OpenLDAP中能否将pwdAccountLockedTime设为未来时间实现账号自动过期?
OpenLDAP ppolicy overlay中pwdAccountLockedTime设置未来日期的可行性
- 将
pwdAccountLockedTime设置为未来日期以实现账号自动过期,OpenLDAP 2.6版本测试验证可正常生效,但OpenLDAP 2.4版本存在不稳定问题,部分场景下该配置无法按预期工作。 - 查阅LDAP密码策略草案(draft-behera-ldap-password-policy-11)及ppolicy overlay的权威参考文档后,发现均未明确规定该操作是否被允许或禁止,属于文档未覆盖的边缘场景。
- 实践建议:
- 若使用OpenLDAP 2.4版本,不依赖此方式实现账号自动过期,优先使用标准的
pwdExpire属性来配置账号过期规则; - 若使用OpenLDAP 2.6版本,可根据实际测试结果使用该方式,但需在上线生产环境前完成全场景验证。
- 若使用OpenLDAP 2.4版本,不依赖此方式实现账号自动过期,优先使用标准的
内容的提问来源于stack exchange,提问作者azmeuk
相关产品推荐
相关产品推荐

