> For the complete documentation index, see [llms.txt](https://ayakaleaf-pro.ayaka.space/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ayakaleaf-pro.ayaka.space/on-premises/ar/althyeh/overleaf-toolkit/authentication/ldap-authentication.md).

# مصادقة LDAP

تم تطوير هذه الميزة بواسطة [yu-i-i/overleaf-cep](https://github.com/yu-i-i/overleaf-cep). هنا نقدم بعض المستندات لتهيئتك.

{% hint style="warning" %}
يستخدم Overleaf **passport-ldapauth** المكتبة، التي تُعد قديمة نسبيًا، لا يمكن ضمان التوافق مع LDAP بالكامل. مع بعض موفري هوية LDAP (على سبيل المثال، <https://goauthentik.io/>) قد تحدث حالات فشل في تسجيل الدخول. لذلك، إذا أمكن، يُنصح باستخدام OAuth/SAML مسبقًا.
{% endhint %}

### ما هو LDAP

LDAP هو بروتوكول مصادقة يُستخدم للتحقق من الهوية الخارجية. يوفّر Overleaf Server Pro نموذج تسجيل دخول مخصصًا لـ LDAP في واجهة الويب، منفصلًا عن طريقة المصادقة القياسية. عندما يرسل المستخدم اسم مستخدم LDAP وكلمة المرور الخاصة به، يتحقق الواجهة الخلفية لـ Overleaf من بيانات الاعتماد مقابل خادم LDAP المُهيأ، على سبيل المثال `ldap://ldap:10389`.

<figure><img src="/files/87447fcd1d14e63ec9a86d099077356eecb478d8" alt=""><figcaption><p>مثال على Server Pro لـ LDAP</p></figcaption></figure>

### الإعدادات

داخليًا، يستخدم Overleaf LDAP [passport-ldapauth](https://github.com/vesse/passport-ldapauth) المكتبة. يتم تمرير معظم خيارات التهيئة هذه إلى `الخادم` كائن config الذي يُستخدم لتكوين `passport-ldapauth`. إذا كنت تواجه مشاكل في تكوين LDAP، فمن المفيد قراءة ملف README الخاص بـ `passport-ldapauth` للحصول على فكرة عن التهيئة التي يتوقعها.

متغير البيئة `EXTERNAL_AUTH` مطلوب لتمكين وحدة مصادقة LDAP. يحدد متغير البيئة هذا طرق المصادقة الخارجية التي يتم تفعيلها. قيمة هذا المتغير هي قائمة. إذا كانت القائمة تتضمن `ldap` فسيتم تفعيل مصادقة LDAP.

على سبيل المثال: `EXTERNAL_AUTH=ldap saml`

بعكس Overleaf CEP، في إصدار ayaka-notes الخاص بنا، نقصر مصادقة LDAP على كونها طريقة مصادقة خالصة، وهي متاحة على `http://your-overleaf.com/ldap/login`.

عند استخدام طرق مصادقة LDAP، يُدخل المستخدم `اسم المستخدم` و `كلمة المرور` في نموذج تسجيل الدخول، تتم المحاولة كما يلي:

1. يتم البحث عن مستخدم LDAP في دليل LDAP باستخدام عامل التصفية المحدد بواسطة `OVERLEAF_LDAP_SEARCH_FILTER` ثم تتم مصادقة المستخدم.
2. إذا نجحت المصادقة، فسيتم التحقق في قاعدة بيانات مستخدمي Overleaf من وجود مستخدم يحمل عنوان البريد الإلكتروني الأساسي المطابق لعنوان البريد الإلكتروني لمستخدم LDAP الذي تمت مصادقته:
   * إذا وُجد مستخدم مطابق، فسيتم `hashedPassword` حذف الحقل لهذا المستخدم (إن وُجد). وهذا يضمن أن المستخدم لن يتمكن لاحقًا من تسجيل الدخول إلا عبر مصادقة LDAP.
   * إذا لم يُعثر على مستخدم مطابق، فسيتم إنشاء مستخدم Overleaf جديد باستخدام البريد الإلكتروني والاسم الأول واسم العائلة المسترجعة من خادم LDAP.

