HEX
Server: Apache
System: Linux wp-jo-wordpress-79f99b7d9d-ngh2p 6.12.67-0-virt #1-Alpine SMP PREEMPT_DYNAMIC 2026-01-27 02:08:12 x86_64
User: (1001)
PHP: 8.4.25
Disabled: NONE
Upload Files
File: /opt/bitnami/apache2/manual/mod/mod_authnz_ldap.html.fr.utf8
<!DOCTYPE html SYSTEM "about:legacy-compat">
<html lang="fr"><head><META http-equiv="Content-Type" content="text/html; charset=UTF-8">
<meta content="width=device-width, initial-scale=1" name="viewport">
<!--
        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
              This file is generated from xml source: DO NOT EDIT
        XXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX
      -->
<title>mod_authnz_ldap - Serveur HTTP Apache Version 2.4</title>
<link href="../style/css/manual.css" rel="stylesheet" media="all" type="text/css" title="Main stylesheet">
<link href="../style/css/manual-loose-100pc.css" rel="alternate stylesheet" media="all" type="text/css" title="No Sidebar - Default font size">
<link href="../style/css/manual-print.css" rel="stylesheet" media="print" type="text/css"><link rel="stylesheet" type="text/css" href="../style/css/prettify.css">
<script src="../style/scripts/prettify.min.js">
</script>

<link href="../images/favicon.png" rel="shortcut icon"></head>
<body>
<div id="page-header">
<p class="menu"><a href="../mod/">Modules</a> | <a href="../mod/quickreference.html">Directives</a> | <a href="https://cwiki.apache.org/confluence/display/httpd/FAQ">FAQ</a> | <a href="../glossary.html">Glossaire</a> | <a href="../sitemap.html">Plan du site</a> | <a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2">Signaler un bug</a></p>
<p class="apache">Serveur HTTP Apache Version 2.4</p>
<img alt="" src="../images/feather.png"></div>
<div class="up"><a href="./"><img title="<-" alt="<-" src="../images/left.gif"></a></div>
<div id="path">
<a href="https://www.apache.org/">Apache</a> &gt; <a href="https://httpd.apache.org/">Serveur HTTP</a> &gt; <a href="https://httpd.apache.org/docs/">Documentation</a> &gt; <a href="../">Version 2.4</a> &gt; <a href="./">Modules</a></div>
<div id="page-content">
<div id="preamble"><h1>Module Apache mod_authnz_ldap</h1>
<button aria-label="Toggle language list" class="lang-toggle"><svg xmlns="http://www.w3.org/2000/svg" stroke-width="2" stroke="currentColor" fill="none" viewBox="0 0 24 24" height="16" width="16"><circle r="10" cy="12" cx="12"/><line y2="12" x2="22" y1="12" x1="2"/><path d="M12 2a15.3 15.3 0 0 1 4 10 15.3 15.3 0 0 1-4 10 15.3 15.3 0 0 1-4-10 15.3 15.3 0 0 1 4-10z"/></svg></button>
<div class="toplang">
<p><span>Langues Disponibles: </span><a href="../en/mod/mod_authnz_ldap.html" hreflang="en" rel="alternate" title="English">&nbsp;en&nbsp;</a> |
<a href="../fr/mod/mod_authnz_ldap.html" title="Fran&ccedil;ais">&nbsp;fr&nbsp;</a></p>
</div>
<table class="module"><tr><th><a href="module-dict.html#Description">Description:</a></th><td>Permet d'utiliser un annuaire LDAP pour l'authentification
HTTP de base.</td></tr>
<tr><th><a href="module-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="module-dict.html#ModuleIdentifier">Identificateur&nbsp;de&nbsp;Module:</a></th><td>authnz_ldap_module</td></tr>
<tr><th><a href="module-dict.html#SourceFile">Fichier&nbsp;Source:</a></th><td>mod_authnz_ldap.c</td></tr>
<tr><th><a href="module-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis les versions 2.1 et sup&eacute;rieures
d'Apache</td></tr></table>
<h3>Sommaire</h3>

    <p>Ce module permet aux frontaux d'authentification comme
    <code class="module"><a href="../mod/mod_auth_basic.html">mod_auth_basic</a></code> d'authentifier les utilisateurs via
    un annuaire ldap.</p>

    <p><code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> supporte les fonctionnalit&eacute;s
    suivantes :</p>

    <ul>
      <li>Support v&eacute;rifi&eacute; du <a href="http://www.openldap.org/">SDK OpenLDAP</a> (versions 1.x et
      2.x).</li>

      <li>Impl&eacute;mentation de politiques d'autorisation complexes en les
      d&eacute;finissant via des filtres LDAP.</li>

      <li>Mise en oeuvre d'une mise en cache des op&eacute;rations LDAP
      &eacute;labor&eacute;e via <a href="mod_ldap.html">mod_ldap</a>.</li>

      <li>Support de LDAP via SSL/TLS (n&eacute;cessite le SDK OpenLDAP 2.x).</li>
    </ul>

    <p>Lorsqu'on utilise <code class="module"><a href="../mod/mod_auth_basic.html">mod_auth_basic</a></code>, ce module est
    invoqu&eacute; en affectant la valeur <code>ldap</code> &agrave; la directive
    <code class="directive"><a href="../mod/mod_auth_basic.html#authbasicprovider">AuthBasicProvider</a></code>.</p>
</div>
<div id="quickview"><h3>Sujets</h3>
<ul id="topics">
<li><img alt="" src="../images/down.gif"> <a href="#contents">Sommaire</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#gcaveats">Mises en garde &agrave; caract&egrave;re g&eacute;n&eacute;ral</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#operation">Mode op&eacute;ratoire</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#requiredirectives">Les directives requises</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#examples">Exemples</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#usingtls">Utilisation de TLS</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#usingssl">Utilisation de SSL</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#exposed">Mise &agrave; disposition des informations de
connexion</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#activedirectory">Utilisation d'Active
Directory</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#frontpage">Utilisation de Microsoft
    FrontPage avec mod_authnz_ldap</a></li>
</ul><h3 class="directives">Directives</h3>
<ul id="toc">
<li><img alt="" src="../images/down.gif"> <a href="#authldapauthorizeprefix">AuthLDAPAuthorizePrefix</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapbindauthoritative">AuthLDAPBindAuthoritative</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapbinddn">AuthLDAPBindDN</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapbindpassword">AuthLDAPBindPassword</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapcharsetconfig">AuthLDAPCharsetConfig</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapcompareasuser">AuthLDAPCompareAsUser</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapcomparednonserver">AuthLDAPCompareDNOnServer</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapdereferencealiases">AuthLDAPDereferenceAliases</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapgroupattribute">AuthLDAPGroupAttribute</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapgroupattributeisdn">AuthLDAPGroupAttributeIsDN</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapinitialbindasuser">AuthLDAPInitialBindAsUser</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapinitialbindpattern">AuthLDAPInitialBindPattern</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapmaxsubgroupdepth">AuthLDAPMaxSubGroupDepth</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapremoteuserattribute">AuthLDAPRemoteUserAttribute</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapremoteuserisdn">AuthLDAPRemoteUserIsDN</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapsearchasuser">AuthLDAPSearchAsUser</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapsubgroupattribute">AuthLDAPSubGroupAttribute</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapsubgroupclass">AuthLDAPSubGroupClass</a></li>
<li><img alt="" src="../images/down.gif"> <a href="#authldapurl">AuthLDAPURL</a></li>
</ul>
<h3>Traitement des bugs</h3><ul class="seealso"><li><a href="https://www.apache.org/dist/httpd/CHANGES_2.4">Journal des modifications de httpd</a></li><li><a href="https://bz.apache.org/bugzilla/buglist.cgi?bug_status=__open__&amp;list_id=144532&amp;product=Apache%20httpd-2&amp;query_format=specific&amp;order=changeddate%20DESC%2Cpriority%2Cbug_severity&amp;component=mod_authnz_ldap">Probl&egrave;mes connus</a></li><li><a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2&amp;component=mod_authnz_ldap">Signaler un bug</a></li></ul><h3>Voir aussi</h3>
<ul class="seealso">
<li><code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code></li>
<li><code class="module"><a href="../mod/mod_auth_basic.html">mod_auth_basic</a></code></li>
<li><code class="module"><a href="../mod/mod_authz_user.html">mod_authz_user</a></code></li>
<li><code class="module"><a href="../mod/mod_authz_groupfile.html">mod_authz_groupfile</a></code></li>
</ul></div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="contents">Sommaire <a title="Lien permanent" href="#contents" class="permalink">&para;</a></h2>

    <ul>
    <li> <a href="#gcaveats">Mises en garde &agrave; caract&egrave;re g&eacute;n&eacute;ral</a> </li>
      <li> <a href="#operation">Mode op&eacute;ratoire</a>

        <ul>
          <li><a href="#authenphase">La phase
	  d'authentification</a></li>

          <li><a href="#authorphase">La phase d'autorisation</a></li>
        </ul>
      </li>

      <li>
        <a href="#requiredirectives">Les directives requises</a>

        <ul>
          <li><a href="#requser">Require ldap-user</a></li>
          <li><a href="#reqgroup">Require ldap-group</a></li>
          <li><a href="#reqdn">Require ldap-dn</a></li>
          <li><a href="#reqattribute">Require ldap-attribute</a></li>
          <li><a href="#reqfilter">Require ldap-filter</a></li>
	  <li><a href="#reqsearch">Require ldap-search</a></li>
        </ul>
      </li>

      <li><a href="#examples">Exemples</a></li>
      <li><a href="#usingtls">Utilisation de TLS</a></li>
      <li><a href="#usingssl">Utilisation de SSL</a></li>
      <li><a href="#exposed">Mise &agrave; disposition des informations de
      connexion</a></li>
      <li><a href="#activedirectory">Utilisation d'Active Directory</a></li>
      <li>
        <a href="#frontpage">Utilisation de Microsoft FrontPage avec
        <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code></a>

