<html><head><meta http-equiv="Content-Type" content="text/html; charset=us-ascii"><meta name="Generator" content="Microsoft Word 14 (filtered medium)"><style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri","sans-serif";}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:blue;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:purple;
        text-decoration:underline;}
span.EmailStyle171
        {mso-style-type:personal-compose;
        font-family:"Calibri","sans-serif";
        color:windowtext;}
span.EmailStyle18
        {mso-style-type:personal;
        font-family:"Calibri","sans-serif";
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri","sans-serif";}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style></head><body lang="EN-US" link="blue" vlink="purple"><div class="WordSection1"><p class="MsoNormal">Shibboleth 3.1.0.1 64-bit</p><p class="MsoNormal">Windows Server 2012 R2</p><p class="MsoNormal">java version &quot;1.8.0_31&quot; (Oracle JDK)</p><p class="MsoNormal">AD on Windows Server 2008 R2, used for both authN and attribute retrieval</p><p class="MsoNormal"> </p><p class="MsoNormal">I&#39;m having problems getting my LDAP connector working, but before going into any details, I&#39;d like to know if my following vanilla ldap.properties configuration looks OK:</p><p class="MsoNormal"> </p><p class="MsoNormal">idp.authn.LDAP.ldapURL= ldap://<a href="http://ldapserver.school.edu:389">ldapserver.school.edu:389</a></p><p class="MsoNormal">AD cert has CN and SAN = <a href="http://ldapserver.school.edu">ldapserver.school.edu</a></p><p class="MsoNormal"> </p><p class="MsoNormal">idp.authn.LDAP.sslConfig= certificateTrust</p><p class="MsoNormal"> </p><p class="MsoNormal">idp.authn.LDAP.trustCertificates= %{idp.home}/credentials/trusted-ldap-certs.crt</p><p class="MsoNormal">Has InCommon intermediate (which signed <a href="http://ldapserver.school.edu">ldapserver.school.edu</a> cert) at top with AddTrust root on bottom).</p><p class="MsoNormal"> </p><p class="MsoNormal">I would expect it would look for a certificate with <a href="http://ldapserver.school.edu">ldapserver.school.edu</a> as a SAN (or maybe CN is OK?) and then check to see that it’s trusted via the certs in trusted-ldap-certs.crt.</p><p class="MsoNormal"> </p><p class="MsoNormal">Is the intermediate cert recommended/needed in trusted-ldap-certs.crt?</p><p class="MsoNormal"> </p><p class="MsoNormal">Thanks.</p><p class="MsoNormal"> </p><p class="MsoNormal">Dave Bartholomew</p><p class="MsoNormal">Cal State University, East Bay</p><p class="MsoNormal">ITS</p><p class="MsoNormal"><a href="mailto:Dave.Bartholomew@csueastbay.edu">Dave.Bartholomew@csueastbay.edu</a></p><p class="MsoNormal">(510) 885 – 2324</p><p class="MsoNormal"> </p></div></body></html>