{% hint style="danger" %}
بالنسبة للمستخدمين الذين يسجلون الدخول عبر LDAP، لا نخزن (ولا نحذف الموجود) كلمات المرور المجزأة في قاعدة بيانات Mongo الخاصة بـ Overleaf.
{% endhint %}

#### متغيرات البيئة

* `OVERLEAF_LDAP_URL` **(مطلوب)**
  * عنوان URL لخادم LDAP.
    * مثال: `ldaps://ldap.example.com:636` (LDAP عبر SSL)
    * مثال: `ldap://ldap.example.com:389` (غير مشفر أو STARTTLS، إذا كان مكوّنًا).
* `OVERLEAF_LDAP_IDENTITY_SERVICE_NAME`
  * اسم العرض لخدمة هوية LDAP، يُستخدم في صفحة تسجيل الدخول.
  * الافتراضي هو `تسجيل الدخول باستخدام موفّر LDAP`.
* `OVERLEAF_LDAP_EMAIL_ATT`
  * سمة البريد الإلكتروني التي يعيدها خادم LDAP، الافتراضي `mail`. يجب أن يكون لدى كل مستخدم LDAP عنوان بريد إلكتروني واحد على الأقل. إذا تم توفير عدة عناوين، فسيتم استخدام الأول فقط.
* `OVERLEAF_LDAP_FIRST_NAME_ATT`
  * اسم الخاصية الذي يحتوي على الاسم الأول للمستخدم والمستخدم في التطبيق، عادةً `givenName`.
* `OVERLEAF_LDAP_LAST_NAME_ATT`
  * اسم الخاصية الذي يحتوي على اسم العائلة للمستخدم والمستخدم في التطبيق، عادةً `sn`.
* `OVERLEAF_LDAP_NAME_ATT`
  * اسم الخاصية الذي يحتوي على الاسم الكامل للمستخدم، عادةً `cn`. إذا لم يكن أيٌّ من المتغيرين السابقين معرّفًا، فسيتم استخراج الاسم الأول و/أو اسم العائلة للمستخدم من هذا المتغير. وإلا فلن يُستخدم.
* `OVERLEAF_LDAP_PLACEHOLDER`
  * العنصر النائب لنموذج تسجيل الدخول، والقيمة الافتراضية هي `اسم المستخدم`.
* `، يحدّث مستخدم LDAP`
  * إذا تم تعيينه إلى `true`first\_name `last_name` و `الحقل عند تسجيل الدخول، ويعطّل نموذج تفاصيل المستخدم في` /user/settings `صفحة مستخدمي LDAP. وإلا، فسيتم جلب التفاصيل فقط عند أول تسجيل دخول.` OVERLEAF\_LDAP\_BIND\_DN
* `الاسم المميز لمستخدم LDAP الذي يجب استخدامه لاتصال LDAP (يجب أن يكون هذا المستخدم قادرًا على البحث/عرض الحسابات على خادم LDAP)، مثل`
  * cn=ldap\_reader,dc=example,dc=com `. إذا لم يُعرّف، فيُستخدم الربط المجهول.`OVERLEAF\_LDAP\_BIND\_CREDENTIALS
* `كلمة المرور لـ`
  * OVERLEAF\_LDAP\_BIND\_PROPERTY `الاسم المميز لمستخدم LDAP الذي يجب استخدامه لاتصال LDAP (يجب أن يكون هذا المستخدم قادرًا على البحث/عرض الحسابات على خادم LDAP)، مثل`.
* `خاصية المستخدم التي سيتم استخدامها للربط عبر العميل، والافتراضي هو`
  * dn `OVERLEAF_LDAP_SEARCH_BASE`.
* `الاسم المميز الأساسي الذي سيتم البحث ضمنه عن المستخدمين. مثلًا،` **(مطلوب)**
  * ou=people,dc=example,dc=com `عامل تصفية بحث LDAP الذي يُستخدم للعثور على مستخدم. استخدم النص الحرفي '{{username}}' لإدراج اسم المستخدم المعطى في بحث LDAP.`.
* `OVERLEAF_LDAP_SEARCH_FILTER`
  * (|(uid={{username}})(mail={{username}}))
    * مثال: `(يمكن للمستخدم تسجيل الدخول باستخدام البريد الإلكتروني أو اسم تسجيل الدخول).` (sAMAccountName={{username}})
    * مثال: `(Active Directory).` OVERLEAF\_LDAP\_SEARCH\_SCOPE
* `يمكن أن يكون نطاق البحث`
  * base `base`, `مستوى واحد`، أو `sub` (الافتراضي).
* `OVERLEAF_LDAP_SEARCH_ATTRIBUTES`
  * مصفوفة JSON للسمات المطلوب جلبها من خادم LDAP، مثل `["uid", "mail", "givenName", "sn"]`. افتراضيًا، يتم جلب جميع السمات.
* `OVERLEAF_LDAP_STARTTLS`
  * إذا `true`، يتم استخدام LDAP عبر TLS.
* `OVERLEAF_LDAP_TLS_OPTS_CA_PATH`
  * مسار الملف الذي يحتوي على شهادة CA المستخدمة للتحقق من شهادة SSL/TLS لخادم LDAP. إذا كانت هناك عدة شهادات، فيمكن أن يكون مصفوفة JSON من المسارات إلى الشهادات. يجب أن تكون الملفات قابلة للوصول بواسطة حاوية Docker.
    * مثال (شهادة واحدة): `/var/lib/overleaf/certs/ldap_ca_cert.pem`
    * مثال (شهادات متعددة): `["/var/lib/overleaf/certs/ldap_ca_cert1.pem", "/var/lib/overleaf/certs/ldap_ca_cert2.pem"]`
* `OVERLEAF_LDAP_TLS_OPTS_REJECT_UNAUTH`
  * إذا `true`، يتم التحقق من شهادة الخادم مقابل قائمة جهات CA المزوّدة.
* `OVERLEAF_LDAP_CACHE`
  * إذا `true`، فسيتم تخزين ما يصل إلى 100 من بيانات الاعتماد في كل مرة لمدة 5 دقائق.
* `OVERLEAF_LDAP_TIMEOUT`
  * المدة التي يجب أن تُبقي فيها العمليات حيّة قبل انتهاء المهلة، بالمللي ثانية (الافتراضي: Infinity).
* `OVERLEAF_LDAP_CONNECT_TIMEOUT`
  * المدة التي يجب أن ينتظرها العميل قبل انتهاء المهلة في اتصالات TCP، بالمللي ثانية (الافتراضي: إعداد نظام التشغيل).
* `OVERLEAF_LDAP_IS_ADMIN_ATT` و `OVERLEAF_LDAP_IS_ADMIN_ATT_VALUE`
  * عندما يتم ضبط متغيري البيئة كليهما، تقوم عملية تسجيل الدخول بتحديث `user.isAdmin = true` إذا كان ملف تعريف LDAP يحتوي على السمة المحددة بواسطة `OVERLEAF_LDAP_IS_ADMIN_ATT` وكانت قيمتها تطابق إما `OVERLEAF_LDAP_IS_ADMIN_ATT_VALUE` أو كانت مصفوفة تحتوي على `OVERLEAF_LDAP_IS_ADMIN_ATT_VALUE`، وإلا `user.isAdmin` يُضبط إلى `false`. إذا لم يتم ضبط أيٍّ من هذين المتغيرين، فستُعيَّن حالة المسؤول فقط إلى `true` أثناء إنشاء مستخدم مسؤول في Launchpad.

