生产环境中,可能有各种各样的原因,导致openldap的管理账号密码丢失,可能ldap服务和用户都能正常工作或使用,但是由于openldap是底层的用户信息存储目录,如果环境中的众多服务(如OpenVPN、FTP、SVN等)都是基于openldap做认证,那么管理员的账户就显得至关重要了。如何在忘记或丢失ldap管理员密码的情况下找回管理员密码,就跟Linux上找回root密码一样至关重要了,但是我们不能像测试环境一样,随便修改生产环境的配置,而且往往这种问题也需要在第一时间解决,下面给出我在CentOS 6.5上找回OpenLDAP 2.4的管理员密码的方法。
我们知道在安装openldap时,只需要使用slappasswd命令生成密码,然后将密码写入slapd.conf文件中去,所以理所应当的以为直接使用slappasswd重新生成密码,然后替换slapd.conf中的密码,重启ldap服务,然而这样试了却并未生效,所以该方法行不通。
[[email protected] openldap]# slappasswd New password: Re-enter new password: {SSHA}nwQJvVZU/U6nNY2MK4bcdlw7lA7CDGwu [[email protected] ~]# vi /etc/openldap/slapd.conf [[email protected] openldap]# /etc/init.d/slapd restart Stopping slapd: [ OK ] Starting slapd: [ OK ] [[email protected] openldap]# ldapsearch -x -D "cn=Manager,dc=******,dc=com" -W -b " "dc=******,dc=com" Enter LDAP Password: ldap_bind: Invalid credentials (4)
下面是解决的方法:
1、使用ldapsearch命令查询管理员的dn
[[email protected] ~]# ldapsearch -LLL -Y EXTERNAL -H ldapi:/// -b cn=config olcRootDN=cn=Manager,dc=******,dc=com dn olcRootDN olcRootPW SASL/EXTERNAL authentication started SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth SASL SSF: 0 dn: olcDatabase={2}bdb,cn=config olcRootDN: cn=Manager,dc=******,dc=com olcRootPW: {SSHA}KHwQR1zvWlPASLo+AHkI0gxzbF+KQ1xm
可以看到,这里返回的dn是olcDatabase={2}bdb,cn=config,密码等信息也都一并返回。这里有用的是dn和密码的加密方式,比如这里是SSHA,dn是后面修改的Entry DN,而知道密码的加密方式就可以使用该加密方式生成新密码。
2、使用slappasswd生成密码
[[email protected] ~]# slappasswd -h {SSHA} New password: Re-enter new password: {SSHA}vAYFH48G4IfrpD57gTR/DNZqLHWzR+Fg
3、使用ldapmodify修改条目
使用下面的命令来修改管理员条目:
ldapmodify -Y EXTERNAL -H ldapi:///
输入上面的命令后会进入到交互模式:
[[email protected] ~]# ldapmodify -Y EXTERNAL -H ldapi:/// SASL/EXTERNAL authentication started SASL username: gidNumber=0+uidNumber=0,cn=peercred,cn=external,cn=auth SASL SSF: 0
然后输入修改的条目,也就是第1步中获取到的DN:
dn: olcDatabase={2}bdb,cn=config #这是第1步获取的管理员dn
replace: olcRootPW
olcRootPW: {SSHA}vAYFH48G4IfrpD57gTR/DNZqLHWzR+Fg #这里是上面slappasswd生成的密码
输入完毕后,按Crtl+D键保存退出交互模式。
modifying entry "olcDatabase={2}bdb,cn=config"
如果出现上面的信息,就证明修改成功。
4、重启服务使修改生效
重启slapd服务:
/etc/init.d/slapd restart ldapsearch -x -D "cn=Manager,dc=******,dc=com" -W -b "dc=******,dc=com" Enter LDAP Password: ####这里省略返回结果内容##### # search result search: 2 result: 0 Success # numResponses: 32 # numEntries: 31
到此,成功修改openldap的管理员密码,留下修改过程以待下次参考。