# /etc/freeradius/3.0/mods-enabled/ldap
ldap {
    server = 'sds-vz-ipa-01.usup1090.loc'
    port = 389
    identity = 'uid=radadmusr,cn=users,cn=accounts,dc=usup1090,dc=loc'
    password = 'NEWpass2025'
    
    base_dn = 'cn=users,cn=accounts,dc=usup1090,dc=loc'
    filter = "(uid=%{%{Stripped-User-Name}:-%{User-Name}})"
    
    user {
        base_dn = "${..base_dn}"
        filter = "${..filter}"
    }
    
    # Правильная конфигурация для FreeIPA групп
    group {
        base_dn = "cn=groups,cn=accounts,dc=usup1090,dc=loc"
        filter = "(|(objectClass=ipausergroup)(objectClass=posixGroup))"
        name_attribute = cn
        # Для FreeIPA используем member атрибут
        membership_attribute = member
        # ИЛИ используем фильтр членства:
        membership_filter = "(member=%{control:Ldap-UserDn})"
        cacheable_name = yes
        cacheable_dn = no
    }
    
    # Извлекаем группы через поиск
    update {
        # Получаем все группы пользователя
        control:LDAP-Group := '%{ldap:group}'
    }
    
    edir_account_policy_check = no
    start_tls = no
    timeout = 4
    timelimit = 3
    net_timeout = 1
}