تُستخدم المتغيرات الخمسة التالية لتكوين كيفية استرجاع جهات اتصال المستخدم من خادم LDAP.

* `OVERLEAF_LDAP_CONTACTS_FILTER`
  * المرشح المستخدم للبحث عن المستخدمين في خادم LDAP وتحميلهم إلى جهات الاتصال. يُستبدل العنصر النائب '{{userProperty}}' داخل المرشح بالقيمة الخاصة بـ `OVERLEAF_LDAP_CONTACTS_PROPERTY` من مستخدم LDAP الذي يبدأ البحث. إذا لم يُعرّف، فلن يتم استرجاع أي مستخدمين من خادم LDAP إلى جهات الاتصال.
* `OVERLEAF_LDAP_CONTACTS_SEARCH_BASE`
  * يحدد الاسم المميز الأساسي الذي يبدأ منه البحث عن جهات الاتصال. الافتراضي هو `الاسم المميز الأساسي الذي سيتم البحث ضمنه عن المستخدمين. مثلًا،`.
* `OVERLEAF_LDAP_CONTACTS_SEARCH_SCOPE`
  * base `base`, `مستوى واحد`، أو `sub` (الافتراضي).
* `OVERLEAF_LDAP_CONTACTS_PROPERTY`
  * يحدد خاصية كائن المستخدم التي ستحل محل العنصر النائب '{{userProperty}}' في `OVERLEAF_LDAP_CONTACTS_FILTER`.
* `OVERLEAF_LDAP_CONTACTS_NON_LDAP_VALUE`
  * يحدد قيمة `OVERLEAF_LDAP_CONTACTS_PROPERTY` إذا بدأ البحث مستخدم غير LDAP. إذا لم يُعرَّف هذا المتغير، فلن يطابق المرشح الناتج أي شيء. يمكن استخدام القيمة `*` كحرف بدل.

<details>

<summary><strong>مثال</strong></summary>

```
OVERLEAF_LDAP_CONTACTS_FILTER=(gidNumber={{userProperty}})
OVERLEAF_LDAP_CONTACTS_PROPERTY=gidNumber
OVERLEAF_LDAP_CONTACTS_NON_LDAP_VALUE=1000
```

ينتج عن المثال أعلاه تحميل جميع مستخدمي LDAP الذين لديهم نفس UNIX `gid`. أما المستخدمون غير LDAP، فسيكون لديهم جميع مستخدمي LDAP ذوي UNIX `gid=1000` في جهات اتصالهم.

