Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information
aide





[ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 :: Suivant ]

Re: LDAP ou SGBDR ?

Posté par Nap (page perso, ) le 07/04/2008 à 12:06. (lien). Évalué à 5.

quelques avantages :

1/ sécurité : la plupart du temps, quand tu veux vérifier un login/mdp :
* en SQL, c'est le même compte utilisateur SQL qui va faire une recherche dans ta table utilisateurs avec le login et le mot de passe. Donc si ton site est compromis, et que quelqu'un arrive à récupérer ce fameux compte ou faire une recherche en l'utilisant, par exemple via une injection SQL, il peut lire tous les mots de passe de ta base
* en LDAP, ce n'est pas une recherche qui est faite mais une authentification, directement en utilisant le login et le mot de passe (ou le DN et le mot de passe). Donc aucun compte n'a besoin de pourvoir lire les mots de passe. Donc ceux-ci sont mieux protégés.

2/ performance : les principes de modèle arborescent LDAP permettent d'effectuer des recherches significativement plus rapides. Je ne sais pas pourquoi. Mais on le lit de partout.

3/ intéropérabilité : même si comme tu dis les modules SQL existent de partout, il est plus facile de faire un module LDAP que SQL : moins de paramétrage nécessaire car des schémas standards d'utilisateurs/groupes/... existent, protocole identique quel que soit le vendeur, etc.

[ Répondre ]

Re: Ce n'est pas une bonne idée

Posté par Nap (page perso, ) le 07/04/2008 à 10:27. (lien). Évalué à 1.

Oui c'est à ça que je pensais. Ici le lien avec LDAP est donc le login, ce qui est la manière la plus simple de faire (pas besoin de changer le schéma SQL de dotclear pour rajouter une valeur d'attribut LDAP servant à identifier l'utilisateur) et dans ton cas ne pose pas de pb de sécurité je pense.

[ Répondre ]

Re: Ce n'est pas une bonne idée

Posté par Nap (page perso, ) le 06/04/2008 à 17:32. (lien). Évalué à 4.

Pour ce qui est de la création des comptes dans les applications, en général on crée un schema ldap avec un user et un mot de passe

Je ne suis pas d'accord avec le réflexe de créer systématiquement un schéma. Le mieux est plutôt d'utiliser au maximum les schémas standard. En l'occurrence pour un login/mdp, la classe inetOrgPerson propose déjà tout.

De cette manière, toutes les applications partagent les même données, ce qui est l'objectif de Ploum. Je recommande donc de créer les utilisateurs comme des instances de inetOrgPerson, sauf bien sûr si les applis que tu utilises ne supportent pas cette classe d'objet (ce qui m'étonnerait quand même).

généralement, une application qui n'a besoin que d'un couple login mot de passe te demandera la classe des objets utilisateurs à chercher dans l'annuaire (ici: inetOrgPerson), la branche de l'annuaire ou chercher l'utilisateur (tu n'as qu'à mettre la racine de l'annuaire, qui est typiquement de la forme dc=domaine,dc=com dans le cas où ton domaine DNS est domaine.com).

Lors d'une authentification l'application va chercher dans l'annuaire sous dc=domaine,dc=com, un objet de classe inetOrgPerson et de login le login fournit. Cela se traduit par le filtre LDAP suivant : (&(objectClass=inetOrgPerson)(uid=ploum)).

La recherche est faite soit en tant qu'anonyme soit en utilisant un compte fournit dans un fichier de config. Elle va renvoyé soit aucun objet (l'utilisateur n'existe pas ou ne peut être lu avec le compte de l'application à cause de droits d'accès), soit un objet, soit plusieurs (gros problème qui ne devrait pas arriver, qui signifie que plusieurs entrées utilisateurs sont stockées avec le même uid, dans des branches différentes de l'annuaire). L'application va récupérer comme résultat de la recherche le Distinguished Name (DN) de l'objet, qui est du type uid=ploum,ou=utilisateurs,dc=domaine,dc=com
(l'objet ou=utilisateurs,dc=domaine,dc=com est un objet de classe organizationalUnit que tu peut créer pour ne pas mettre tous tes objets sous la racine, et pour réaliser l'arborescence LDAP)

Avec ce DN, et le mot de passe fournit, l'application va effectuer une opération de bind LDAP, c'est-à-dire d'authentification, qui va ainsi vérifier le mot de passe.

Pour ta question concernant dotclear, supposant que dotclear a besoin d'un compte associé au compte LDAP, on peut parfaitement imaginer (je ne connais pas le design de dotclear) que dotclear crée "à la volée" le compte lors d'une authentification LDAP réussie, si ce compte n'existe pas déjà. Pour associer le compte dotclear au compte LDAP, dotclear pourrait stocker le login, ou le DN, ou encore l'attribut entryUUID de l'utilisateur LDAP, qui est une valeur qui ne changera jamais même si l'utilisateur est renommé ou déplacé dans l'annuaire.

J'espère aussi ne pas t'avoir saoulé :)

[ Répondre ]

Re: Ce n'est pas une bonne idée

Posté par Nap (page perso, ) le 06/04/2008 à 16:53. (lien). Évalué à 2.

manque de bol t'aurai une appli qui ne supporte que les
password en sha et l'autre en texte.


