LDAP 비밀번호 해시하기

LDAP 비밀번호 해시하기

LDAP 시크릿 엔진은 LDAP의 값을 수정하기 전에 비밀번호를 해시하거나 암호화하지 않아요. 그래서 LDAP 서버에 평문 비밀번호가 남을 수 있어요.

전제 조건(Assumptions)

  • LDAP 서버를 업데이트할 권한이 있어요.
  • ldap 플러그인과 연결된 데이터 정보 트리(DIT)를 알고 있어요.

플러그인이 사용하는 DIT에서 기본적으로 비밀번호를 해시하는 LDAP 비밀번호 정책으로 LDAP 서버를 구성할 것을 권장해요.

dn: cn=module{0},cn=config
changetype: modify
add: olcModuleLoad
olcModuleLoad: ppolicy

dn: olcOverlay={2}ppolicy,olcDatabase={1}mdb,cn=config
changetype: add
objectClass: olcPPolicyConfig
objectClass: olcOverlayConfig
olcOverlay: {2}ppolicy
olcPPolicyDefault: cn=default,ou=pwpolicies,
olcPPolicyForwardUpdates: FALSE
olcPPolicyHashCleartext: TRUE
olcPPolicyUseLockout: TRUE

예를 들어 dc=hashicorp,dc=com DIT의 데이터를 해시하려면:

olcPPolicyDefault: cn=default,ou=pwpolicies,dc=hashicorp,dc=com

출처: 문서

더 알아보기 (Learn more)

  • LDAP 시크릿 엔진 개요에서 비밀번호 처리 방식을 살펴보세요.
  • LDAP 플러그인 설정 가이드를 확인해 보세요.