LLDAP 主机

使用友好的网络界面为用户和组运行轻量级 LDAP 目录。

  • 一键 部署
  • 15 GB 所需磁盘空间
  • 1 GB 内存 所需内存
  • 来自 2 € 价格
立即订购 无设置费

您在 AvaHost 上获得的服务

一键部署、自定义域名、免费HTTPS、自动应用更新和定期备份是每个云应用的标准配置。您可以在一台服务器上运行多个应用,并且包括终端访问。

此模板不包含数据库容器。

立即订购

技术

Docker 镜像
lldap/lldap:stable
默认端口
17170

LLDAP 的工作原理

LLDAP 提供一个经过精心设计的身份验证目录。管理员通过网页界面创建用户、设置密码、组织群组并定义自定义属性。兼容的服务通过 LDAP 连接并将该目录用作用户或群组成员资格的来源,而 GraphQL API 可支持脚本化的生命周期任务。

该应用目录启动 LLDAP 时会配置管理员账户、生成的密码和 JWT 密钥、基础 DN dc=example,dc=com,以及 /data 下的持久存储。连接到它的应用程序需要正确的绑定 DN、密码、基础 DN、用户和群组位置、过滤器以及网络路径。仅有托管网页端点不会自动将另一个服务加入该目录。

LLDAP 的主要功能

LLDAP 刻意实现了简化的 LDAP 接口。其上游文档建议在应用程序需要 SSO、OAuth 或对不支持原生 LDAP 的服务进行保护时,使用 OIDC 提供商或身份验证代理等其他组件。某些 LDAP 功能、浏览工具、密码哈希访问和特定集成不受支持或需要自定义属性。

仅当上游配置了 SMTP 客户端时,用户才能请求密码重置链接。应用程序电子邮件在整个托管平台上被禁用,因此该部署不应承诺基于电子邮件的重置或邀请功能。管理员需要另一个经过验证的恢复流程,应为应用程序使用受限的绑定账户,并应避免共享完整的目录管理员凭证。

自托管 LLDAP:需求和成本

LLDAP 的资源使用取决于目录大小、群组成员资格、密码操作、LDAP 查询、网页会话、GraphQL 调用和连接的服务。该应用目录模板不需要 PostgreSQL 和 MariaDB,因为配置的部署使用其本地持久数据路径。该软件没有单独的应用程序费用,集成正确性通常比小型目录的容量更重要。

在 AvaHost 上,LLDAP 使用方案 1,价格为 €2。托管 LLDAP 套餐包括一键部署、带自动 HTTPS 的自定义域、自动应用程序更新和定期备份。在集成客户端之前更改或刻意保留应用目录基础 DN,保护生成的管理员密码,并在可能的情况下创建受限的服务账户。该套餐不配置 LDAP 客户端、公开完整的目录协议、添加 OIDC 或代理服务、提供应用程序电子邮件或测试与每个使用应用程序的兼容性。

LLDAP 的使用者

家庭实验室运营者可以在多个支持 LDAP 的服务间共享账户,小型组织可以维护一个适度的内部用户目录,管理员可以将 LLDAP 与单独的 OIDC 或代理层配对。自定义属性可以帮助期望额外目录字段的应用程序。

LLDAP 不是完整的 Active Directory 域、通用 OpenLDAP 替代品、端点管理套件、证书颁发机构或完整的 SSO 产品。在采用之前,请针对正在使用的确切应用程序版本测试每个预期的客户端、密码流、群组过滤器、自定义属性和恢复流程。

F.A.Q

  • LLDAP 从计划 1 的 €2 开始。这个起点适合小型目录,具有普通身份验证和组查询功能。用户数量、自定义属性、密码操作、连接应用程序、并发绑定、Web 会话和 GraphQL 活动是需要随时间推移审查的主要工作负载指标。

  • 目录服务使用生成的密码创建 `admin` 账户,并将基础 DN 设置为 `dc=example,dc=com`。连接服务前请审查该命名空间,保护管理员密钥,并为应用程序创建受限的绑定用户。每个客户端仍需要自己的绑定 DN、搜索基础、过滤器和网络配置。

  • LLDAP 提供简化的 LDAP 目录和网络管理器。它不包括 OIDC 提供商或用于不支持 LDAP 的应用程序的身份验证代理。上游项目建议在需要这些功能时将其与单独的组件配对,AvaHost 不配置该附加服务或其客户端关系。

  • 当配置了 SMTP 时,上游可以发送密码重置链接,但应用电子邮件在托管平台上被禁用。建立另一个由管理员控制的恢复流程,保留关键凭证的受保护副本,并在用户入驻前测试。自动更新和定期备份保护安装,但不能替代账户恢复政策。