C'est que ces applis sont très mal faites et n'ont pas compris l'authentification LDAP.

Si elles étaient bien faites elles feraient un bind (authentification) LDAP pour vérifier le mot de passe, ce qui fonctionne dans tous les cas, quelle que soit la manière dont est stocké le mot de passe.

Donc ce n'est pas vraiment un problème venant d'LDAP. Ou alors si, mais du même genre que "Linux c'est pas bien car ça ne prends pas en charge mon imprimante". C'est de la faute du constructeur de l'imprimante qui ne fait pas de driver/ne fournit pas les specs, mais du coup on est embêté en utilisant linux.

[ Répondre ]

Re: franglais

Posté par Nap (page perso, ) le 10/03/2008 à 17:55. (lien). Évalué à 0.

tu es largement dans le faux, si tu veux mon avis

(ok, ok, je prends le large)

[ Répondre ]

Re: RTFA

Posté par Nap (page perso, ) le 17/02/2008 à 22:49. (lien). Évalué à 2.

A mon avis, si ils louent un boitier réseau contenant le logiciel, ils ne sont pas obligés. cf. les problèmes avec la freebox

[ Répondre ]

Re: la pub c'est mal ... ou pas ... peut être ... enfin je sais plus

Posté par Nap (page perso, ) le 03/09/2007 à 05:45. (lien). Évalué à 2.

y a déjà une confusion dans le journal : une aristo qui invite des bourgeois moi ça me choque

[ Répondre ]

Re: Je vais raconter une blague.

Posté par Nap (page perso, ) le 07/08/2007 à 14:06. (lien). Évalué à 1.

non merci, jamais entre les repas

[ Répondre ]

Re: Ekopedia

Posté par Nap (page perso, ) le 05/04/2007 à 19:59. (lien). Évalué à 2.

smack !

[ Répondre ]

Re: Ekopedia

Posté par Nap (page perso, ) le 03/04/2007 à 14:36. (lien). Évalué à 10.

Je suis d'accord, autant pour Wikipedia il ne peut pas y avoir mort d'homme à donner une fausse information, autant, là, oui, et pour moi, la médecine et la pharmacie doivent rester affaire de professionnels...

[ Répondre ]

Re: Beijing...

Posté par Nap (page perso, ) le 03/04/2007 à 11:12. (lien). Évalué à 10.

non, non, c'est juste parce que le libre, c'est un truc de communistes

[ Répondre ]

Re: gnome ?

Posté par Nap (page perso, ) le 01/04/2007 à 09:16. (lien). Évalué à 1.

Eventuellement si il n'y a plus d'espace disque il peut aussi y avoir des problème, vérifie de ce côté

[ Répondre ]

Re: C'est normal

Posté par Nap (page perso, ) le 30/03/2007 à 17:43. (lien). Évalué à 2.

pour firefox, non, ils utilisent le compilateur de MS.

[ Répondre ]

Re: Legal ?

Posté par Nap (page perso, ) le 30/03/2007 à 17:36. (lien). Évalué à 1.

ça suffit le pbpg bashing, là, non ? Je ne vois pas du tout en quoi ses arguments mérite le moindre "inutile".

[ Répondre ]

Re: Franco-conneries

Posté par Nap (page perso, ) le 29/03/2007 à 19:42. (lien). Évalué à 6.

Pourtant des milliers de mots de toutes les langues sont des mots issus d'autres langues qui ont été ensuite modifiés et intégrés. Je vois pas pourquoi ceux-là te choquent. La majorité des mots anglais sont d'origine germano-celtique ou je ne sais quoi, et le reste est d'origine latine et surtout française. Par exemple "beef" vient de "boeuf", "flirt" vient de "compter fleurette", ce sont des exemples parmi des milliers d'autres. Pendant des siècles le français a envahi l'anglais (et d'autres langues j'imagine) de cette manière, je ne vois pas pourquoi l'opération inverse serait embêtante.

[ Répondre ]

Re: source

Posté par Nap (page perso, ) le 29/03/2007 à 19:30. (lien). Évalué à 1.

peut-être mais avoir un driver libre permet qu'il soit intégré dans le noyau officiel et économise beaucoup de support je pense.

[ Répondre ]

Re: Legal ?

Posté par Nap (page perso, ) le 29/03/2007 à 19:26. (lien). Évalué à 2.

et plus généralement, la quasi totalité des licences logicielles, libres ou proprio. Il y a même des fois une interdiction d'utiliser le logiciel en environnement critique (genre centrale nucléaire)

[ Répondre ]

Re: et ma life à moi

Posté par Nap (page perso, ) le 12/01/2007 à 00:42. (lien). Évalué à 3.

moi ça m'aurait pas plu qu'on parle de ma femme comme ça...

[ Répondre ]

Re: Forward géré par l'hébergeur

Posté par Nap (page perso, ) le 11/01/2007 à 12:25. (lien). Évalué à 2.

Hélas non c'est un serveur obscur dont je n'ai que le nom d'hôte et un compte pop.

[ Répondre ]

Re: Oui vas-y

Posté par Nap (page perso, ) le 11/01/2007 à 12:17. (lien). Évalué à 4.

c'est pas plutôt le pays des merveilles ?

[ Répondre ]

[ 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 :: Suivant ]