        <ul>
          <li><a href="#howitworks">Comment &ccedil;a marche</a></li>
          <li><a href="#fpcaveats">Mises en garde</a></li>
        </ul>
      </li>
    </ul>
</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="gcaveats">Mises en garde &agrave; caract&egrave;re g&eacute;n&eacute;ral <a title="Lien permanent" href="#gcaveats" class="permalink">&para;</a></h2>
<p>Ce module effectue une mise en cache des r&eacute;sultats du processus
d'authentification et d'autorisation en fonction de la configuration du
module <code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code>. Les modifications effectu&eacute;es au niveau
du serveur LDAP d'arri&egrave;re-plan comme les
verrouillages ou r&eacute;vocations d'utilisateurs, les changements de mot de
passe, ou les changements d'appartenance &agrave; un groupe (et cette liste
n'est pas exhaustive), ne seront pas imm&eacute;diatement propag&eacute;es jusqu'au
serveur HTTP. Consultez les directives du module
<code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code> pour plus de d&eacute;tails &agrave; propos de la
configuration de la mise en cache.
</p>
</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="operation">Mode op&eacute;ratoire <a title="Lien permanent" href="#operation" class="permalink">&para;</a></h2>

    <p>L'utilisateur se voit accorder l'acc&egrave;s selon un processus en deux
    phases. La premi&egrave;re phase est l'authentification, au cours de
    laquelle le fournisseur d'authentification
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> v&eacute;rifie que les informations de
    connexion de l'utilisateur sont valides. Elle est aussi connue sous
    le nom de phase de <em>recherche/connexion</em> (NdT : en anglais ou
    dans le code source : <em>search/bind</em>). La deuxi&egrave;me
    phase est l'autorisation, au cours de laquelle
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> d&eacute;termine si l'utilisateur
    authentifi&eacute; a la permission d'acc&eacute;der &agrave; la ressource consid&eacute;r&eacute;e.
    Elle est aussi connue sous le nom de phase de
    <em>comparaison</em> (<em>compare</em>).</p>

    <p><code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> comporte un fournisseur
    d'authentification authn_ldap et un gestionnaire d'autorisation
    authz_ldap. Le fournisseur d'authentification authn_ldap peut &ecirc;tre
    invoqu&eacute; en affectant la valeur <code>ldap</code> &agrave; la directive
    <code class="directive"><a href="../mod/mod_auth_basic.html#authbasicprovider">AuthBasicProvider</a></code>. Le
    gestionnaire d'autorisation authz_ldap enrichit la liste des types
    d'autorisations de la directive <code class="directive"><a href="../mod/mod_authz_core.html#require">Require</a></code> en y ajoutant les
    valeurs <code>ldap-user</code>, <code>ldap-dn</code> et
    <code>ldap-group</code>.</p>

<h3 id="authenphase">La phase d'authentification</h3>

    <p>Au cours de la phase d'authentification,
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> recherche une entr&eacute;e de l'annuaire
    LDAP qui correspond au nom d'utilisateur fourni par le client HTTP.
    Si une correspondance unique est trouv&eacute;e,
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> tente de se connecter au serveur
    h&eacute;bergeant l'annuaire LDAP en utilisant le DN de l'entr&eacute;e et le mot
    de passe fourni par le client HTTP. Comme ce processus effectue tout
    d'abord une recherche, puis une connexion, il est aussi connu sous
    le nom de phase de recherche/connexion. Voici le d&eacute;tail des &eacute;tapes
    constituant la phase de recherche/connexion :</p>

    <ol>
      <li>Confection d'un filtre de recherche en combinant les attribut
      et filtre d&eacute;finis par la directive <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> avec le nom d'utilisateur et le mot de
      passe fournis par le client HTTP.</li>

      <li>Recherche dans l'annuaire LDAP en utilisant le filtre
      confectionn&eacute; pr&eacute;c&eacute;demment. Si le r&eacute;sultat de la recherche est
      n&eacute;gatif ou comporte plusieurs entr&eacute;es, refus ou restriction de
      l'acc&egrave;s.</li>

      <li>Extraction du DN (distinguished name) de l'entr&eacute;e issue du
      r&eacute;sultat de la recherche, et tentative de connexion au serveur
      LDAP en utilisant ce DN et le mot de passe fournis par le client
      HTTP. Si la connexion &eacute;choue, refus ou restriction de
      l'acc&egrave;s.</li>
    </ol>

    <p>Les directives utilis&eacute;es durant la phase de recherche/connexion
    sont les suivantes :</p>

    <table>
      
      <tr>
        <td><code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code></td>

        <td>Sp&eacute;cifie le serveur LDAP, le DN de base, l'attribut &agrave;
	utiliser pour la recherche, ainsi que les filtres de recherche
	suppl&eacute;mentaires.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code></td>

        <td>Un DN optionnel pour se connecter durant la phase de
	recherche.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapbindpassword">AuthLDAPBindPassword</a></code></td>

        <td>Un mot de passe optionnel pour se connecter durant la phase
	de recherche.</td>
      </tr>
    </table>


<h3 id="authorphase">La phase d'autorisation</h3>

    <p>Au cours de la phase d'autorisation,
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> tente de d&eacute;terminer si
    l'utilisateur est autoris&eacute; &agrave; acc&eacute;der &agrave; la ressource consid&eacute;r&eacute;e. Une
    grande partie de cette v&eacute;rification consiste pour
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> en des op&eacute;rations de comparaison au
    niveau du serveur LDAP. C'est pourquoi cette phase est aussi connue
    sous le nom de phase de comparaison.
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> accepte les directives <code class="directive"><a href="../mod/mod_authz_core.html#require">Require</a></code> suivantes pour
    d&eacute;terminer si les informations de connexion permettent d'accorder
    l'acc&egrave;s &agrave; l'utilisateur :</p>

    <ul>
      <li>Avec la directive <a href="#reqgroup"><code>Require ldap-user</code></a>,
l'autorisation d'acc&egrave;s est accord&eacute;e si le nom d'utilisateur
      sp&eacute;cifi&eacute; par la directive correspond au nom d'utilisateur fourni
      par le client.</li>

      <li>Avec la directive <a href="#reqdn"><code>Require
      ldap-dn</code></a>, l'autorisation d'acc&egrave;s est accord&eacute;e si le DN
      sp&eacute;cifi&eacute; par la directive correspond au DN extrait du r&eacute;sultat de
      la recherche dans l'annuaire LDAP.</li>

      <li>Avec la directive <a href="#reqgroup"><code>Require ldap-group</code></a>,
      l'autorisation d'acc&egrave;s est accord&eacute;e si le DN extrait du r&eacute;sultat de
      la recherche dans l'annuaire LDAP (ou le nom d'utilisateur fourni
      par le client) appartient au groupe LDAP sp&eacute;cifi&eacute; par la
      directive, ou &eacute;ventuellement &agrave; un de ses sous-groupes.</li>

      <li>Avec la directive <a href="#reqattribute">
      <code>Require ldap-attribute</code></a>, l'autorisation d'acc&egrave;s
      est accord&eacute;e si la valeur de l'attribut extraite de la recherche
      dans l'annuaire LDAP correspond &agrave; la valeur sp&eacute;cifi&eacute;e par la
      directive.</li>

      <li>Avec la directive <a href="#reqfilter">
      <code>Require ldap-filter</code></a>, l'autorisation d'acc&egrave;s
      est accord&eacute;e si le filtre de recherche renvoie un objet
      utilisateur unique qui corresponde au DN de l'utilisateur
      authentifi&eacute;.</li>

      <li>Avec la directive <a href="#reqsearch"><code>Require
      ldap-search</code></a>, l'autorisation d'acc&egrave;s
      est accord&eacute;e si le filtre de recherche renvoie avec succ&egrave;s un objet
      correspondant unique avec n'importe quel DN.</li>

      <li>dans tous les autres cas, refus ou restriction de
      l'acc&egrave;s.</li>
    </ul>

    <p>Sous r&eacute;serve du chargement de modules d'autorisation
    suppl&eacute;mentaires, d'autres valeurs de la directive <code class="directive"><a href="../mod/mod_authz_core.html#require">Require</a></code> peuvent &ecirc;tre
    sp&eacute;cifi&eacute;es.</p>

    <ul>
        <li>L'acc&egrave;s est accord&eacute; &agrave; tous les utilisateurs authentifi&eacute;s si
	une directive <a href="#requser"><code>Require
	valid-user</code></a> est pr&eacute;sente (n&eacute;cessite le module
	<code class="module"><a href="../mod/mod_authz_user.html">mod_authz_user</a></code>).</li>

        <li>Avec la directive <a href="#reqgroup"><code>Require group</code></a>, l'autorisation
	d'acc&egrave;s est accord&eacute;e si le module
	<code class="module"><a href="../mod/mod_authz_groupfile.html">mod_authz_groupfile</a></code> a &eacute;t&eacute; charg&eacute; et si la
	directive <code class="directive"><a href="../mod/mod_authz_groupfile.html#authgroupfile">AuthGroupFile</a></code> a &eacute;t&eacute;
	d&eacute;finie.</li>

        <li>etc...</li>
     </ul>


    <p>Durant la phase de comparaison, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code>
    utilise les directives suivantes :</p>

    <table>
      
      <tr>
        <td><code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code>
	</td>

        <td>On utilise l'attribut sp&eacute;cifi&eacute; dans l'URL pour les
	op&eacute;rations de comparaison initi&eacute;es par la directive
	<code>Require ldap-user</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapcomparednonserver">AuthLDAPCompareDNOnServer</a></code></td>

        <td>D&eacute;termine le comportement de la directive <code>Require
	ldap-dn</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapgroupattribute">AuthLDAPGroupAttribute</a></code></td>

        <td>D&eacute;termine l'attribut utilis&eacute; pour les op&eacute;rations de
	comparaison initi&eacute;es par la directive <code>Require
	ldap-group</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapgroupattributeisdn">AuthLDAPGroupAttributeIsDN</a></code></td>

        <td>Sp&eacute;cifie si l'on doit utiliser le DN ou le nom de
	l'utilisateur lors des op&eacute;rations de comparaison initi&eacute;es par la
	directive <code>Require ldap-group</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapmaxsubgroupdepth">AuthLDAPMaxSubGroupDepth</a></code></td>

        <td>D&eacute;termine la profondeur maximale de l'arborescence des
	sous-groupes qui seront &eacute;valu&eacute;s au cours des op&eacute;rations de
	comparaisons initi&eacute;es par la directive <code>Require
	ldap-group</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapsubgroupattribute">AuthLDAPSubGroupAttribute</a></code></td>

