OpenLDAP คืออะไร และวิธีติดตั้งบน Cloud Server
OpenLDAP คือไดเรกทอรีที่เก็บข้อมูลผู้ใช้และกลุ่มขององค์กรตามมาตรฐาน LDAP ซึ่งเป็นมาตรฐานที่ระบบส่วนใหญ่รองรับ จึงใช้เป็นแหล่งบัญชีผู้ใช้กลางให้ทุกระบบได้
- หมวดหมู่
- Identity และ SSO
- ติดตั้งบนเซิร์ฟเวอร์เองได้
- ได้
- สเปกเริ่มต้นที่แนะนำ
- 1 vCPU · RAM 2 GB
- ไลเซนส์
- OpenLDAP Public License (โอเพนซอร์ส)
- เว็บทางการ
- เปิดเว็บไซต์
- ISO/IEC 27001
- ISO 22301
- ISO 20000-1
- CSA-STAR
Data Center ในไทย มาตรฐาน TIA-942 Tier 3+ ข้อมูลอยู่ในประเทศไทย
OpenLDAP คืออะไร
องค์กรที่มีหลายระบบมักให้พนักงานมีบัญชีแยกในแต่ละระบบ ซึ่งทำให้ผู้ใช้ต้องจำรหัสหลายชุดและผู้ดูแลต้องปิดบัญชีหลายที่เมื่อพนักงานลาออก
OpenLDAP แก้ด้วยการเป็นแหล่งบัญชีกลางที่ระบบอื่นเรียกใช้ตรวจสอบตัวตน เมื่อระบบส่วนใหญ่รองรับมาตรฐานนี้อยู่แล้ว จึงเชื่อมได้ทั้งเว็บ ระบบอีเมล ระบบไฟล์ และเครื่อง Linux
ข้อควรรู้คือ OpenLDAP เป็นเพียงไดเรกทอรี ไม่ได้มาพร้อมหน้าจอจัดการหรือความสามารถอื่นเหมือนระบบที่ครบกว่า ทีมจึงต้องติดตั้งหน้าจอจัดการเพิ่มและตั้งค่าเองมากกว่า
ความสามารถเด่นของ OpenLDAP
เป็นแหล่งบัญชีกลางตามมาตรฐาน
ระบบส่วนใหญ่เชื่อมต่อได้โดยไม่ต้องเขียนตัวเชื่อมเอง
เก็บข้อมูลผู้ใช้และกลุ่ม
จัดโครงสร้างองค์กรเป็นลำดับชั้นได้
ทำสำเนาไปเซิร์ฟเวอร์อื่นได้
ตั้งเซิร์ฟเวอร์สำรองเพื่อไม่ให้มีจุดล้มเหลวจุดเดียว
ใช้ทรัพยากรน้อย
รันบนเครื่องสเปกเล็กได้แม้มีผู้ใช้จำนวนมาก
ควบคุมสิทธิ์การเข้าถึงข้อมูลได้ละเอียด
กำหนดว่าใครอ่านหรือแก้ข้อมูลส่วนใดได้
ใช้ OpenLDAP ทำอะไรได้บ้าง
- องค์กรที่ต้องการให้พนักงานใช้บัญชีเดียวกับทุกระบบ
- ระบบที่ต้องตรวจสอบตัวตนจากแหล่งกลาง
- องค์กรที่ต้องปิดสิทธิ์พนักงานที่ลาออกได้ทันที
- ผู้ที่ต้องการไดเรกทอรีที่เบาและควบคุมได้เต็มที่
สเปก Cloud Server ที่แนะนำ
| ระดับการใช้งาน | vCPU | RAM | Disk |
|---|---|---|---|
| เริ่มต้นผู้ใช้ไม่เกินหลักร้อย | 1 vCPU | 2 GB | NVMe 20 GB |
| แนะนำองค์กรที่มีผู้ใช้หลักพัน | 2 vCPU | 4 GB | NVMe 40 GB |
| ความพร้อมสูงสองเครื่องขึ้นไปที่ทำสำเนาข้อมูลระหว่างกัน | 2 vCPU ต่อเครื่อง | 4 GB ต่อเครื่อง | NVMe 40 GB ต่อเครื่อง |
ดูราคาตามสเปกได้ที่ ราคา Cloud Compute หรือให้ทีมงานช่วยประเมินสเปกจากปริมาณผู้ใช้จริงของคุณ
วิธีติดตั้ง OpenLDAP บน Cloud Server ของ THAI DATA CLOUD
ขั้นตอนด้านล่างใช้กับ Cloud Server ที่เพิ่งสร้างใหม่จากหน้าจัดการของ THAI DATA CLOUD ได้ทันที ถ้าไม่สะดวกทำเอง ทีมวิศวกรของเราติดตั้งและตั้งค่าให้ฟรีสำหรับลูกค้า Cloud Server
สิ่งที่ต้องเตรียม
- Ubuntu Server 24.04 LTS หรือ Rocky Linux 9
- ใบรับรอง SSL สำหรับการเชื่อมต่อที่เข้ารหัส
- วง Private Network ระหว่างเซิร์ฟเวอร์กับระบบที่เรียกใช้
- หน้าจอจัดการเพิ่มเติมถ้าไม่ต้องการใช้บรรทัดคำสั่ง
ทดสอบบน Ubuntu Server 24.04 LTS
- 1
ติดตั้ง OpenLDAP
ระหว่างติดตั้งจะถามรหัสผ่านของผู้ดูแลไดเรกทอรี ให้ตั้งรหัสที่แข็งแรงและเก็บไว้อย่างปลอดภัย
sudo apt update sudo apt -y install slapd ldap-utils sudo dpkg-reconfigure slapd - 2
