ฉันกำลังกำหนดค่าระบบที่ใช้ทรัพยากรไอทีทั้งหมดผ่านคู่ผู้ใช้ - รหัสผ่านเดียวไม่ว่าจะเป็นการเข้าถึงเชลล์บนเซิร์ฟเวอร์การเข้าสู่ระบบโดเมน Samba, WiFi, OpenVPN, Mantis ฯลฯ (ด้วยการเข้าถึงบริการเฉพาะที่ควบคุม ตามความเป็นสมาชิกกลุ่มหรือฟิลด์วัตถุผู้ใช้) เนื่องจากเรามีข้อมูลส่วนบุคคลในเครือข่ายของเราเราจำเป็นต้องใช้การกำหนดอายุรหัสผ่านตามคำสั่งการคุ้มครองข้อมูลของสหภาพยุโรป (หรือค่อนข้างเป็นเวอร์ชั่นโปแลนด์)
ปัญหาคือบัญชี Samba และ POSIX ใน LDAP ใช้ข้อมูลการแฮชรหัสผ่านและข้อมูลอายุที่แตกต่างกัน ในขณะที่การซิงโครไนซ์รหัสผ่านด้วยตนเองนั้นเป็นเรื่องง่าย ( ldap password sync = Yes
ในsmb.conf
) การเพิ่มอายุรหัสผ่านให้กับการมิกซ์: Samba ไม่ได้ปรับปรุง shadowLastChange ร่วมกับobey pam restrictions = Yes
สร้างระบบที่ผู้ใช้ windows ไม่สามารถเปลี่ยนรหัสผ่านเก่า แต่ถ้าฉันไม่ได้ใช้ไดเรกทอรีบ้านจะไม่ถูกสร้างขึ้นโดยอัตโนมัติ ทางเลือกคือใช้ใช้การทำงานแบบขยายของ LDAP สำหรับการเปลี่ยนรหัสผ่าน แต่smbk5pwd
โมดูลไม่ได้ตั้งค่าไว้ สิ่งที่แย่กว่านั้นคือผู้ดูแล OpenLDAP จะไม่อัปเดต / ยอมรับแพตช์
ดังนั้นคำถามของฉันคือทางออกที่ดีที่สุดคืออะไร อะไรขึ้นและลงของพวกเขาคืออะไร?
ใช้ LDAP
ppolicy
และอายุรหัสผ่าน LDAP ภายในหรือไม่- ระบบ NSS, PAM, samba และระบบอื่น ๆ ใช้งานได้ดีเพียงใด
- จำเป็นต้องกำหนดค่าโมดูล NSS และ PAM ด้วยวิธีพิเศษเพื่อใช้ ppolicy ไม่ใช่เงาหรือไม่?
- ไม่GOsa²ทำงานกับ ppolicy?
- มีเครื่องมือการดูแลระบบอื่น ๆ ที่สามารถทำงานกับ - เปิด
ppolicy
ใช้งาน LDAP ได้หรือไม่
แฮ็คสคริปต์เปลี่ยนรหัสผ่านพร้อมกันซึ่งจะอัปเดตฟิลด์ใน LDAP (ทิ้งความเป็นไปได้ที่ผู้ใช้เองจะอัปเดตฟิลด์โดยไม่เปลี่ยนรหัสผ่าน)