        <td>D&eacute;termine l'attribut &agrave; utiliser lors de l'extraction de
	membres de sous-groupes du groupe courant au cours des
	op&eacute;rations de comparaison initi&eacute;es par la directive
	<code>Require ldap-group</code>.</td>
      </tr>

      <tr>
        <td><code class="directive"><a href="#authldapsubgroupclass">AuthLDAPSubGroupClass</a></code></td>

        <td>Sp&eacute;cifie les valeurs de classe d'objet LDAP &agrave; utiliser pour
	d&eacute;terminer si les objets extraits de l'annuaire sont bien des
	objets de type groupe (et non des objets de type utilisateur),
	au cours du traitement des sous-groupes initi&eacute; par la directive
	<code>Require ldap-group</code>.</td>
      </tr>
    </table>

</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="requiredirectives">Les directives requises <a title="Lien permanent" href="#requiredirectives" class="permalink">&para;</a></h2>

    <p>Les directives <code class="directive"><a href="../mod/mod_authz_core.html#require">Require</a></code> d'Apache sont utilis&eacute;es
    au cours de la phase d'autorisation afin de s'assurer que
    l'utilisateur est autoris&eacute; &agrave; acc&eacute;der &agrave; une ressource.
    mod_authnz_ldap enrichit la liste des types d'autorisations avec les
    valeurs <code>ldap-user</code>, <code>ldap-dn</code>,
    <code>ldap-group</code>, <code>ldap-attribute</code> et
    <code>ldap-filter</code>. D'autres types d'autorisations sont
    disponibles, sous r&eacute;serve du chargement de modules d'autorisation
    suppl&eacute;mentaires.</p>

    <p>Depuis la version 2.4.8, les directives require LDAP supportent
    les <a href="../expr.html">expressions</a>.</p>

<h3 id="requser">Require ldap-user</h3>

    <p>La directive <code>Require ldap-user</code> permet de sp&eacute;cifier
    les noms des utilisateurs autoris&eacute;s &agrave; acc&eacute;der &agrave; la ressource.
    Lorsque <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> a extrait un DN unique de
    l'annuaire LDAP, il effectue une op&eacute;ration de comparaison LDAP en
    utilisant le nom d'utilisateur sp&eacute;cifi&eacute; par la directive
    <code>Require ldap-user</code>, pour v&eacute;rifier si ce nom
    d'utilisateur correspond &agrave; l'entr&eacute;e LDAP extraite. On peut accorder
    l'acc&egrave;s &agrave; plusieurs utilisateurs en pla&ccedil;ant plusieurs nom
    d'utilisateurs sur la m&ecirc;me ligne s&eacute;par&eacute;s par des espaces. Si un nom
    d'utilisateur contient des espaces, il doit &ecirc;tre entour&eacute; de
    guillemets. On peut aussi accorder l'acc&egrave;s &agrave; plusieurs utilisateurs
    en utilisant une directive <code>Require ldap-user</code> par
    utilisateur. Par exemple, avec la directive <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> d&eacute;finie &agrave;
    <code>ldap://ldap/o=Example?cn</code> (sp&eacute;cifiant donc que l'attribut
    <code>cn</code> sera utilis&eacute; pour les recherches), on pourra
    utiliser les directives Require suivantes pour restreindre l'acc&egrave;s
    :</p>
<pre class="prettyprint lang-config">Require ldap-user "Barbara Jenson"
Require ldap-user "Fred User"
Require ldap-user "Joe Manager"</pre>


    <p>De par la mani&egrave;re dont <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> traite
    cette directive, Barbara Jenson peut s'authentifier comme
    <code>Barbara Jenson</code>, <code>Babs Jenson</code> ou tout autre
    <code>cn</code> sous lequel elle est enregistr&eacute;e dans l'annuaire
    LDAP. Une seule ligne <code>Require ldap-user</code> suffit pour
    toutes les valeurs de l'attribut dans l'entr&eacute;e LDAP de
    l'utilisateur.</p>

    <p>Si l'attribut <code>uid</code> avait &eacute;t&eacute; sp&eacute;cifi&eacute; &agrave; la place de
    l'attribut <code>cn</code> dans l'URL pr&eacute;c&eacute;dente, les trois lignes
    ci-dessus auraient p&ucirc; &ecirc;tre condens&eacute;es en une seule ligne :</p>
<pre class="prettyprint lang-config">Require ldap-user bjenson fuser jmanager</pre>



<h3 id="reqgroup">Require ldap-group</h3>

    <p>Cette directive permet de sp&eacute;cifier un groupe LDAP dont les
    membres auront l'autorisation d'acc&egrave;s. Elle prend comme argument le
    DN du groupe LDAP.</p>

    <div class="warning">N'entourez pas de guillemets le nom du groupe. &Agrave; la
    diff&eacute;rence de <code>Require ldap-user</code>, le fournisseur
    <code>ldap-group</code> ne prend pas en charge les valeurs entre
    guillemets.</div>

    <p>Supposons par exemple que l'entr&eacute;e suivante existait dans l'annuaire
    LDP&nbsp;:</p>
<div class="example"><pre>dn: cn=Administrators, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Barbara Jenson, o=Example
uniqueMember: cn=Fred User, o=Example</pre></div>

    <p>La directive suivante autoriserait alors l'acc&egrave;s &agrave; Fred et
    Barbara :</p>
<pre class="prettyprint lang-config">Require ldap-group cn=Administrators, o=Example</pre>


    <p>Les membres peuvent aussi se trouver dans les sous-groupes du
    groupe LDAP sp&eacute;cifi&eacute; si la directive <code class="directive"><a href="#authldapmaxsubgroupdepth">AuthLDAPMaxSubGroupDepth</a></code> a &eacute;t&eacute;
    d&eacute;finie &agrave; une valeur sup&eacute;rieure &agrave; 0. Par exemple, supposons que les
    entr&eacute;es suivantes existent dans l'annuaire LDAP :</p>
<div class="example"><pre>dn: cn=Employees, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Managers, o=Example
uniqueMember: cn=Administrators, o=Example
uniqueMember: cn=Users, o=Example

dn: cn=Managers, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Bob Ellis, o=Example
uniqueMember: cn=Tom Jackson, o=Example

dn: cn=Administrators, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Barbara Jenson, o=Example
uniqueMember: cn=Fred User, o=Example

dn: cn=Users, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Allan Jefferson, o=Example
uniqueMember: cn=Paul Tilley, o=Example
uniqueMember: cn=Temporary Employees, o=Example

dn: cn=Temporary Employees, o=Example
objectClass: groupOfUniqueNames
uniqueMember: cn=Jim Swenson, o=Example
uniqueMember: cn=Elliot Rhodes, o=Example</pre></div>

    <p>Les directives suivantes autoriseraient alors l'acc&egrave;s &agrave; Bob
    Ellis, Tom Jackson, Barbara Jenson, Fred User, Allan Jefferson, et
    Paul Tilley, mais l'interdiraient &agrave; Jim Swenson, ou Elliot Rhodes
    (car ils sont situ&eacute;s dans un sous-groupe de niveau de profondeur 2)
    :</p>
<pre class="prettyprint lang-config">Require ldap-group cn=Employees, o=Example
AuthLDAPMaxSubGroupDepth 1</pre>


    <p>Le comportement de cette directive est modifi&eacute; par les directives
    <code class="directive"><a href="#authldapgroupattribute">AuthLDAPGroupAttribute</a></code>,
    <code class="directive"><a href="#authldapgroupattributeisdn">AuthLDAPGroupAttributeIsDN</a></code>,
    <code class="directive"><a href="#authldapmaxsubgroupdepth">AuthLDAPMaxSubGroupDepth</a></code>,
    <code class="directive"><a href="#authldapsubgroupattribute">AuthLDAPSubGroupAttribute</a></code>, et
    <code class="directive"><a href="#authldapsubgroupclass">AuthLDAPSubGroupClass</a></code>.</p>


<h3 id="reqdn">Require ldap-dn</h3>

    <p>La directive <code>Require ldap-dn</code> permet &agrave;
    l'administrateur d'accorder l'utorisation d'acc&egrave;s en fonction du DN.
    Elle permet de sp&eacute;cifier un DN pour lequel l'acc&egrave;s est autoris&eacute;. Si
    le DN extrait de
    l'annuaire correspond au DN sp&eacute;cifi&eacute; par la directive <code>Require
    ldap-dn</code>, l'autorisation d'acc&egrave;s est accord&eacute;e.</p>

    <div class="warning">N'entourez pas de guillemets le DN. &Agrave; la diff&eacute;rence de
    <code>Require ldap-user</code>, le fournisseur <code>ldap-dn</code> ne prend
    pas en charge les valeurs entre guillemets.</div>

    <p>La directive suivante accorderait l'acc&egrave;s &agrave; un DN sp&eacute;cifique
    :</p>
<pre class="prettyprint lang-config">Require ldap-dn cn=Barbara Jenson, o=Example</pre>


    <p>Le comportement ce cette directive est modifi&eacute; par la directive
    <code class="directive"><a href="#authldapcomparednonserver">AuthLDAPCompareDNOnServer</a></code>.</p>


<h3 id="reqattribute">Require ldap-attribute</h3>

    <p>La directive <code>Require ldap-attribute</code> permet &agrave;
    l'administrateur d'accorder l'autorisation d'acc&egrave;s en fonction des
    attributs de l'utilisateur authentifi&eacute; dans l'annuaire LDAP. Si la
    valeur de l'attribut dans l'annuaire correspond &agrave; la valeur
    sp&eacute;cifi&eacute;e par la directive, l'autorisation d'acc&egrave;s est accord&eacute;e.</p>

    <p>La directive suivante accorderait l'autorisation d'acc&egrave;s &agrave; tout
    utilisateur dont l'attribut employeeType a pour valeur "actif" :</p>

    <pre class="prettyprint lang-config">Require ldap-attribute employeeType="active"</pre>


