アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » ADMINISTRATOR STAGE » 連載 » そろそろLDAPにしてみないか? » 第2回 OpenLDAPの設定パラメータ

そろそろLDAPにしてみないか?

第2回 OpenLDAPの設定パラメータ

前回はLDAPの実用性を分かっていただくため,各パラメータの意味などは一切省略してUNIXアカウントを統合するためのLDAPサーバを構築してみたわけですが,今回はそれぞれの設定パラメータについて解説していきたいと思います。

サーバ設定のパラメータ

それでは,まずはOpenLDAPサーバの設定から見ていきましょう。前回はリスト1の内容を用いていました。

リスト1 /etc/openldap/slapd.conf(第1回と同じもの)

include         /etc/openldap/schema/core.schema
include         /etc/openldap/schema/cosine.schema
include         /etc/openldap/schema/inetorgperson.schema
include         /etc/openldap/schema/nis.schema
pidfile         /var/run/openldap/slapd.pid
argsfile        /var/run/openldap/slapd.args
database        bdb
suffix          "dc=example,dc=com"
rootdn          "cn=Manager,dc=example,dc=com"
rootpw          secret
directory       /var/lib/ldap

このリスト1は,あくまでも基本的な設定のみを列挙したものです。本格的な設定を行う場合は,OpenLDAPのマニュアルや日本LDAPユーザ会スタッフ 稲地さんのOpenLDAP情報などをご覧ください。

各パラメータの意味は次の通りです。

include スキーマファイル名
スキーマファイルを指定します。LDAPサーバはデータ格納用のサーバとなりますが,何でも好きなデータを格納できるわけではありません。自分が好きなデータを使用するには,あらかじめその内容をスキーマファイルという定義ファイルに定めておく必要があるのです。OpenLDAPをインストールすればさまざまなスキーマファイルがインストールされますので,住所や電話番号,メールアドレスなど標準的なスキーマは整っています。
pidfile PIDファイル
slapdのPIDが保存されます
argsfile argsファイル名
slapd起動時のコマンドラインオプションが保存されます
database
バックエンドデータベースの形式を定義します。bdb(Berkeley DB形式)を用いるのが一般的ですが,ldbmなどその他の形式を用いることが可能です。
suffix
日本語訳では「接尾辞」となりますが,データツリーのベース部分とでも覚えておけば良いでしょう。今回の場合dc=example,dc=comという値を定義することで,以降のすべてのデータはこのツリーの下に保存されることになります。
rootdn
管理者DNを定義します。この言葉は聞き慣れないものだと思いますので,管理者IDと考えても差し支えないでしょう。
rootpw
上記管理者のパスワードを定義します。ここでは平文で定義していますが,SSHA形式などエンコードされた値を用いるのが一般的です。
directory
データの実体を保存するディレクトリです。

LDAPとツリー

ツリーという言葉が出てきましたね。LDAPではデータをツリーで表現します。たとえばデータは次のような場所に格納されます。

uid=nakamitsu,ou=PreSales,o=F5Networks

nakamitsuというデータはF5Networks組織のPreSales部にあることがわかります。ここで用いられるuidouなどの値は「属性」と呼ばれ,uidはユーザIDを示す,ouは組織単位を表す,などと決められています。

データをツリーで表現することのメリットは何でしょうか? たとえば日本全国民の個人データベースがあり,そこから筆者の情報を引き出すことを考えてみましょう。データが1冊の電話帳のような形式であった場合,1件1件順番に検索していたのでは,非常に効率が悪いことがわかります。

それでは電話帳が1冊ではなく,都道府県別に用意されていた場合はどうでしょうか? 筆者は東京在住ですので,東京都の電話帳のみから検索を行えば良いことがわかります。さらにその東京都の電話帳が区別に記載されていれば新宿区のみから検索を行えばさらにターゲットを絞ることができます。この例をLDAP的に表現すると,次のような形となります。

氏名=中満英生,町=高田馬場,区=新宿区,都道府県=東京都,国=日本

このように,データがどのツリーの下に所属しているのかが判明していた場合,つまり私の住所が新宿区高田馬場にあるとあらかじめわかっていた場合には,全国のデータベースから検索を行う必要がなく,限られた高田馬場データベースから検索を行えば良いことになり,当然検索速度も全国からの検索に比べると圧倒的に速いことがわかります。

LDIFとは?

次にLDIF(LDAP Data Interchange Format)形式のファイルについて説明します。LDAPサーバ内の実データはBDB形式などのバイナリファイルで管理されている場合が多く,これらのデータベースを操作してデータの追加や削除を行うのは容易なことではありません。LDIF形式のファイルやエントリを編集することで,簡単にデータを操作することができます。LDIF形式とはテキストデータであり,データを

属性: 値

または

属性:: Base64エンコードされた値

という形で示します。注意点としては,日本語などのマルチバイト文字を含むデータはUTF-8で定義してください。前回用いたUNIXアカウントはリスト2のLDIFで定義されていました。

リスト2 UNIXアカウントのLDIFファイルの例

dn: uid=ldapuser,ou=People,dc=example,dc=com
objectClass: account
objectClass: posixAccount
uid: ldapuser
cn: ldapuser
userPassword: ldapuser
loginShell: /bin/bash
uidNumber: 1000
gidNumber: 1000
homeDirectory: /home/ldapuser

1行目のdnからはじまる行は少し特殊で,このエントリが定義される位置を示します。つまりリスト2の例ではldapuserというユーザのエントリがou=People, dc=example, dc=comというツリーの直下にあることを意味しています。

ldapaddやldapdelete

LDIFで作成したデータをLDAPサーバに登録したり,また特定のデータを削除したりするにはLDAPクライアントコマンドを使用します。よく使用されるのは次のコマンドです。

  • ldapadd
  • ldapdelete
  • ldapmodify

これらのコマンドに関しては以降の連載でも使用する機会が出てきますので,必要に応じて解説していきます。

著者プロフィール

中満英生(なかみつひでお)

大学時代に出会ったSolarisがきっかけでUNIXの世界へ。その後ホスティングプロバイダ,データセンターで実務経験を積む傍ら,雑誌記事の執筆や技術セミナーの講師を務める。サーバ設定の他,セキュリティに関する著作や技術者エッセイも執筆経験あり。

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

Ubuntu Weekly Recipe

Ubuntuの強力なデスクトップ機能を活用するための,いろいろなレシピをお届けします。

C/C++プログラマのためのDTrace入門

よくカーネルのチューニングや解析で活用されるDTraceですが,実はユーザプログラムの開発においても非常に有用です。連載ではC/C++プログラマやテストに関わる方向けにDTraceの使い方を解説します。

Blogopolisから学ぶ計算幾何

計算幾何学は,図形に関するアルゴリズムを研究するコンピュータサイエンスの一分野です。本連載では,ビジュアルブログ検索エンジン「Blogopolis」で採用されている計算幾何のアプローチを例に取り上げながら,計算幾何の初歩を実践的に学習します。

検索エンジンはいかにして動くのか?

本連載では, 今や誰もが利用している検索エンジンの中身を,全体の仕組みやデータ構造,アルゴリズムから分散インデックスまで,最近の研究事例も交えて紹介します。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス