Junte-se ao ActiveDirectory (Win 2k8R2) ao OpenDirectory (Snow Leopard)

8

A grande maioria das perguntas, e assim por diante, relacionadas à interoperabilidade dos diretórios Ativo e Aberto, faz com que os clientes Mac vejam um AD e auth contra ele.

O que gostaríamos de fazer é obter uma estação de trabalho do Windows 7 para autenticação completamente contra o Open Directory. Nós tentamos configurá-lo como um PDC do tipo NT4, e isso não funciona satisfatoriamente.

Nós tentamos usar o pGina e o backend LDAP, que permite Autenticação, mas não tem suporte para Autorização, e como resultado, se montarmos um Compartilhamento NFS, o usuário tem o direito de fazer qualquer coisa que bem entender. Não é ideal para segurança (totalmente inaceitável, na verdade).

Nós tentamos usar um servidor Samba (versão mais recente do que no Open Directory Server) como um intermediário, para que ele saiba sobre o servidor LDAP no servidor OD, mas use o Samba 4 em vez de v3. Isso não funcionou também. Poderíamos fazer o login, mas não poderíamos montar, e se o fizéssemos, teríamos os mesmos direitos que com o pGina. Se clicarmos com o botão direito do mouse na unidade montada no Windows e observarmos o NFS UID, ele retornará -2, não o UID correto (mapeado).

Portanto, o plano final que tenho é usar um Active Directory, dentro de uma máquina virtual Windows 2008R2. O que eu quero alcançar é fazer com que o Active Directory sincronize seus dados de usuário do OpenDirectory (somente leitura seria ótimo). Dessa forma, teríamos a capacidade de conectar os clientes do Windows 7 a um "domínio virtual" que, na verdade, apenas capturaria informações do LDAP do OD.

Toda a informação que encontrei é sobre como ir por outro caminho.

Alguém sabe como podemos fazer isso?

    
por Tom O'Connor 21.03.2012 / 13:06

3 respostas

2

O que você quer fazer pode ser possível. Depende de algumas coisas, no entanto. Qual é o armazenamento de identidade central? É o OpenDirectory? E qual seria o impacto de fazer a sincronização funcionar ao contrário? (isto é, é possível gerenciar usuários no AD e ter que sincronizar de volta ao OD?) Onde suas ações devem ser armazenadas? Isso importa?

Isso provavelmente exigirá experimentações e testes substanciais, mas você pode conseguir algum nível de sucesso usando o Centrify Express ou o Likewise Open (embora eu ache que ele tenha sido renomeado agora). Como você afirmou, eles são voltados para fazer com que seus clientes não-Windows se autentiquem contra o AD em oposição ao contrário, mas como você já está pensando em usar um controlador de domínio Wn2k8R2, este pode ser o caminho a ser seguido.

    
por 05.04.2012 / 05:04
0

Eu nunca vi nada (além do Active Directory) que permita que o Windows autentique além do pGina e Novell.

    
por 05.04.2012 / 02:18
0

O produto Identity Manager da NetIQ (anteriormente Novell) fará exatamente o que você pediu - ele será sincronizado entre um repositório de usuários central e AD e OD (que, para nossos propósitos, seria "openldap"). link

Você também pode considerar o uso do eDirectory em vez do OD ou AD, pois ele pode funcionar bem com os dois tipos de clientes (e com o Produto Serviços de Domínio para Windows do Novell Open Enterprise Server, o eDirectory pode fingir ser AD para todos os efeitos). ).

Estas seriam as opções mais estáveis e expansíveis, embora não sejam gratuitas.

    
por 14.08.2012 / 19:11