Instalación de LDAP Account Manager (LAM) en Debian 13

lam

¿Que es LDAP Account Manager?

LDAP Account Manager (LAM) es una interfaz web escrita en PHP para administrar un directorio LDAP de forma gráfica. En lugar de gestionar las entradas del directorio a mano con ldapadd, ldapmodify y ficheros LDIF, LAM nos permite crear y editar usuarios, grupos y otros objetos desde el navegador, de forma mucho más cómoda y con menos margen de error.

En este tutorial instalaremos LAM en Debian 13 sobre una Raspberry Pi 5 (arquitectura aarch64). Al ser una aplicación PHP, es independiente de la arquitectura: funciona igual en ARM que en x86. LAM es un front-end, por lo que da por hecho que ya tenemos un servidor OpenLDAP funcionando (si no es así, primero conviene montar OpenLDAP: ver la entrada Instalación de openldap en Debian 12).

Requisitos

  • Debian 13 instalado (en este caso sobre Raspberry Pi 5, aarch64).
  • Un servidor OpenLDAP ya funcionando y accesible (en nuestro caso, en el mismo servidor).
  • Privilegios de sudo o root.

Instalación de LAM

LAM está disponible directamente en los repositorios de Debian 13. El paquete arrastra automáticamente Apache y PHP como dependencias:

root@ldap:~# apt install ldap-account-manager -y

Comprobamos la versión instalada:

root@ldap:~# dpkg -l ldap-account-manager | grep ^ii
ii  ldap-account-manager 9.0-1  all  webfrontend for managing accounts in an LDAP directory

El paquete configura un alias en Apache, de modo que la interfaz queda accesible en http://IP-del-servidor/lam.

Primer acceso y contraseña maestra de configuración

Abrimos un navegador y accedemos a http://IP-del-servidor/lam. La primera vez, antes de poder gestionar cuentas, tenemos que configurar el perfil de servidor, indicándole a LAM cómo conectarse a nuestro OpenLDAP.

lam-login

Para editar la configuración, arriba a la derecha pulsamos en LAM configuration (la sección de configuración de LAM está en inglés). En la pantalla de resumen elegimos Edit server profiles:

lam-config-perfil1

LAM nos pide la contraseña maestra de configuración del perfil lam, que por defecto es también lam. Es muy recomendable cambiarla cuanto antes:

lam-config-perfil2

Configurar el perfil de servidor

Ya dentro del editor del perfil, en la pestaña General settings ajustamos los parámetros de conexión al directorio (sección Server settings):

  • Server address: la URL de nuestro OpenLDAP, por ejemplo ldap://localhost:389 (o ldaps://localhost:636 si usamos LDAP sobre TLS).
  • Login method: elegimos Fixed list e indicamos en List of valid users el DN con el que nos conectaremos, por ejemplo cn=admin,dc=example,dc=com.
  • Tree suffix: la base de nuestro directorio, dc=example,dc=com.

lam-config-perfil3

En la pestaña Account types podemos ajustar además dónde viven los usuarios y los grupos dentro del árbol (ou=People,dc=example,dc=com para los usuarios y ou=Groups,dc=example,dc=com para los grupos). Cuando terminemos, bajamos al final de la página y pulsamos en Save para guardar los cambios:

lam-config-perfil4

Iniciar sesión y gestionar cuentas

Volvemos a la página de acceso (Back to login) e iniciamos sesión seleccionando el DN del administrador (cn=admin,dc=example,dc=com) e introduciendo su contraseña. Ya dentro, LAM nos muestra la pestaña de Users (y la de Groups), donde podemos listar, crear y editar las cuentas del directorio de forma gráfica:

lam-usuarios

Prueba de funcionamiento

Para comprobar que LAM lee y escribe correctamente en el directorio, revisamos desde la línea de comandos con ldapsearch uno de los usuarios que vemos en la interfaz:

root@ldap:~# ldapsearch -x -b "ou=People,dc=example,dc=com" "(uid=juan.perez)"
# juan.perez, People, example.com
dn: uid=juan.perez,ou=People,dc=example,dc=com
objectClass: inetOrgPerson
objectClass: posixAccount
objectClass: shadowAccount
uid: juan.perez
cn: Juan Perez
sn: Perez
uidNumber: 10001
gidNumber: 10000
homeDirectory: /home/juan.perez

Si la entrada aparece, LAM está gestionando correctamente nuestro directorio OpenLDAP.

Con esto ya tenemos LDAP Account Manager funcionando en Debian 13, lo que nos permite administrar usuarios y grupos de OpenLDAP cómodamente desde el navegador.