    <p>Plusieurs paires attribut/valeur peuvent &ecirc;tre sp&eacute;cifi&eacute;es par une
    m&ecirc;me directive en les s&eacute;parant par des espaces, ou en d&eacute;finissant
    plusieurs directives <code>Require ldap-attribute</code>. La logique
    sous-jacente &agrave; une liste de paires attribut/valeur est une op&eacute;ration
    OU. L'autorisation d'acc&egrave;s sera accord&eacute;e si au moins une paire
    attribut/valeur de la liste sp&eacute;cifi&eacute;e correspond &agrave; la paire
    attribut/valeur de l'utilisateur authentifi&eacute;. Si elle contient des
    espaces, la valeur, et seulement la valeur, doit &ecirc;tre entour&eacute;e de
    guillemets.</p>

    <p>La directive suivante accorderait l'autorisation d'acc&egrave;s &agrave; tout
    utilisateur dont l'attribut city aurait pour valeur "San Jose", ou
    donc l'attribut status aurait pour valeur "actif" :</p>

    <pre class="prettyprint lang-config">Require ldap-attribute city="San Jose" status="active"</pre>




<h3 id="reqfilter">Require ldap-filter</h3>

    <p>La directive <code>Require ldap-filter</code> permet &agrave;
    l'administrateur d'accorder l'autorisation d'acc&egrave;s en fonction d'un
    filtre de recherche LDAP complexe. L'autorisation d'acc&egrave;s est
    accord&eacute;e si le DN renvoy&eacute; par le filtre de recherche correspond au
    DN de l'utilisateur authentifi&eacute;.</p>

    <p>La directive suivante accorderait l'autorisation d'acc&egrave;s &agrave; tout
    utilisateur poss&eacute;dant un t&eacute;l&eacute;phone cellulaire et faisant partie du
    d&eacute;partement "marketing" :</p>

    <pre class="prettyprint lang-config">Require ldap-filter &amp;(cell=*)(department=marketing)</pre>


    <p>Alors que la directive <code>Require ldap-attribute</code> se
    contente d'une simple comparaison d'attributs, la directive
    <code>Require ldap-filter</code> effectue une op&eacute;ration de recherche
    dans l'annuaire LDAP en utilisant le filtre de recherche sp&eacute;cifi&eacute;.
    Si une simple comparaison d'attributs suffit, l'op&eacute;ration de
    comparaison effectu&eacute;e par <code>ldap-attribute</code> sera plus
    rapide que l'op&eacute;ration de recherche effectu&eacute;e par
    <code>ldap-filter</code>, en particulier dans le cas d'un annuaire
    LDAP de grande taille.</p>

     <p>Lorsqu'on utilise une <a href="../expr.html">expression</a> dans un
     filtre, il faut s'assurer que les filtres LDAP sont correctement &eacute;chapp&eacute;s
     afin de se pr&eacute;munir contre toute injection LDAP. Pour ce faire,
     il est possible d'utiliser la fonction <strong>ldap</strong>.</p>

<pre class="prettyprint lang-config">&lt;LocationMatch ^/dav/(?&lt;SITENAME&gt;[^/]+)/&gt;
  Require ldap-filter (memberOf=cn=%{ldap:%{unescape:%{env:MATCH_SITENAME}},ou=Websites,o=Example)
&lt;/LocationMatch&gt;</pre>




<h3 id="reqsearch">Require ldap-search</h3>

    <p>La directive <code>Require ldap-search</code> permet &agrave;
    l'administrateur d'autoriser l'acc&egrave;s en fonction d'un filtre de
    recherche LDAP g&eacute;n&eacute;rique contenant une <a href="../expr.html">expression rationnelle</a>. Si le filtre de
    recherche renvoie une et une seule correspondance, l'acc&egrave;s est
    accord&eacute; sans tenir compte du DN.</p>

    <p>La directive suivante accorderait l'acc&egrave;s aux URLs correspondant
    aux objets sp&eacute;cifi&eacute;s dans le serveur LDAP :</p>

<pre class="prettyprint lang-config">&lt;LocationMatch "^/dav/(?&lt;SITENAME&gt;[^/]+)/"&gt;
Require ldap-search "(cn=%{ldap:%{unescape:%{env:MATCH_SITENAME}}
Website)"
&lt;/LocationMatch&gt;</pre>


    <p>Note : il faut bien s'assurer que les
    expressions sont correctement &eacute;chapp&eacute;s afin de se pr&eacute;munir contre
    toute injection LDAP. A cet effet, il est possible d'utiliser la
    fonction <strong>ldap</strong> comme dans l'exemple ci-dessus.</p>



</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="examples">Exemples <a title="Lien permanent" href="#examples" class="permalink">&para;</a></h2>

    <ul>
      <li>
        Accorde l'autorisation d'acc&egrave;s &agrave; tout utilisateur pr&eacute;sent dans
	l'annuaire LDAP, en utilisant son UID pour effectuer la
	recherche :
<pre class="prettyprint lang-config">AuthLDAPURL "ldap://ldap1.example.com:389/ou=People, o=Example?uid?sub?(objectClass=*)"
Require valid-user</pre>

      </li>

      <li>
        L'exemple suivant est similaire au pr&eacute;c&eacute;dent, mais les champs
	dont les valeurs par d&eacute;faut conviennent sont omis. Notez aussi
	la pr&eacute;sence d'un annuaire LDAP redondant :
<pre class="prettyprint lang-config">AuthLDAPURL "ldap://ldap1.example.com ldap2.example.com/ou=People, o=Example"
Require valid-user</pre>

      </li>

      <li>
        Encore un exemple similaire aux pr&eacute;c&eacute;dents, mais cette fois,
	c'est l'attribut cn qui est utilis&eacute; pour la recherche &agrave; la place
	de l'UID. Notez que ceci peut poser probl&egrave;me si plusieurs
	utilisateurs de l'annuaire partagent le m&ecirc;me <code>cn</code>,
	car une recherche sur le <code>cn</code> <strong>doit</strong>
	retourner une entr&eacute;e et une seule. C'est pourquoi cette
	approche n'est pas recommand&eacute;e : il est pr&eacute;f&eacute;rable de choisir un
	attribut de votre annuaire dont l'unicit&eacute; soit garantie, comme
	<code>uid</code>.
<pre class="prettyprint lang-config">AuthLDAPURL "ldap://ldap.example.com/ou=People, o=Example?cn"
Require valid-user</pre>

      </li>

      <li>
        Accorde l'autorisation d'acc&egrave;s &agrave; tout utilisateur appartenant au
	groupe Administrateurs. Les utilisateurs doivent s'authentifier
	en utilisant leur UID :
<pre class="prettyprint lang-config">AuthLDAPURL ldap://ldap.example.com/o=Example?uid
Require ldap-group cn=Administrators, o=Example</pre>

      </li>

      <li>
      Accorde l'acc&egrave;s &agrave; tout utilisateur appartenant au groupe dont le
      nom correspond au nom d'h&ocirc;te du serveur virtuel. Dans cet exemple,
      on utilise une <a href="../expr.html">expression</a> pour
      construire le filtre.
<pre class="prettyprint lang-config">AuthLDAPURL ldap://ldap.example.com/o=Example?uid
Require ldap-group cn=%{SERVER_NAME}, o=Example</pre>

      </li>

      <li>
        Pour l'exemple suivant, on suppose que tout utilisateur de chez
	Example qui dispose d'un bippeur alphanum&eacute;rique poss&egrave;dera un
	attribut LDAP <code>qpagePagerID</code>. Seuls ces utilisateurs
	(authentifi&eacute;s via leur UID) se verront accorder l'autorisation
	d'acc&egrave;s :
<pre class="prettyprint lang-config">AuthLDAPURL ldap://ldap.example.com/o=Example?uid??(qpagePagerID=*)
Require valid-user</pre>

      </li>

      <li>
        <p>L'exemple suivant illustre la puissance des filtres pour
	effectuer des requ&ecirc;tes complexes. Sans les filtres, il aurait
	&eacute;t&eacute; n&eacute;cessaire de cr&eacute;er un nouveau groupe LDAP et de s'assurer
	de la synchronisation des membres du groupe avec les
	utilisateurs poss&eacute;dant un bippeur. Tout devient limpide avec les
	filtres. Nous avons pour but d'accorder l'autorisation d'acc&egrave;s &agrave;
	tout utilisateur disposant d'un bippeur ainsi qu'&agrave; Joe Manager
	qui ne poss&egrave;de pas de bippeur, mais doit tout de m&ecirc;me pouvoir
	acc&eacute;der &agrave; la ressource :</p>
<pre class="prettyprint lang-config">AuthLDAPURL ldap://ldap.example.com/o=Example?uid??(|(qpagePagerID=*)(uid=jmanager))
Require valid-user</pre>


        <p>Ce dernier exemple peut sembler confus au premier abord ; en
	fait, il permet de mieux comprendre &agrave; quoi doit ressembler le
	filtre en fonction de l'utilisateur qui se connecte. Si Fred
	User se connecte en tant que <code>fuser</code>, le filtre devra
	ressembler &agrave; :</p>

        <div class="example"><p><code>(&amp;(|(qpagePagerID=*)(uid=jmanager))(uid=fuser))</code></p></div>

        <p>Un recherche avec le filtre ci-dessus ne retournera un
	r&eacute;sultat positif que si <code>fuser</code> dispose d'un bippeur. Si
	Joe Manager se connecte en tant que <code>jmanager</code>, le filtre
	devra ressembler &agrave; :</p>

        <div class="example"><p><code>(&amp;(|(qpagePagerID=*)(uid=jmanager))(uid=jmanager))</code></p></div>

        <p>Un recherche avec le filtre ci-dessus retournera un
	r&eacute;sultat positif que <code>jmanager</code> dispose d'un
	bippeur ou non</p>
      </li>
    </ul>
</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="usingtls">Utilisation de TLS <a title="Lien permanent" href="#usingtls" class="permalink">&para;</a></h2>

    <p>Pour l'utilisation de TLS, voir les directives du module
    <code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code> <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedclientcert">LDAPTrustedClientCert</a></code>, <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedglobalcert">LDAPTrustedGlobalCert</a></code> et <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedmode">LDAPTrustedMode</a></code>.</p>

    <p>Un second param&egrave;tre optionnel peut &ecirc;tre ajout&eacute; &agrave; la directive
    <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> pour
    remplacer le type de connexion par d&eacute;faut d&eacute;fini par la directive
    <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedmode">LDAPTrustedMode</a></code>. Ceci
    permettra de promouvoir la connexion &eacute;tablie via une URL du type
    <code>ldap://</code> au statut de connection s&eacute;curis&eacute;e sur le m&ecirc;me
    port.</p>
</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="usingssl">Utilisation de SSL <a title="Lien permanent" href="#usingssl" class="permalink">&para;</a></h2>