</details>

<details>

<summary><strong>ملف variables.env نموذجي</strong></summary>

```
OVERLEAF_APP_NAME="مثيل Overleaf الخاص بنا"

ENABLED_LINKED_FILE_TYPES=project_file,project_output_file,url

# يفعّل إنشاء الصور المصغرة باستخدام ImageMagick
ENABLE_CONVERSIONS=true

# يعطّل متطلب تأكيد البريد الإلكتروني
EMAIL_CONFIRMATION_DISABLED=true

## Nginx
# NGINX_WORKER_PROCESSES=4
# NGINX_WORKER_CONNECTIONS=768

## يُضبط لـ TLS عبر nginx-proxy
# OVERLEAF_BEHIND_PROXY=true
# OVERLEAF_SECURE_COOKIE=true

OVERLEAF_SITE_URL=http://my-overleaf-instance.com
OVERLEAF_NAV_TITLE=Our Overleaf Instance
# OVERLEAF_HEADER_IMAGE_URL=http://somewhere.com/mylogo.png
OVERLEAF_ADMIN_EMAIL=support@example.com

OVERLEAF_LEFT_FOOTER=[{"text": "تواصل مع فريق الدعم الخاص بك", "url": "mailto:support@example.com"}]
OVERLEAF_RIGHT_FOOTER=[{"text":"مرحبًا، أنا على اليمين", "url":"https://github.com/yu-i-i/overleaf-cep"}]

OVERLEAF_EMAIL_FROM_ADDRESS=team@example.com
OVERLEAF_EMAIL_SMTP_HOST=smtp.example.com
OVERLEAF_EMAIL_SMTP_PORT=587
OVERLEAF_EMAIL_SMTP_SECURE=false
# OVERLEAF_EMAIL_SMTP_USER=
# OVERLEAF_EMAIL_SMTP_PASS=
# OVERLEAF_EMAIL_SMTP_NAME=
OVERLEAF_EMAIL_SMTP_LOGGER=false
OVERLEAF_EMAIL_SMTP_TLS_REJECT_UNAUTH=true
OVERLEAF_EMAIL_SMTP_IGNORE_TLS=false
OVERLEAF_CUSTOM_EMAIL_FOOTER=هذا النظام يُدار بواسطة القسم x

OVERLEAF_PROXY_LEARN=true
NAV_HIDE_POWERED_BY=true

#################
## LDAP for CE ##
#################

EXTERNAL_AUTH=ldap
OVERLEAF_LDAP_URL=ldap://ldap.example.com:389
OVERLEAF_LDAP_STARTTLS=true
OVERLEAF_LDAP_TLS_OPTS_CA_PATH=/var/lib/overleaf/certs/ldap_ca_cert.pem
OVERLEAF_LDAP_SEARCH_BASE=ou=people,dc=example,dc=com
OVERLEAF_LDAP_SEARCH_FILTER=(|(uid={{username}})(mail={{username}}))
OVERLEAF_LDAP_BIND_DN=cn=ldap_reader,dc=example,dc=com
OVERLEAF_LDAP_BIND_CREDENTIALS=GoodNewsEveryone
OVERLEAF_LDAP_EMAIL_ATT=mail
OVERLEAF_LDAP_FIRST_NAME_ATT=givenName
OVERLEAF_LDAP_LAST_NAME_ATT=sn
# OVERLEAF_LDAP_NAME_ATT=cn
OVERLEAF_LDAP_SEARCH_ATTRIBUTES=["uid", "sn", "givenName", "mail"]

OVERLEAF_LDAP_UPDATE_USER_DETAILS_ON_LOGIN=true

OVERLEAF_LDAP_PLACEHOLDER='اسم المستخدم أو عنوان البريد الإلكتروني'

OVERLEAF_LDAP_IS_ADMIN_ATT=mail
OVERLEAF_LDAP_IS_ADMIN_ATT_VALUE=admin@example.com

OVERLEAF_LDAP_CONTACTS_FILTER=(gidNumber={{userProperty}})
OVERLEAF_LDAP_CONTACTS_PROPERTY=gidNumber
OVERLEAF_LDAP_CONTACTS_NON_LDAP_VALUE='*'
```

</details>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://ayakaleaf-pro.ayaka.space/on-premises/ar/althyeh/overleaf-toolkit/authentication/ldap-authentication.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
