Атрибут memberOf OpenLDAP не обновляется после обновления группы

Атрибут memberOf OpenLDAP не обновляется после обновления группы

У меня есть настройка OpenLDAP на Debian 7.1 (OpenLDAP 2.4.31), и я пытаюсь настроить наложение memberof. Моя конфигурация такая же, как я читал на многих сайтах в Интернете, однако она все еще не работает для меня.

Проблема в том, что атрибуты memberOf сущностей обновляются только при создании группы, но не обновляются при изменении или удалении группы. На самом деле, эта же проблема уже задавалась здесь:Как настроить обратное обслуживание членства в группе на сервере openldap? (memberOf), но даже если он отмечен как ответ, я не смог найти никакой полезной информации в ответах. (Даже первоначальный автор не смог ничего сделать с ответами, судя по комментариям...)

Моя конфигурация выглядит так: cn=config/cn=module{0}.ldif

dn: cn=module{0}
objectClass: olcModuleList
cn: module{0}
olcModulePath: /usr/lib/ldap
olcModuleLoad: {0}back_hdb
olcModuleLoad: {1}memberof
structuralObjectClass: olcModuleList

И для модуля: cn=config/olcDatabase={1}hdb/olcOverlay={0}memberof.ldif

dn: olcOverlay={0}memberof
objectClass: olcMemberOf
objectClass: olcOverlayConfig
olcOverlay: {0}memberof
structuralObjectClass: olcMemberOf
olcMemberOfGroupOC: groupOfNames
olcMemberOfMemberAD: member
olcMemberOfMemberOfAD: memberOf
olcMemberOfRefInt: TRUE

Группа, которую я добавляю:

dn: cn=test,ou=services,dc=x,dc=y
cn: test
objectClass: groupOfNames
objectClass: top
description: test group
member: cn=Almafa Teszt,ou=users,dc=x,dc=y

Запрос, который я запускаю:

$ ldapsearch -LLL -h localhost -x -D cn=admin,dc=x,dc=y -b u=users,dc=x,dc=y -W  '(memberOf=cn=test,ou=services,dc=x,dc=y)' memberOf

Так что проблема не в том, как запросить атрибут, а в том, что после изменения или удаления группы результат поиска не меняется...

Обновлять: Что касается ответа Брайана, я также настроил оверлей refint со следующей конфигурацией:

$ ldapsearch -LLL -b cn=module{0},cn=config
dn: cn=module{0},cn=config
objectClass: olcModuleList
cn: module{0}
olcModulePath: /usr/lib/ldap
olcModuleLoad: {0}back_hdb
olcModuleLoad: {1}memberof.la
olcModuleLoad: {2}refint

$ ldapsearch -LLL -b olcOverlay={1}refint,olcDatabase={1}hdb,cn=config
dn: olcOverlay={1}refint,olcDatabase={1}hdb,cn=config
objectClass: olcConfig
objectClass: olcOverlayConfig
objectClass: olcRefintConfig
objectClass: top
olcOverlay: {1}refint
olcRefintAttribute: memberof member manager owner

Но ни исправление memberof overlay, ни само по себе это не сработало. Когда я изменил имя члена группы, атрибут member группы не обновился. Могут ли эти две проблемы быть связаны?

решение1

Похоже, вам может понадобиться настроить наложение refint, которое помогает поддерживать ссылочную целостность каталога в ситуациях, подобных описанным вами. Есть страница наhttp://www.zarafa.com/wiki/index.php/OpenLDAP_referential_integrityчто может быть полезно при настройке этого наложения.

решение2

У нас была та же проблема (те же симптомы, что вы описываете). Оказалось, что мы пропустили olcRootDNв нашем dn: olcDatabase={1}hdb,cn=configТак что добавьте (например) olcRootDN: cn=admin,cn=configтуда.

Связанный контент