    <p>Pour l'utilisation de SSL, voir les directives du module
    <code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code> <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedclientcert">LDAPTrustedClientCert</a></code>, <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedglobalcert">LDAPTrustedGlobalCert</a></code> et <code class="directive"><a href="../mod/mod_ldap.html#ldaptrustedmode">LDAPTrustedMode</a></code>.</p>

    <p>Pour sp&eacute;cifier un serveur LDAP s&eacute;curis&eacute;, utilisez
    <code>ldaps://</code> au lieu de
    <code>ldap://</code> dans la directive <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code>.</p>
</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="exposed">Mise &agrave; disposition des informations de
connexion <a title="Lien permanent" href="#exposed" class="permalink">&para;</a></h2>

    <p>Au cours du processus d'<em>authentification</em>, les attributs LDAP
    sp&eacute;cifi&eacute;s par la directive <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> sont enregistr&eacute;s dans des
    variables d'environnement pr&eacute;fix&eacute;es par la cha&icirc;ne "AUTHENTICATE_".</p>

    <p>Au cours du processus d'<em>autorisation</em>, les attributs LDAP
    sp&eacute;cifi&eacute;s par la directive <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> sont enregistr&eacute;s
    dans des variables d'environnement pr&eacute;fix&eacute;es par la cha&icirc;ne
    "AUTHORIZE_".</p>

    <p>Si les champs attribut contiennent le nom, le CN et le num&eacute;ro de
    t&eacute;l&eacute;phone d'un utilisateur, un programme CGI pourra acc&eacute;der &agrave; ces
    informations sans devoir effectuer une autre requ&ecirc;te LDAP pour
    les extraire de l'annuaire.</p>

    <p>Ceci a pour effet de simplifier consid&eacute;rablement le code et la
    configuration n&eacute;cessaire de certaines applications web.</p>

</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="activedirectory">Utilisation d'Active
Directory <a title="Lien permanent" href="#activedirectory" class="permalink">&para;</a></h2>

    <p>Active Directory peut supporter plusieurs domaines &agrave; la fois.
    Pour faire la distinction entre les utilisateurs de plusieurs
    domaines, on peut ajouter &agrave; l'entr&eacute;e de l'utilisateur dans
    l'annuaire un identifiant appel&eacute; Nom
    Principal d'Utilisateur (User Principle Name ou UPN). Cet UPN se
    compose en g&eacute;n&eacute;ral du nom de compte de l'utilisateur, suivi du nom
    du domaine consid&eacute;r&eacute;, par exemple <code>untel@nz.example.com</code>.</p>

    <p>Vous voudrez probablement configurer le module
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> afin de pouvoir authentifier les
    utilisateurs de n'importe quel domaine de la for&ecirc;t Active Directory.
    Ainsi, <code>untel@nz.example.com</code> et
    <code>untel@au.example.com</code> pourront &ecirc;tre authentifi&eacute;s en une
    seule fois par la m&ecirc;me requ&ecirc;te.</p>

    <p>Pour y parvenir, on utilise le concept de Catalogue Global
    d'Active Directory. Ce Catalogue Global est une copie en lecture
    seule des attributs s&eacute;lectionn&eacute;s de tous les serveurs de la for&ecirc;t
    Active Directory. Une requ&ecirc;te vers le
    Catalogue Global permet donc d'atteindre tous les domaines en une
    seule fois, sans avoir &agrave; se connecter aux diff&eacute;rents serveurs, via
    des liaisons dont certaines peuvent &ecirc;tre lentes.</p>

    <p>Lorsqu'il est activ&eacute;, la Catalogue Global est un serveur
    d'annuaire ind&eacute;pendant accessible sur le port 3268 (3269 pour SSL).
    Pour rechercher un utilisateur, effectuez une recherche sur
    l'attribut <code>userPrincipalName</code>, avec une base de recherche
    vide, comme suit :</p>

<pre class="prettyprint lang-config">AuthLDAPBindDN apache@example.com
AuthLDAPBindPassword password
AuthLDAPURL ldap://10.0.0.1:3268/?userPrincipalName?sub</pre>


    <p>Les utilisateurs devront s'authentifier en entrant leur UPN, de
    la forme<code>untel@nz.example.com</code>.</p>

</div><div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="section">
<h2 id="frontpage">Utilisation de Microsoft
    FrontPage avec mod_authnz_ldap <a title="Lien permanent" href="#frontpage" class="permalink">&para;</a></h2>

    <p>Normalement, FrontPage utilise des fichiers utilisateur/groupe
    sp&eacute;cifiques &agrave; FrontPage-web (c'est &agrave; dire les modules
    <code class="module"><a href="../mod/mod_authn_file.html">mod_authn_file</a></code> et
    <code class="module"><a href="../mod/mod_authz_groupfile.html">mod_authz_groupfile</a></code>) pour effectuer toute
    l'authentification. Malheureusement, il ne suffit pas de modifier
    l'authentification LDAP en ajoutant les directives appropri&eacute;es, car
    ceci corromprait les formulaires de <em>Permissions</em> dans le
    client FrontPage, qui sont cens&eacute;s modifier les fichiers
    d'autorisation standards au format texte.</p>

    <p>Lorsqu'un site web FrontPage a &eacute;t&eacute; cr&eacute;&eacute;, lui adjoindre
    l'authentification LDAP consiste &agrave; ajouter les directives suivantes
    &agrave; <em>chaque</em> fichier <code>.htaccess</code> qui sera cr&eacute;&eacute; dans
    le site web :</p>
<pre class="prettyprint lang-config">AuthLDAPURL       "the url"
AuthGroupFile     "mygroupfile"
Require group     "mygroupfile"</pre>


<h3 id="howitworks">Comment &ccedil;a marche</h3>

    <p>FrontPage restreint l'acc&egrave;s &agrave; un site web en ajoutant la
    directive <code>Require valid-user</code> aux fichiers
    <code>.htaccess</code>. La directive <code>Require valid-user</code>
    permettra l'acc&egrave;s &agrave; tout utilisateur valide <em>du point de vue
    LDAP</em>. Cela signifie que tout utilisateur poss&eacute;dant une entr&eacute;e
    dans l'annuaire LDAP sera consid&eacute;r&eacute; comme valide, alors que
    FrontPage ne consid&egrave;re comme valides que les utilisateurs
    enregistr&eacute;s dans le fichier des utilisateurs local. En rempla&ccedil;ant
    l'autorisation par groupe LDAP par une autorisation par fichier de
    groupe, Apache sera en mesure de consulter le fichier des
    utilisateurs local (g&eacute;r&eacute; par FrontPage) - au lieu de l'annuaire LDAP
    - lors du processus d'autorisation des utilisateurs.</p>

    <p>Une fois les directives ajout&eacute;es selon ce qui pr&eacute;c&egrave;de, les
    utilisateurs FrontPage pourront effectuer toutes les op&eacute;rations de
    gestion &agrave; partir du client FrontPage.</p>


<h3 id="fpcaveats">Avertissements</h3>

    <ul>
      <li>Lors du choix de l'URL LDAP, l'attribut &agrave; utiliser pour
      l'authentification doit aussi &ecirc;tre valide pour le fichier des
      utilisateurs de <code class="module"><a href="../mod/mod_authn_file.html">mod_authn_file</a></code>. A cette fin,
      l'UID est id&eacute;al.</li>

      <li>Lorsqu'ils ajoutent des utilisateurs via FrontPage, les
      administrateurs de FrontPage doivent choisir des noms
      d'utilisateurs qui existent d&eacute;j&agrave; dans l'annuaire LDAP (pour des
      raisons &eacute;videntes). De m&ecirc;me, le mot de passe que l'administrateur
      entre dans le formulaire est ignor&eacute;, car pour l'authentification,
      Apache utilise le mot de passe de l'annuaire LDAP, et non le mot
      de passe enregistr&eacute; dans le fichier des utilisateurs, ce qui peut
      semer la confusion parmi les administrateurs web.</li>

      
      <li>Pour supporter FrontPage, Apache doit &ecirc;tre compil&eacute; avec
      <code class="module"><a href="../mod/mod_auth_basic.html">mod_auth_basic</a></code>, <code class="module"><a href="../mod/mod_authn_file.html">mod_authn_file</a></code>
      et <code class="module"><a href="../mod/mod_authz_groupfile.html">mod_authz_groupfile</a></code>. Ceci est d&ucirc; au fait
      qu'Apache doit utiliser le fichier de groupes de
      <code class="module"><a href="../mod/mod_authz_groupfile.html">mod_authz_groupfile</a></code> pour d&eacute;terminer le niveau
      d'acc&egrave;s d'un utilisateur au site web FrontPage.</li>

      <li>Les directives doivent &ecirc;tre plac&eacute;es dans les fichiers
      <code>.htaccess</code>. Elles ne fonctionneront pas si vous les
      placez dans une section <code class="directive"><a href="../mod/core.html#location">&lt;Location&gt;</a></code> ou <code class="directive"><a href="../mod/core.html#directory">&lt;Directory&gt;</a></code>. Ceci est d&ucirc; au fait que pour savoir
      o&ugrave; se trouve la liste des utilisateurs valides,
      <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> doit &ecirc;tre en mesure d'atteindre
      la directive <code class="directive"><a href="../mod/mod_authz_groupfile.html#authgroupfile">AuthGroupFile</a></code> qui se trouve
      dans les fichiers <code>.htaccess</code> de FrontPage. Si les directives
      de <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> ne sont pas situ&eacute;es dans le
      m&ecirc;me fichier <code>.htaccess</code> que les directives FrontPage,
      la configuration ne fonctionnera pas, car
      <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> ne sera jamais en mesure de
      traiter le fichier <code>.htaccess</code>, et par cons&eacute;quent ne
      pourra jamais trouver le fichier des utilisateurs g&eacute;r&eacute; par
      FrontPage.</li>
    </ul>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapauthorizeprefix">Directive <span id="AuthLDAPAuthorizePrefix">AuthLDAPAuthorizePrefix</span> <a title="Lien permanent" href="#authldapauthorizeprefix" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie le pr&eacute;fixe ajout&eacute; aux variables d'environnement
durant la phase d'autorisation</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPAuthorizePrefix <var>pr&eacute;fixe</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPAuthorizePrefix AUTHORIZE_</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis la version 2.3.6</td></tr>
</table>
    <p>Cette directive permet de sp&eacute;cifier le pr&eacute;fixe ajout&eacute; aux
    variables d'environnement durant la phase d'autorisation. Si la
    valeur sp&eacute;cifi&eacute;e est <code>AUTHENTICATE_</code>, les utilisateurs de ces
    variables d'environnement verront les m&ecirc;mes informations, que le
    serveur effectue une authentification, une autorisation, ou les
    deux.</p>

