ldap-auth

    该插件需要与 Consumer 一起配合使用,API 的调用方可以使用 与 LDAP 服务器进行认证。

    Consumer 端:

    名称类型必选项默认值描述
    base_dnstringLDAP 服务器的 dn,例如:ou=users,dc=example,dc=org
    ldap_uristringLDAP 服务器的 URI。
    use_tlsbooleanfalse如果设置为 true 则表示启用 TLS。
    tls_verifybooleanfalse是否校验 LDAP 服务器的证书。如果设置为 true,你必须设置 config.yaml 里面的 ssl_trusted_certificate,并且确保 ldap_uri 里的 host 和服务器证书中的 host 匹配。
    uidstringcnUID 属性。

    首先,你需要创建一个 Consumer 并在其中配置该插件,具体代码如下:

    然后就可以在指定路由或服务中启用该插件,具体代码如下:

    1. curl http://127.0.0.1:9180/apisix/admin/routes/1 -H 'X-API-KEY: edd1c9f034335f136f87ad84b625c8f1' -X PUT -d '
    2. {
    3. "methods": ["GET"],
    4. "uri": "/hello",
    5. "plugins": {
    6. "ldap-auth": {
    7. "base_dn": "ou=users,dc=example,dc=org",
    8. "ldap_uri": "localhost:1389",
    9. },
    10. "upstream": {
    11. "type": "roundrobin",
    12. "nodes": {
    13. "127.0.0.1:1980": 1
    14. }
    15. }
    16. }'
    1. curl -i -uuser01:password1 http://127.0.0.1:9080/hello

    如果授权信息请求头丢失或无效,则请求将被拒绝(如下展示了几种返回结果):

    1. curl -i http://127.0.0.1:9080/hello
    1. HTTP/1.1 401 Unauthorized
    2. ...
    3. {"message":"Missing authorization in request"}
    1. HTTP/1.1 401 Unauthorized
    2. {"message":"Invalid user authorization"}
    1. curl -i -uuser01:passwordfalse http://127.0.0.1:9080/hello

    当你需要禁用 ldap-auth 插件时,可以通过以下命令删除相应的 JSON 配置。APISIX 将自动重新加载,无需重启服务:

    1. curl http://127.0.0.1:9180/apisix/admin/routes/1 -H 'X-API-KEY: edd1c9f034335f136f87ad84b625c8f1' -X PUT -d '
    2. {
    3. "methods": ["GET"],
    4. "uri": "/hello",
    5. "plugins": {},
    6. "upstream": {
    7. "type": "roundrobin",
    8. "nodes": {
    9. "127.0.0.1:1980": 1
    10. }
    11. }
    12. }'