مدیریت خط‌مشی گذرواژه پیش‌فرض LDAP برای مدیریت میانای برنامه‌سازی کاربردی

سیستم Apigee از SymasLDAP برای اصالت‌سنجی کاربران در محیط مدیریت API استفاده می‌کند. ‫SymasLDAP این عملکرد خط‌مشی گذرواژه LDAP را دردسترس قرار می‌دهد.

این بخش نحوه پیکربندی خط‌مشی گذرواژه پیش‌فرض LDAP ارائه‌شده را شرح می‌دهد. از این خط‌مشی گذرواژه برای پیکربندی گزینه‌های مختلف اصالت‌سنجی گذرواژه، مثل تعداد تلاش‌های ناموفق متوالی برای ورود به سیستم که پس‌از آن دیگر نمی‌توان از گذرواژه برای اصالت‌سنجی کاربر در دایرکتوری استفاده کرد، استفاده کنید.

این بخش همچنین نحوه استفاده از چند API را برای باز کردن حساب‌های کاربری که براساس مشخصه‌های پیکربندی‌شده در خط‌مشی گذرواژه پیش‌فرض قفل شده‌اند توضیح می‌دهد.

برای اطلاعات بیشتر، به اینجا مراجعه کنید:

درحال پیکربندی خط‌مشی گذرواژه پیش‌فرض LDAP

برای پیکربندی خط‌مشی گذرواژه پیش‌فرض LDAP:

  1. بااستفاده از کارخواه LDAP، مثل Apache Studio یا ldapmodify، به سرور LDAP خود متصل شوید. به‌طور پیش‌فرض، سرور SymasLDAP در درگاه ۱۰۳۸۹ در گره SymasLDAP گوش می‌دهد.

    برای اتصال، «نام متمایز پیوند» یا کاربر cn=manager,dc=apigee,dc=com و گذرواژه SymasLDAP را که در زمان نصب Edge تنظیم کرده‌اید مشخص کنید.

  2. از کارخواه برای پیمایش به مشخصه‌های خط‌مشی گذرواژه برای موارد زیر استفاده کنید:
    • کاربران Edge: cn=default,ou=pwpolicies,dc=apigee,dc=com
    • مدیر سیستم Edge: cn=sysadmin,ou=pwpolicies,dc=apigee,dc=com
  3. مقادیر مشخصه خط‌مشی گذرواژه را به دلخواه ویرایش کنید.
  4. پیکربندی را ذخیره کنید.

مشخصه‌های خط‌مشی گذرواژه پیش‌فرض LDAP

مشخصه شرح پیش‌فرض
pwdExpireWarning
حداکثر تعداد ثانیه‌های قبل‌از منقضی شدن گذرواژه که پیام‌های هشدار انقضا به کاربری که درحال اصالت‌سنجی در دایرکتوری است برگردانده می‌شود.

604800

(معادل ۷ روز)

pwdFailureCountInterval

تعداد ثانیه‌هایی که پس‌از آن تلاش‌های ناموفق پی‌درپی قدیمی برای اتصال از شمارنده خرابی پاک می‌شوند.

به‌عبارت دیگر، این تعداد ثانیه‌هایی است که پس‌از آن تعداد تلاش‌های ناموفق متوالی برای ورود به سیستم بازنشانی می‌شود.

اگر pwdFailureCountInterval روی ۰ تنظیم شده باشد، فقط اصالت‌سنجی موفق می‌تواند شمارنده را بازنشانی کند.

اگر pwdFailureCountInterval روی >0 تنظیم شده باشد، این مشخصه مدت زمانی را تعریف می‌کند که پس‌از آن، تعداد تلاش‌های ناموفق متوالی برای ورود به سیستم به‌طور خودکار بازنشانی می‌شود، حتی اگر اصالت‌سنجی موفقی انجام نشده باشد.

پیشنهاد می‌کنیم این مشخصه را روی همان مقدار مشخصه pwdLockoutDuration تنظیم کنید.

۳۰۰
pwdInHistory

حداکثر تعداد گذرواژه‌های استفاده‌شده یا قبلی برای کاربر که در ویژگی pwdHistory ذخیره خواهد شد.

هنگام تغییر گذرواژه، کاربر از تغییر آن به هریک از گذرواژه‌های قبلی‌اش مسدود خواهد شد.

3
pwdLockout

اگر TRUE، مشخص می‌کند که وقتی گذرواژه کاربر منقضی می‌شود، کاربر از سیستم خارج شود تا دیگر نتواند به سیستم وارد شود.

نادرست
pwdLockoutDuration

تعداد ثانیه‌هایی که درطول آن نمی‌توان از گذرواژه برای اصالت‌سنجی کاربر استفاده کرد زیرا تلاش‌های ناموفق متوالی زیادی برای ورود به سیستم انجام شده است.

به‌عبارت دیگر، این مدت زمانی است که حساب کاربری به‌دلیل فراتر رفتن از تعداد تلاش‌های ناموفق متوالی برای ورود به سیستم که توسط شاخصه pwdMaxFailure تنظیم شده است، قفل می‌ماند.

اگر pwdLockoutDuration روی ۰ تنظیم شود، حساب کاربری تا زمانی‌که سرپرست سیستم آن را باز نکند قفل می‌ماند.

باز کردن قفل حساب کاربر را ببینید.

اگر pwdLockoutDuration روی >۰ تنظیم شده باشد، این مشخصه مدت زمانی را تعریف می‌کند که حساب کاربری قفل خواهد ماند. وقتی این دوره زمانی سپری شد، قفل حساب کاربری به‌طور خودکار باز خواهد شد.

پیشنهاد می‌کنیم این مشخصه را روی همان مقدار مشخصه pwdFailureCountInterval تنظیم کنید.

۳۰۰
pwdMaxAge

تعداد ثانیه‌هایی که پس‌از آن گذرواژه کاربر (غیرمدیر سیستم) منقضی می‌شود. مقدار ۰ به این معنی است که گذرواژه‌ها منقضی نمی‌شوند. مقدار پیش‌فرض ۲۵۹۲۰۰۰ معادل ۳۰ روز از زمان ایجاد گذرواژه است.

کاربر: ۲۵۹۲۰۰۰

سرپرست سیستم: ۰

pwdMaxFailure

تعداد تلاش‌های ناموفق متوالی برای ورود به سیستم که پس‌از آن نمی‌توان از گذرواژه برای اصالت‌سنجی کاربر در فهرست راهنما استفاده کرد.

3
pwdMinLength

حداقل تعداد نویسه‌های لازم را هنگام تنظیم گذرواژه مشخص می‌کند.

8

باز کردن قفل حساب کاربری

حساب کاربر ممکن است به‌دلیل ویژگی‌های تنظیم‌شده در خط‌مشی گذرواژه قفل شود. کاربری که نقش sysadmin Apigee به او اختصاص داده شده است می‌تواند از فراخوانی API زیر برای باز کردن قفل حساب کاربر استفاده کند. ‫userEmail،‏ adminEmail، و password را با مقادیر واقعی جایگزین کنید.

برای باز کردن قفل کاربر:

/v1/users/userEmail/status?action=unlock -X POST -u adminEmail:password