    <div class="note"><h3>Note</h3>
    Aucune variable d'autorisation n'est d&eacute;finie lorsqu'un utilisateur
    s'est vu autoriser l'acc&egrave;s via la directive <code>Require
    valid-user</code>.
    </div>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapbindauthoritative">Directive <span id="AuthLDAPBindAuthoritative">AuthLDAPBindAuthoritative</span> <a title="Lien permanent" href="#authldapbindauthoritative" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;termine si l'on doit utiliser d'autres fournisseurs
d'authentification lorsque le serveur ne peut pas valider les donn&eacute;es
d'authentification de l'utilisateur, alors que ce dernier poss&egrave;de un
DN.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPBindAuthoritative off|on</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPBindAuthoritative on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Par d&eacute;faut, des fournisseurs d'authentification sont appel&eacute;s
    si un utilisateur ne poss&egrave;de pas de DN, mais ne le sont pas si
    l'utilisateur poss&egrave;de un DN et si son mot de passe ne peut pas &ecirc;tre
    v&eacute;rifi&eacute; lors d'une connexion au serveur LDAP. Si la directive
    <code class="directive">AuthLDAPBindAuthoritative</code> est
    d&eacute;finie &agrave; <code>off</code>, d'autres modules d'authentification
    configur&eacute;s auront une chance de valider le mot de passe de
    l'utilisateur si la tentative de connexion au serveur LDAP &eacute;choue
    pour une raison quelconque (avec les donn&eacute;es d'authentification
    fournies).</p>
    <p>Ceci permet aux utilisateurs pr&eacute;sent &agrave; la fois dans l'annuaire
    LDAP et dans un fichier <code class="directive"><a href="../mod/mod_authn_file.html#authuserfile">AuthUserFile</a></code> de s'authentifier
    lorsque le serveur LDAP est disponible, alors que le compte de
    l'utilisateur est verrouill&eacute; ou que son mot de passe est
    inutilisable pour une raison quelconque.</p>

<h3>Voir aussi</h3>
<ul>
<li><code class="directive"><a href="../mod/mod_authn_file.html#authuserfile">AuthUserFile</a></code></li>
<li><code class="directive"><a href="../mod/mod_auth_basic.html#authbasicprovider">AuthBasicProvider</a></code></li>
</ul>
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapbinddn">Directive <span id="AuthLDAPBindDN">AuthLDAPBindDN</span> <a title="Lien permanent" href="#authldapbinddn" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Un DN optionnel pour se connecter au serveur
LDAP</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPBindDN <var>dn</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Cette directive permet de d&eacute;finir un DN optionnel pour se
    connecter au serveur afin d'y rechercher des entr&eacute;es. Si aucun DN
    n'est sp&eacute;cifi&eacute;, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> tentera une
    connexion anonyme.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapbindpassword">Directive <span id="AuthLDAPBindPassword">AuthLDAPBindPassword</span> <a title="Lien permanent" href="#authldapbindpassword" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Mot de passe &agrave; utiliser en conjonction avec le DN de
connexion</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPBindPassword <var>mot-de-passe</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td><code>exec:</code> est disponible depuis la version 2.4.5 du
serveur HTTP Apache.</td></tr>
</table>
    <p>Cette directive permet de sp&eacute;cifier un mot de passe &agrave; utiliser en
    conjonction avec le DN de connexion. Notez que ce mot de passe
    constitue en g&eacute;n&eacute;ral une donn&eacute;e sensible, et doit donc &ecirc;tre prot&eacute;g&eacute;
    de mani&egrave;re appropri&eacute;e. Vous ne devez utiliser les directives
    <code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code> et
    <code class="directive">AuthLDAPBindPassword</code> que si
    vous en avez vraiment besoin pour effectuer une recherche dans
    l'annuaire.</p>

    <p>Si la valeur sp&eacute;cifi&eacute;e d&eacute;bute par "exec:", la commande qui suit sera
    ex&eacute;cut&eacute;e, et la premi&egrave;re ligne renvoy&eacute;e par la commande sur la
    sortie standard sera utilis&eacute;e comme mot de passe.</p>
<pre class="prettyprint lang-config"># Mot de passe sp&eacute;cifi&eacute; directement
AuthLDAPBindPassword secret

# Ex&eacute;cution de /path/to/program pour obtenir le mot de passe
AuthLDAPBindPassword exec:/path/to/program

# Ex&eacute;cution de /path/to/otherProgram avec un argument pour obtenir le mot de passe
AuthLDAPBindPassword "exec:/path/to/otherProgram argument1"</pre>



</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapcharsetconfig">Directive <span id="AuthLDAPCharsetConfig">AuthLDAPCharsetConfig</span> <a title="Lien permanent" href="#authldapcharsetconfig" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Chemin du fichier de configuration de la correspondance
langage/jeu de caract&egrave;res</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPCharsetConfig <var>chemin-fichier</var></code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>configuration globale</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>La directive <code class="directive">AuthLDAPCharsetConfig</code> permet
    de d&eacute;finir le chemin du fichier de configuration de la
    correspondance langage/jeu de caract&egrave;res. <var>chemin-fichier</var>
    est un chemin relatif au r&eacute;pertoire d&eacute;fini par la directive
    <code class="directive"><a href="../mod/core.html#serverroot">ServerRoot</a></code>. Ce fichier contient une liste
    de correspondances extension de langage/jeu de caract&egrave;res. La
    plupart des administrateurs utilisent le fichier
    <code>charset.conv</code> fourni qui associe les extensions de
    langage courantes &agrave; leurs jeux de caract&egrave;res.</p>

    <p>Le fichier contient des lignes au format suivant :</p>

    <div class="example"><p><code>
      <var>extension de langage</var> <var>jeu de caract&egrave;res</var>
      [<var>Nom du langage</var>] ...
    </code></p></div>

    <p>L'extension est insensible &agrave; la casse. Les lignes vides et les
    lignes commen&ccedil;ant par un di&egrave;se (<code>#</code>) sont ignor&eacute;es.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapcompareasuser">Directive <span id="AuthLDAPCompareAsUser">AuthLDAPCompareAsUser</span> <a title="Lien permanent" href="#authldapcompareasuser" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilisation des donn&eacute;es d'authentification de l'utilisateur
pour effectuer les comparaisons pour l'attribution des autorisations</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPCompareAsUser on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPCompareAsUser off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis la version version 2.3.6</td></tr>
</table>
    <p>Lorsque cette directive est d&eacute;finie, et si
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> a authentifi&eacute; l'utilisateur, les
    recherches LDAP pour les autorisations utilisent le nom distinctif
    trouv&eacute; (DN) et le mot de passe d'authentification basique HTTP de
    l'utilisateur authentifi&eacute; au lieu des donn&eacute;es d'authentification
    configur&eacute;es au niveau du serveur.</p>

    <p>Les v&eacute;rifications d'autorisation <code>ldap-attribute</code>,
    <code>ldap-user</code>, et <code>ldap-group</code> (niveau simple seulement)
    utilisent des comparaisons.</p>

    <p>Cette directive n'a d'effet sur les comparaisons effectu&eacute;es au
    cours des traitements de groupe imbriqu&eacute;s, et lorsque la directive
    <code class="directive"><a href="#authldapsearchasuser">AuthLDAPSearchAsUser</a></code>
    est aussi activ&eacute;e.</p>

    <p>Cette directive ne doit &ecirc;tre utilis&eacute;e que si votre serveur LDAP
     n'autorise pas les recherches anonymes, ou si vous ne pouvez pas
     utiliser de nom d'utilisateur d&eacute;di&eacute; via la directive <code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code>.
     </p>

