

สิ่งที่ต้องเตรียม

  • Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
  • ใบรับรอง SSL สำหรับการเชื่อมต่อที่เข้ารหัส
  • วง Private Network ระหว่างเซิร์ฟเวอร์กับระบบที่เรียกใช้
  • หน้าจอจัดการเพิ่มเติมถ้าไม่ต้องการใช้บรรทัดคำสั่ง

ทดสอบบน Ubuntu Server 24.04 LTS

  1. 1

    ติดตั้ง OpenLDAP

    ระหว่างติดตั้งจะถามรหัสผ่านของผู้ดูแลไดเรกทอรี ให้ตั้งรหัสที่แข็งแรงและเก็บไว้อย่างปลอดภัย

    sudo apt update
    sudo apt -y install slapd ldap-utils
    sudo dpkg-reconfigure slapd
  2. 2

    ตรวจว่าบริการทำงาน

    ldapsearch -x -b "dc=example,dc=com" -H ldap://localhost
  3. 3

    สร้างโครงสร้างองค์กร

    # base.ldif
    dn: ou=people,dc=example,dc=com
    objectClass: organizationalUnit
    ou: people
    
    dn: ou=groups,dc=example,dc=com
    objectClass: organizationalUnit
    ou: groups
    
    ldapadd -x -D cn=admin,dc=example,dc=com -W -f base.ldif
  4. 4

    เพิ่มผู้ใช้

    # user.ldif
    dn: uid=somchai,ou=people,dc=example,dc=com
    objectClass: inetOrgPerson
    uid: somchai
    sn: Jaidee
    cn: Somchai Jaidee
    mail: [email protected]
    userPassword: {SSHA}GeneratedHashHere
    
    ldapadd -x -D cn=admin,dc=example,dc=com -W -f user.ldif
  5. 5

    เปิดการเชื่อมต่อแบบเข้ารหัส

    ต้องเปิดเสมอเพราะการเชื่อมต่อแบบธรรมดาส่งรหัสผ่านเป็นข้อความที่อ่านได้

    # ใน /etc/ldap/ldap.conf
    TLS_CACERT /etc/ssl/certs/ca-certificates.crt
    # ตั้งใบรับรองของเซิร์ฟเวอร์แล้วบังคับใช้ ldaps
  6. 6

    เชื่อมกับระบบอื่น

    ตั้งค่าให้ระบบที่ต้องการใช้บัญชีกลางชี้มาที่เซิร์ฟเวอร์นี้ โดยสร้างบัญชีสำหรับอ่านข้อมูลแยกและให้สิทธิ์เท่าที่จำเป็น

บังคับให้ทุกการเชื่อมต่อเข้ารหัสเสมอ เพราะการเชื่อมต่อแบบธรรมดาส่งรหัสผ่านของผู้ใช้เป็นข้อความที่อ่านได้ผ่านเครือข่าย

พอร์ตที่ต้องเปิดบน Firewall

พอร์ตโปรโตคอลใช้ทำอะไร
389TCPการเชื่อมต่อแบบธรรมดา (ควรยกระดับเป็นเข้ารหัส)
636TCPการเชื่อมต่อแบบเข้ารหัส

สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ

  • บังคับให้ทุกการเชื่อมต่อเข้ารหัส
  • สร้างบัญชีสำหรับอ่านข้อมูลแยกและให้สิทธิ์เท่าที่จำเป็น
  • ไม่เปิดพอร์ตสู่อินเทอร์เน็ต ให้เข้าถึงผ่านวงภายในเท่านั้น
  • ตั้งเซิร์ฟเวอร์สำรองที่ทำสำเนาข้อมูลระหว่างกัน
  • สำรองข้อมูลไดเรกทอรีตามรอบ

ทำไมควรรัน OpenLDAP บน Cloud Server ของ THAI DATA CLOUD

Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง

วางในวง Private Network ในไทยแล้วให้ทุกระบบในองค์กรเรียกใช้

ใช้ทรัพยากรน้อยมาก จึงรันบน Cloud Server สเปกเล็กได้

ข้อมูลบัญชีผู้ใช้ขององค์กรอยู่ในประเทศทั้งหมด

คำถามที่พบบ่อยเกี่ยวกับ OpenLDAP

OpenLDAP ต่างจาก FreeIPA อย่างไร

OpenLDAP เป็นไดเรกทอรีล้วนที่เบาและควบคุมได้เต็มที่ ส่วน FreeIPA รวมไดเรกทอรี การยืนยันตัวตน ระบบออกใบรับรอง และหน้าจอจัดการไว้ให้พร้อม องค์กรที่ต้องการระบบครบมักเลือก FreeIPA

มีหน้าจอจัดการไหม

ตัวระบบไม่มีมาให้ ต้องติดตั้งหน้าจอจัดการเพิ่มจากโครงการภายนอก หรือใช้เครื่องมือบรรทัดคำสั่งซึ่งเป็นวิธีที่ผู้ดูแลระบบจำนวนมากใช้อยู่แล้ว

ระบบอะไรเชื่อมกับ LDAP ได้บ้าง

ระบบส่วนใหญ่รองรับมาตรฐานนี้อยู่แล้ว ทั้งเว็บที่มีระบบสมาชิก ระบบอีเมล ระบบไฟล์ แผงควบคุม และเครื่อง Linux ทำให้ใช้บัญชีชุดเดียวกับทุกระบบได้

ให้เราติดตั้ง OpenLDAP ให้ฟรี บน Cloud Server ในไทย

แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด