Ответы пользователя по тегу Active Directory
  • Что выбрать вместо MS AD для офиса где солянка из Linux / Windows / Mac?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Samba4 - это, насколько я знаю "AD без Microsoft". Сам не пробовал, хотя все время хочу найти на это время :) Можно попробовать IPA - это вроде бы решение, которое использует RedHat (хотя живьем платные redhat-овские сервера, конечно же не видел)
    Ответ написан
  • Распределение прав доступа для администраторов разных уровней?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    В винде все это практически уже есть. Есть группы, есть групповые политики. Блокировка логина на DC делается через политику контроллеров домена - они выведены в отдельную единицу и совершенно верно. Раздача прав на сервисы сделана через группы прав доступа - добавил юзера в группу - аля улю. Например на одном из предыдущих мест я не был Domain Admin, хотя атрибуты юзеров править мог. Всех, кроме себя и сотрудников отдела ИТ :)

    Другое дело, что это используется только в весьма крупных структурах. Почему? В конторе, где один-два-три админа, каждый из них, как правило "и швец, и жнец, и на машинке умею..." и наличие у каждого из них всех прав - это некая страховка от того, что один заболел - и контора встала (ситуация вовсе не надуманная, вот недавно я лежал в больнице - так мне ноут закинули с 3G-модемом, чтобы я срочно решил некий вопрос)
    Ответ написан
  • [Решено, Solved] Если linux-комп не в Active Directory, то он не считается компьютером домена?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    "Доменный" компьютер - это тот, который имеет учетку в домене. Учетка в домене нужна чтобы как минимум проходила аутентификация через керберос, без ввода пароля. Именно этот факт - без ввода пароля и есть признак - "доменный" или "чужой".
    "Чужой" тоже может получить список пользователей и даже аутентифицировать юзеров, но для этого ему самому сначала надо в домене аутентифицироваться. Обычно это делается созданием фейкового юзера, не имеющего никаких прав и имеющего простой текстовый пароль. Пароль этого юзера указывается в конфиге в открытом виде. Так работает аутентификация через апач (AuthBasicProvider ldap), так работает PAM-модуль pam_ldap.so и NSS-модуль nss_ldap.so, так может работать аутентификатор squid. Так работает любой скрипт на Perl/PHP, которому нужно аутентифицировать юзеров в AD - redmine, horde, любой велосипед, использующий Net::LDAP.
    Конечно, это неудобно и небезопасно. Поэтому и создают учетки компам в AD, настраивают керберос через ktpass и полученный keytab сбрасывают на линух - так например делают для squid.
    Аутентифицироваться в домене можно и не заводя учетку. Но логин и пароль хоть какого-нибудь юзера из домена комп, который аутентифицируется, должен знать.
    Ответ написан
    Комментировать
  • Как из Linux управлять доступом к каталогам на Windows Server (AD LDS)?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Не совсем понятно - что есть по-Вашему "управлять доступом к каталгам" - права на каталоги настраивать? Или в содержимом AD что-то менять? К AD можно хоть через ldapsearch подключиться - и если указать при логине учетные данные админа домена, можно и писать в AD. Но я этого делать крайне не рекомендую - утилиты LDAP ничего не знают об особенностях AD и запросто ее могут сломать.
    Ответ написан
  • Как связать windows AD и linux OpenLdap?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Ничего не получится. Да, AD - это LDAP. На нем работают все инструменты LDAP, ldapsearch например. Но это хитровывернутый LDAP, не совместимый ни с чем, кроме самого себя. Читать данные с OpenLDAP он, может быть еще как-то будет. Писать он туда не сможет, потому что ожидает там AD, а там не AD. Единственный способ сохранить данные - мигрировать их в AD. Или там у Вас какая-то сильно нестандартная схема?
    Ответ написан
  • Почему SAMBA вываливается из домена?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Потому что самба такая самба. Это повелось еще с лохматых времен - иногда она ни с того ни с сего выпадает из домена. Можно проверить время на компе и в домене - оно не должно отличаться по-моему больше чем на 5 секунд.
    Ответ написан
  • Как ввести в домен сервер Centos 7?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Процесс добавления UNIX в домен описан был еще в лохматом 2005 году. Ссылка раз. Ссылка два. Статьи эти публиковались в журнале "Системный администратор" в соответствующее время. Процесс добавления конкретно центоса в домен без самбы (на самом деле самба там совершенно не-пришей-кобыле-хвост) был описан в статье "За пределами nss_ldap или еще ор методах авторизации", которую "Системный администратор" публиковал по-моему в марте 2015-го. Ссылку дать не могу - сайт, с которого предыдущие ссылки, автором заброшен, там последнее обновление в 2011 году :D

    Но добавление центоса в домен не даст автоматически прав доменным админам прав администратора. Все, что оно сделает - это сделает на центосе известными учетки домена.
    Ответ написан
    Комментировать
  • На чём реализовать прокси сервер?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Проксевых решений не так уж и много, и это как правило squid. Анализаторов логов тоже не больно много, и не все их них живые - sarg, sams...
    Ответ написан
    Комментировать
  • Превенция наблюдения за компьютером в домене?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Я Вас огорчу до невозможности.

    Во-первых на рабочем месте у Вас нет и не может быть никакого личного пространства. Рабочий комп - это инструмент, выделенный Вам работодателем и он имеет полное право контролировать как Вы его используете.
    И это его право заложено в ТК.
    Во-вторых такое средство есть. Именно через браузер. Заходишь, выбираешь комп. Можно незаметно наблюдать за экраном - прямо видеть что человек делает. Или получить мгновенный скриншот. Или список процессов. Или еще кучу отчетов. При этом агента распознать на компе - ну, у нас админы этого не могут :)

    Ключевое слово - Стахановец
    Ответ написан
    4 комментария
  • Использовал ли кто Samba4 как основной сервер AD при большом количестве пользователей?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Прям-таки совсем-совсем основной? И GC? И хозяин инфраструктуры? И мастер RID? И все это - вот так вот "выдохнули"? Ох и на...мучаетесь Вы... И это при том, что я фанат ОSS, а в самбу одно время даже патчи комиттил. Но все равно - так вот сплеча - SyavaSyava прав - проект наверняка провалится. Вводить ее надо дополнительным DC, посмотреть, как AD зацепится, как юзера мигрируют, а уж потом...может быть...
    Ответ написан
    1 комментарий
  • Samba+AD+vsftpd+winbind?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Самба не заменяет права FS, а только предоставляет к ней доступ в виндовом понимании. Права FS никуда не деваются и у локального пользователя по FTP не должно быть никаких пересечений с самбой. Логи нужно включать подробные в vsftpd. Что до папки по умолчанию, то если подключение идет через PAM и доменные учетки проверяются winbind, папка по умолчанию должна задаваться в smb.conf
    Ответ написан
  • Как позволить устанавливать программы пользователю в Active Directory?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Сделать программиста админом своего компа. При этом предупредить его о том, что это несет с собой. Если контора достаточно бюрократизированная, получить от руководства служебку с подписями. Если нет - все равно предупредить, что если он разнесет свой комп, то восстанавилваться он будет в последнюю очередь.
    Ответ написан
    2 комментария