<h3>Voir aussi</h3>
<ul>
<li><code class="directive"><a href="#authldapinitialbindasuser">AuthLDAPInitialBindAsUser</a></code></li>
<li><code class="directive"><a href="#authldapsearchasuser">AuthLDAPSearchAsUser</a></code></li>
</ul>
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapcomparednonserver">Directive <span id="AuthLDAPCompareDNOnServer">AuthLDAPCompareDNOnServer</span> <a title="Lien permanent" href="#authldapcomparednonserver" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilise le serveur LDAP pour comparer les DNs</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPCompareDNOnServer on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPCompareDNOnServer on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Lorsque cette directive est d&eacute;finie &agrave; on,
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> utilise le serveur LDAP pour
    comparer les DNs. Il s'agit de la seule m&eacute;thode infaillible pour
    comparer les DNs. <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> va rechercher
    dans l'annuaire le DN sp&eacute;cifi&eacute; par la directive <a href="#reqdn"><code>Require dn</code></a>, puis extraire ce DN et le
    comparer avec le DN extrait de l'entr&eacute;e de l'utilisateur. Si cette
    directive est &agrave; off, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> effectue une
    simple comparaison de cha&icirc;nes. Cette derni&egrave;re approche peut produire
    des faux n&eacute;gatifs, mais elle est beaucoup plus rapide. Notez
    cependant que le cache de <code class="module"><a href="../mod/mod_ldap.html">mod_ldap</a></code> peut acc&eacute;l&eacute;rer
    la comparaison de DNs dans la plupart des situations.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapdereferencealiases">Directive <span id="AuthLDAPDereferenceAliases">AuthLDAPDereferenceAliases</span> <a title="Lien permanent" href="#authldapdereferencealiases" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>&Agrave; quel moment le module va d&eacute;r&eacute;f&eacute;rencer les
alias</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPDereferenceAliases never|searching|finding|always</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPDereferenceAliases always</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Cette directive permet de sp&eacute;cifier &agrave; quel moment
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> va d&eacute;r&eacute;f&eacute;rencer les alias au cours
    des op&eacute;rations li&eacute;es &agrave; LDAP. La valeur par d&eacute;faut est
    <code>always</code>.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapgroupattribute">Directive <span id="AuthLDAPGroupAttribute">AuthLDAPGroupAttribute</span> <a title="Lien permanent" href="#authldapgroupattribute" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>L'attribut LDAP utilis&eacute; pour v&eacute;rifier l'appartenance d'un
utilisateur &agrave; un groupe.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPGroupAttribute <var>attribut</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPGroupAttribute member uniqueMember</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Cette directive permet de sp&eacute;cifier quel attribut LDAP est
    utilis&eacute; pour v&eacute;rifier l'appartenance d'un utilisateur &agrave; un
    groupe. On peut sp&eacute;cifier plusieurs attributs en r&eacute;p&eacute;tant cette
    directive plusieurs fois. Si la directive n'est pas d&eacute;finie,
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> utilise les attributs
    <code>member</code> et <code>uniqueMember</code>.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapgroupattributeisdn">Directive <span id="AuthLDAPGroupAttributeIsDN">AuthLDAPGroupAttributeIsDN</span> <a title="Lien permanent" href="#authldapgroupattributeisdn" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilise le DN de l'utilisateur pour v&eacute;rifier son
appartenance &agrave; un groupe</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPGroupAttributeIsDN on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPGroupAttributeIsDN on</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Lorsqu'elle est d&eacute;finie &agrave; <code>on</code>, cette directive
    indique que c'est le DN de l'utilisateur qui doit &ecirc;tre utilis&eacute; pour
    v&eacute;rifier son appartenance &agrave; un groupe. Dans le cas contraire, c'est
    le nom de l'utilisateur qui sera utilis&eacute;. Par exemple, supposons que
    le client envoie le nom d'utilisateur <code>bjenson</code>, qui
    correspond au DN LDAP <code>cn=Babs Jenson,o=Example</code>. Si la
    directive est &agrave; <code>on</code>, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> va
    v&eacute;rifier si <code>cn=Babs Jenson, o=Example</code> est un membre du
    groupe. Dans le cas contraire, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code>
    v&eacute;rifiera si <code>bjenson</code> est un membre du groupe.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapinitialbindasuser">Directive <span id="AuthLDAPInitialBindAsUser">AuthLDAPInitialBindAsUser</span> <a title="Lien permanent" href="#authldapinitialbindasuser" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>D&eacute;termine si le serveur effectue la recherche initiale du
DN en utilisant le nom propre de l'utilisateur pour l'authentification
de base
et non de mani&egrave;re anonyme, ou en utilisant des donn&eacute;es d'authentification
cod&eacute;es en dur pour le serveur</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPInitialBindAsUser off|on</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPInitialBindAsUser off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis la version 2.3.6</td></tr>
</table>
    <p>Par d&eacute;faut, le serveur convertit le nom d'utilisateur pour
    l'authentification de base en nom distinctif LDAP (DN) soit de
    mani&egrave;re anonyme, soit avec un couple nom/mot de passe d&eacute;di&eacute;. Cette
    directive permet de forcer le serveur &agrave; utiliser les v&eacute;ritables nom
    d'utilisateur et mot de passe fournis par l'utilisateur pour
    effectuer la recherche initiale du DN.</p>

     <p>Si le nom d'utilisateur ne peut pas s'authentifier directement
     et n&eacute;cessite de l&eacute;g&egrave;res modifications, voir la directive <code class="directive"><a href="#authldapinitialbindpattern">AuthLDAPInitialBindPattern</a></code>.</p>

     <p>Cette directive ne doit &ecirc;tre utilis&eacute;e que si votre serveur LDAP
     n'autorise pas les recherches anonymes, ou si vous ne pouvez pas
     utiliser de nom d'utilisateur d&eacute;di&eacute; via la directive <code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code>.
     </p>

     <div class="note"><h3>Non disponible dans la cas d'une autorisation seule</h3>
         On ne peut utiliser cette directive que si ce module
	 effectue une authentification, et n'a aucun effet si ce module
	 n'est utilis&eacute; que pour les processus d'autorisation.
     </div>

<h3>Voir aussi</h3>
<ul>
<li><code class="directive"><a href="#authldapinitialbindpattern">AuthLDAPInitialBindPattern</a></code></li>
<li><code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code></li>
<li><code class="directive"><a href="#authldapcompareasuser">AuthLDAPCompareAsUser</a></code></li>
<li><code class="directive"><a href="#authldapsearchasuser">AuthLDAPSearchAsUser</a></code></li>
</ul>
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapinitialbindpattern">Directive <span id="AuthLDAPInitialBindPattern">AuthLDAPInitialBindPattern</span> <a title="Lien permanent" href="#authldapinitialbindpattern" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie la modification a apporter au nom d'utilisateur
pour l'authentification de base lors de l'authentification aupr&egrave;s du
serveur LDAP pour effectuer une recherche de DN</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPInitialBindPattern <var>regex</var> <var>substitution</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPInitialBindPattern (.*) $1 (nom de l'utilisateur
distant utilis&eacute; tel quel)</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis la version 2.3.6</td></tr>
</table>
    <p>Si la directive <code class="directive"><a href="#authldapinitialbindasuser">AuthLDAPInitialBindAsUser</a></code> est
    d&eacute;finie &agrave; <code>ON</code>, le nom utilisateur pour l'authentification de
    base sera transform&eacute; selon l'expression rationnelle
    <var>regex</var> et l'argument <var>substitution</var> sp&eacute;cifi&eacute;s.</p>

    <p>L'expression rationnelle est compar&eacute;e au nom d'utilisateur pour
    l'authentification de base courant. L'argument
    <var>substitution</var> peut contenir des r&eacute;f&eacute;rences arri&egrave;res, mais
    n'effectue aucune autre interpolation de variable.</p>

    <p>Cette directive ne doit &ecirc;tre utilis&eacute;e que si votre serveur LDAP
     n'autorise pas les recherches anonymes, ou si vous ne pouvez pas
     utiliser de nom d'utilisateur d&eacute;di&eacute; via la directive <code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code>.
     </p>

    <pre class="prettyprint lang-config">AuthLDAPInitialBindPattern (.+) $1@example.com</pre>

    <pre class="prettyprint lang-config">AuthLDAPInitialBindPattern (.+) cn=$1,dc=example,dc=com</pre>


    <div class="note"><h3>Non disponible dans la cas d'une autorisation seule</h3>
         On ne peut utiliser cette directive que si ce module
	 effectue une authentification, et n'a aucun effet si ce module
	 n'est utilis&eacute; que pour les processus d'autorisation.
     </div>
    <div class="note"><h3>D&eacute;bogage</h3>
        Le DN de substitution est enregistr&eacute; dans la variable
	d'environnement <code>LDAP_BINDASUSER</code>. Si l'expression
	rationnelle ne convient pas, le nom d'utilisateur est utilis&eacute;
	tel quel.
    </div>

<h3>Voir aussi</h3>
<ul>
<li><code class="directive"><a href="../mod/mod_authnnz_ldap.html#authldapinitialbindasuser">AuthLDAPInitialBindAsUser</a></code></li>
<li><code class="directive"><a href="../mod/mod_authnnz_ldap.html#authldapbinddn">AuthLDAPBindDN</a></code></li>
</ul>
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapmaxsubgroupdepth">Directive <span id="AuthLDAPMaxSubGroupDepth">AuthLDAPMaxSubGroupDepth</span> <a title="Lien permanent" href="#authldapmaxsubgroupdepth" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie la profondeur d'imbrication des sous-groupes
maximale prise en compte avant l'abandon de la recherche de
l'utilisateur.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPMaxSubGroupDepth <var>Nombre</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPMaxSubGroupDepth 10</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.3.0 du serveur HTTP
Apache</td></tr>
</table>
   <p>Lorsque cette directive est d&eacute;finie &agrave; une valeur <code>X</code>
   non nulle, en combinaison avec l'utilisation de la directive
   <code>Require ldap-group DN-groupe</code>, les donn&eacute;es de connexion
   fournies seront utilis&eacute;es pour v&eacute;rifier l'appartenance de
   l'utilisateur &agrave; l'objet de l'annuaire <code>DN-groupe</code> ou &agrave;
   tout sous-groupe du groupe courant en tenant compte de la profondeur
   d'imbrication maximale <code>X</code> sp&eacute;cifi&eacute;e par la directive.</p>
   <p>Se r&eacute;f&eacute;rer &agrave; la section <a href="#reqgroup"><code>Require
   ldap-group</code></a> pour un exemple plus d&eacute;taill&eacute;.</p>

   <div class="note"><h3>Performances dans le cas des groupes imbriqu&eacute;s</h3>
   <p>Lorsque les directives
   <code class="directive">AuthLDAPSubGroupAttribute</code> et
   <code class="directive">AuthLDAPGroupAttribute</code> se recouvrent (comme
   c'est le cas par d&eacute;faut et requis par les sch&eacute;mas LDAP courants), la
   recherche de sous-groupes au sein de grands groupes peut &ecirc;tre tr&egrave;s
   longue. Si vos groupes sont tr&egrave;s grands et non imbriqu&eacute;s, d&eacute;finissez
   la directive <code class="directive">AuthLDAPMaxSubGroupDepth</code> &agrave; 0.</p>
   </div>