ตรวจว่าบริการทำงาน
ldapsearch -x -b "dc=example,dc=com" -H ldap://localhost - 3
สร้างโครงสร้างองค์กร
# base.ldif dn: ou=people,dc=example,dc=com objectClass: organizationalUnit ou: people dn: ou=groups,dc=example,dc=com objectClass: organizationalUnit ou: groups ldapadd -x -D cn=admin,dc=example,dc=com -W -f base.ldif - 4
เพิ่มผู้ใช้
# user.ldif dn: uid=somchai,ou=people,dc=example,dc=com objectClass: inetOrgPerson uid: somchai sn: Jaidee cn: Somchai Jaidee mail: [email protected] userPassword: {SSHA}GeneratedHashHere ldapadd -x -D cn=admin,dc=example,dc=com -W -f user.ldif - 5
เปิดการเชื่อมต่อแบบเข้ารหัส
ต้องเปิดเสมอเพราะการเชื่อมต่อแบบธรรมดาส่งรหัสผ่านเป็นข้อความที่อ่านได้
# ใน /etc/ldap/ldap.conf TLS_CACERT /etc/ssl/certs/ca-certificates.crt # ตั้งใบรับรองของเซิร์ฟเวอร์แล้วบังคับใช้ ldaps - 6
เชื่อมกับระบบอื่น
ตั้งค่าให้ระบบที่ต้องการใช้บัญชีกลางชี้มาที่เซิร์ฟเวอร์นี้ โดยสร้างบัญชีสำหรับอ่านข้อมูลแยกและให้สิทธิ์เท่าที่จำเป็น
บังคับให้ทุกการเชื่อมต่อเข้ารหัสเสมอ เพราะการเชื่อมต่อแบบธรรมดาส่งรหัสผ่านของผู้ใช้เป็นข้อความที่อ่านได้ผ่านเครือข่าย
พอร์ตที่ต้องเปิดบน Firewall
| พอร์ต | โปรโตคอล | ใช้ทำอะไร |
|---|---|---|
| 389 | TCP | การเชื่อมต่อแบบธรรมดา (ควรยกระดับเป็นเข้ารหัส) |
| 636 | TCP | การเชื่อมต่อแบบเข้ารหัส |
สิ่งที่ควรทำต่อหลังติดตั้งเสร็จ
- บังคับให้ทุกการเชื่อมต่อเข้ารหัส
- สร้างบัญชีสำหรับอ่านข้อมูลแยกและให้สิทธิ์เท่าที่จำเป็น
- ไม่เปิดพอร์ตสู่อินเทอร์เน็ต ให้เข้าถึงผ่านวงภายในเท่านั้น
- ตั้งเซิร์ฟเวอร์สำรองที่ทำสำเนาข้อมูลระหว่างกัน
- สำรองข้อมูลไดเรกทอรีตามรอบ
ทำไมควรรัน OpenLDAP บน Cloud Server ของ THAI DATA CLOUD
Data Center ในประเทศไทย มาตรฐาน ISO/IEC 27001 และ ISO 22301 พร้อมทีมวิศวกรคนไทยดูแลตลอด 24 ชั่วโมง
วางในวง Private Network ในไทยแล้วให้ทุกระบบในองค์กรเรียกใช้
ใช้ทรัพยากรน้อยมาก จึงรันบน Cloud Server สเปกเล็กได้
ข้อมูลบัญชีผู้ใช้ขององค์กรอยู่ในประเทศทั้งหมด
คำถามที่พบบ่อยเกี่ยวกับ OpenLDAP
OpenLDAP ต่างจาก FreeIPA อย่างไร
OpenLDAP เป็นไดเรกทอรีล้วนที่เบาและควบคุมได้เต็มที่ ส่วน FreeIPA รวมไดเรกทอรี การยืนยันตัวตน ระบบออกใบรับรอง และหน้าจอจัดการไว้ให้พร้อม องค์กรที่ต้องการระบบครบมักเลือก FreeIPA
มีหน้าจอจัดการไหม
ตัวระบบไม่มีมาให้ ต้องติดตั้งหน้าจอจัดการเพิ่มจากโครงการภายนอก หรือใช้เครื่องมือบรรทัดคำสั่งซึ่งเป็นวิธีที่ผู้ดูแลระบบจำนวนมากใช้อยู่แล้ว
ระบบอะไรเชื่อมกับ LDAP ได้บ้าง
ระบบส่วนใหญ่รองรับมาตรฐานนี้อยู่แล้ว ทั้งเว็บที่มีระบบสมาชิก ระบบอีเมล ระบบไฟล์ แผงควบคุม และเครื่อง Linux ทำให้ใช้บัญชีชุดเดียวกับทุกระบบได้
ทางเลือกอื่นที่คล้ายกับ OpenLDAP
แอปอื่นในหมวด Identity และ SSO
บริการของ THAI DATA CLOUD ที่เกี่ยวข้อง
ให้เราติดตั้ง OpenLDAP ให้ฟรี บน Cloud Server ในไทย
แจ้งความต้องการสั้น ๆ ทีมวิศวกรจะช่วยประเมินสเปก ติดตั้ง และตั้งค่าความปลอดภัยให้พร้อมใช้งาน ปรึกษาฟรี ไม่มีข้อผูกมัด