</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapremoteuserattribute">Directive <span id="AuthLDAPRemoteUserAttribute">AuthLDAPRemoteUserAttribute</span> <a title="Lien permanent" href="#authldapremoteuserattribute" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie l'attribut dont la valeur renvoy&eacute;e au cours de la
requ&ecirc;te de l'utilisateur sera utilis&eacute;e pour d&eacute;finir la variable
d'environnement REMOTE_USER</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPRemoteUserAttribute uid</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>none</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Lorsque cette directive est d&eacute;finie, la variable d'environnement
    <code>REMOTE_USER</code> sera d&eacute;finie &agrave; la valeur de l'attribut sp&eacute;cifi&eacute;.
    Assurez-vous que cet attribut soit bien inclus dans la liste d'attributs
    sp&eacute;cifi&eacute;s dans la d&eacute;finition de <code class="directive"><a href="#authldapurl">AuthLDAPURL</a></code> ; dans le cas contraire,
    cette directive n'aurait aucun effet. Si elle est pr&eacute;sente, cette directive
    l'emporte sur <code class="directive"><a href="#authldapremoteuserisdn">AuthLDAPRemoteUserIsDN</a></code>. Elle peut
    s'av&eacute;rer utile par exemple, si vous souhaitez que les utilisateurs se
    connectent &agrave; un site web en utilisant leur adresse email, alors qu'une
    application sous-jacente n&eacute;cessite un nom d'utilisateur comme
    identifiant.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapremoteuserisdn">Directive <span id="AuthLDAPRemoteUserIsDN">AuthLDAPRemoteUserIsDN</span> <a title="Lien permanent" href="#authldapremoteuserisdn" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilise le DN de l'utilisateur pour d&eacute;finir la variable
d'environnement REMOTE_USER</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPRemoteUserIsDN on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPRemoteUserIsDN off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table>
    <p>Lorsque cette directive est &agrave; on, la variable d'environnement
    <code>REMOTE_USER</code> sera d&eacute;finie avec la valeur du DN complet
    de l'utilisateur authentifi&eacute;, et non plus avec simplement le nom
    d'utilisateur fourni par le client. Elle est d&eacute;finie &agrave; off par
    d&eacute;faut.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapsearchasuser">Directive <span id="AuthLDAPSearchAsUser">AuthLDAPSearchAsUser</span> <a title="Lien permanent" href="#authldapsearchasuser" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Utilise les donn&eacute;es d'authentification de l'utilisateur
pour la recherche des autorisations</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPSearchAsUser on|off</code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPSearchAsUser off</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible depuis la version 2.3.6</td></tr>
</table>
    <p>Lorsque cette directive est d&eacute;finie, et si
    <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> a authentifi&eacute; l'utilisateur, les
    recherches LDAP pour d&eacute;finir les autorisations utilisent le nom
    distinctif (DN) trouv&eacute; et le mot de passe pour l'authentification de
    base HTTP de l'utilisateur authentifi&eacute;, au lieu des donn&eacute;es
    d'authentification configur&eacute;es au niveau du serveur.</p>

    <p>Les v&eacute;rifications d'autorisation <code>ldap-filter</code> et
    <code>ldap-dn</code> utilisent des recherches.</p>

    <p>Cette directive n'a d'effet sur les comparaisons effectu&eacute;es au
    cours des traitements de groupe imbriqu&eacute;s, et lorsque la directive
    <code class="directive"><a href="#authldapcompareasuser">AuthLDAPCompareAsUser</a></code>
    est aussi activ&eacute;e.</p>

     <p>Cette directive ne doit &ecirc;tre utilis&eacute;e que si votre serveur LDAP
     n'autorise pas les recherches anonymes, ou si vous ne pouvez pas
     utiliser de nom d'utilisateur d&eacute;di&eacute; via la directive <code class="directive"><a href="#authldapbinddn">AuthLDAPBindDN</a></code>.
     </p>


<h3>Voir aussi</h3>
<ul>
<li><code class="directive"><a href="#authldapinitialbindasuser">AuthLDAPInitialBindAsUser</a></code></li>
<li><code class="directive"><a href="#authldapcompareasuser">AuthLDAPCompareAsUser</a></code></li>
</ul>
</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapsubgroupattribute">Directive <span id="AuthLDAPSubGroupAttribute">AuthLDAPSubGroupAttribute</span> <a title="Lien permanent" href="#authldapsubgroupattribute" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie les noms d'attribut, un par directive, utilis&eacute;s
pour diff&eacute;rencier les membres du groupe courant qui sont eux-m&ecirc;mes des
groupes.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPSubGroupAttribute <var>attribut</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPSubgroupAttribute member uniqueMember</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.3.0 du serveur HTTP
Apache</td></tr>
</table>
    <p>Un objet groupe LDAP peut contenir des membres qui sont des
    utilisateurs et des membres qui sont eux-m&ecirc;mes des groupes (appel&eacute;s
    sous-groupes ou groupes imbriqu&eacute;s). La directive
    <code class="directive">AuthLDAPSubGroupAttribute</code> sp&eacute;cifie l'attribut utilis&eacute;
    pour identifier les groupes, alors que la directive
    <code class="directive"><a href="#authldapgroupattribute">AuthLDAPGroupAttribute</a></code>
    sp&eacute;cifie l'attribut utilis&eacute; pour identifier les utilisateurs. On peut
    sp&eacute;cifier plusieurs attributs en r&eacute;p&eacute;tant la directive plusieurs fois. Si
    elle n'est pas d&eacute;finie, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> utilise les
    attributs <code>member</code> et <code>uniqueMember</code>.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapsubgroupclass">Directive <span id="AuthLDAPSubGroupClass">AuthLDAPSubGroupClass</span> <a title="Lien permanent" href="#authldapsubgroupclass" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>Sp&eacute;cifie quelles valeurs d'objectClass LDAP identifient les
objets de l'annuaire qui sont des groupes au cours du traitement des
sous-groupes.</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPSubGroupClass <var>ObjectClass-LDAP</var></code></td></tr>
<tr><th><a href="directive-dict.html#Default">D&eacute;faut:</a></th><td><code>AuthLDAPSubGroupClass groupOfNames groupOfUniqueNames</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
<tr><th><a href="directive-dict.html#Compatibility">Compatibilit&eacute;:</a></th><td>Disponible &agrave; partir de la version 2.3.0 du serveur HTTP
Apache</td></tr>
</table>
    <p>Un objet groupe LDAP peut contenir des membres qui sont des
    utilisateurs et des membres qui sont eux-m&ecirc;mes des groupes (appel&eacute;s
    sous-groupes ou groupes imbriqu&eacute;s). La directive
    <code class="directive"><a href="#authldapsubgroupattribute">AuthLDAPSubGroupAttribute</a></code>
    permet d'identifier les
    membres qui sont des sous-groupes du groupe courant (&agrave; l'oppos&eacute; des
    membres utilisateurs). La directive
    <code class="directive">AuthLDAPSubGroupClass</code> permet de sp&eacute;cifier les valeurs
    d'objectClass LDAP utilis&eacute;es pour v&eacute;rifier que certains membres sont
    en fait des objets groupe. Les sous-groupes ainsi identifi&eacute;s peuvent
    alors faire l'objet d'une recherche d'autres membres utilisateurs ou
    sous-groupes. On peut sp&eacute;cifier plusieurs attributs en r&eacute;p&eacute;tant
    cette directive plusieurs fois. Si cette directive n'est pas
    d&eacute;finie, <code class="module"><a href="../mod/mod_authnz_ldap.html">mod_authnz_ldap</a></code> utilise les attributs
    <code>groupOfNames</code> et <code>groupOfUniqueNames</code>.</p>

</div>
<div class="top"><a href="#page-header"><img alt="top" src="../images/up.gif"></a></div>
<div class="directive-section"><h2 id="authldapurl">Directive <span id="AuthLDAPURL">AuthLDAPURL</span> <a title="Lien permanent" href="#authldapurl" class="permalink">&para;</a></h2>
<table class="directive">
<tr><th><a href="directive-dict.html#Description">Description:</a></th><td>URL specifying the LDAP search parameters</td></tr>
<tr><th><a href="directive-dict.html#Syntax">Syntaxe:</a></th><td><code>AuthLDAPURL <var>url</var> [NONE|SSL|TLS|STARTTLS]</code></td></tr>
<tr><th><a href="directive-dict.html#Context">Contexte:</a></th><td>r&eacute;pertoire, .htaccess</td></tr>
<tr><th><a href="directive-dict.html#Override">Surcharges autoris&eacute;es:</a></th><td>AuthConfig</td></tr>
<tr><th><a href="directive-dict.html#Status">Statut:</a></th><td>Extension</td></tr>
<tr><th><a href="directive-dict.html#Module">Module:</a></th><td>mod_authnz_ldap</td></tr>
</table><p>La documentation de cette directive
	n'a pas encore &eacute;t&eacute; traduite. Veuillez vous reporter &agrave; la version
	en langue anglaise.</p></div>
</div>
<div class="bottomlang">
<p><span>Langues Disponibles: </span><a href="../en/mod/mod_authnz_ldap.html" hreflang="en" rel="alternate" title="English">&nbsp;en&nbsp;</a> |
<a href="../fr/mod/mod_authnz_ldap.html" title="Fran&ccedil;ais">&nbsp;fr&nbsp;</a></p>
</div><div id="footer">
<p class="apache">Copyright 2026 The Apache Software Foundation.<br>Autoris&eacute; sous <a href="https://www.apache.org/licenses/LICENSE-2.0">Apache License, Version 2.0</a>.</p>
<p class="menu"><a href="../mod/">Modules</a> | <a href="../mod/quickreference.html">Directives</a> | <a href="https://cwiki.apache.org/confluence/display/httpd/FAQ">FAQ</a> | <a href="../glossary.html">Glossaire</a> | <a href="../sitemap.html">Plan du site</a> | <a href="https://bz.apache.org/bugzilla/enter_bug.cgi?product=Apache%20httpd-2">Signaler un bug</a></p></div><script><!--//--><![CDATA[//><!--
if (typeof(prettyPrint) !== 'undefined') {
    prettyPrint();
}
var langToggle = document.querySelector('.lang-toggle');
var topLang = document.querySelector('.toplang');
if (langToggle && topLang) {
    langToggle.addEventListener('click', function() { topLang.classList.toggle('open'); });
}
var qv = document.getElementById('quickview');
if (qv) {
    document.body.appendChild(qv);
    var qvBtn = document.createElement('button');
    qvBtn.className = 'qv-toggle';
    qvBtn.setAttribute('aria-label', 'Toggle page navigation');
    qvBtn.innerHTML = '&#9776;';
    document.body.appendChild(qvBtn);
    qvBtn.addEventListener('click', function() {
        var isOpen = qv.classList.toggle('open');
        if (isOpen) {
            qv.style.top = window.scrollY + 10 + 'px';
        }
    });
    window.addEventListener('scroll', function() { qv.classList.remove('open'); });
}
//--><!]]></script>
</body></html>