Показаны сообщения с ярлыком LDAP. Показать все сообщения
Показаны сообщения с ярлыком LDAP. Показать все сообщения

06 октября 2009

Нужен ли Red Hat Password Sync?

Проверял синхронизацию пользователей, паролей и групп между тестовым доменом AD и RHDS 8 при помощи службы Red Hat Password Sync. На обоих серверах необходимо получить сертификаты и включить LDAPS. На контроллере домена AD устанавливается служба Password Sync, а со стороны RHDS - Windows Sync Agreement, примерно так же, как настраивается репликация между двумя серверами каталогов RHDS. Настройка и отладка достаточно трудоемка. Для пользователя синхронизируется порядка четырех десятков атрибутов, из которых большая часть одинакова в схемах обоих серверов каталогов. Для гетерогенной среды, где сохраняется AD, и необходимо осуществлять аутентификацию как Linux, так и Windows систем, особых преимуществ Password Sync по сравнению с единственным каталогом AD + Services for Unix мне в голову не приходит. Если же отказываться от AD совсем, то проще использовать IPA, который изначально "заточен" под аутентификацию. В случае использования Kerberos, смысла в Password Sync еще меньше.

Намного больше пользы от Password Sync будет, когда IPA "научится" применять политики Sudo, SELinux и т.д. Однако, пока это - дело будущего.

Про настройку можно почитать тут. Более подробно - в документации RHDS.


08 мая 2009

Новое имя проекта Fedora Directory Server - "389"

Анонсирована смена имени проекта Fedora Directory Server на "Проект 389". В первую очередь смысл ребрендинга в том, чтобы подчеркнуть, что FDS - это не "Сервер каталогов для дистрибутива Fedora". FDS работает на множестве различных дистрибутивов Linux, например, debian, gentoo, ubuntu и других, а также под управлением различных операционных систем, например, Solaris или HP/UX 11.

После ряда иттераций, разработчики остановились на самом лаконичном имени - числе 389. Почему именно число 389? Думаю, это станет очевидным, если набрать команду grep ldap /etc/services :)

FAQ, посвященный смене имени проекта.
Новый домен проекта.

07 апреля 2009

Новая версия FDS 1.2.0

Вчера вышла новая версия Fedora Directory Server 1.2.0. Из нового:
  • Улучшения в механизме репликации серверов (startTLS, SASL, Kerberos)
  • 64-битные счетчики
  • возможность отключить анонимные подключения к каталогу
  • новые скрипты: remove-ds.pl для удаления экземпляра каталога и remove-ds-admin.pl - некий "hard reset", для того чтобы привести систему в состояние сразу после "yum install fedora-ds"
  • Новая консоль и Windows Password Sync для синхронизации с Microsoft AD
  • Расширение ACI (новые динамические фильтры)
  • Исправлено более 200 ошибок, найденных с прошлого релиза
  • Новая схема, которая изначально включает расширения для autofs, samba и множества других приложений

Подробнее см http://directory.fedoraproject.org/wiki/Release_Notes

08 марта 2009

Курс по корпоративным сервисам каталогов и аутентификации

Через две недели буду читать в Инвенте курс RH423 Red Hat Enterprise Directory Services and Authentication. Сколько раз он проводился в России можно пересчитать по пальцам на одной руке :) Что касается меня, то это будет первый опыт чтения курсов из линейки RHCA, хотя инженерные курсы я начал читать в 2005 году. По сравнению с предыдущей версией курса, которая основывалась на RHDS 7.x, материал новой обновлен до RHDS 8.0. Кроме того, добавлен принципиально новый модуль по продукту Red Hat Enterprise IPA - решению с открытым исходным кодом для управления доступом и учетными данными. Обновленная программа курса доступна на данной страничке.

19 июня 2008

Red Hat Enterprise IPA

Сегодня компания Red Hat анонсировала новый продукт под названием Red Hat Enterprise IPA, являющийся решением с открытым исходным кодом для управления доступом и учетными данными. Red Hat Enterprise IPA осуществляет централизованную аутентификацию, управление политиками доступа и аудита для компьютеров, пользователей и сервисов в Unix и Linux-окружениях. В состав решения входят ряд служб, в том числе: LDAP, Kerberos и RADIUS. Помимо этого существуют средства для интеграции с другими сервисами каталогов, включая Active Directory и утилиты для миграции с NIS. Для упрощения работы с Red Hat Enterprise IPA в состав решения входит консоль управления с web-интерфейсом.

Важным преимуществом решения является то, что оно основывается на полностью открытых стандартах и технологиях, что является отличной защитой инвестиций и позволяет избежать замыкания на продуктах конкретного вендора (vendor lock-in).

Основные особенности решения:
  • SSO при помощи единой учетной записи, используя Kerberos и LDAP (Red Hat Directory Server) для доступа к компьютерам и службам
  • Возможность использовать нескольких полностью равноправных мастер-серверов с автоматическим разрешением конфликтов
  • Синхронизация с уже существующими серверами каталогов, включая Active Directory. В следующих версиях помимо односторонней или двухсторонней синхронизации планируется возможность использовать выданные Active Directory билеты Kerberos в Kerberos-области Red Hat Enterprise IPA, а также интеграция с Red Hat Certificate System
  • Использование открытых стандартов
  • Простота установки и управления законченным решением
  • Расширение функционала за счет подключаемых модулей (plug-ins)
Функциональная схема первой версии Red Hat Enterprise IPA/Free IPA:


Требования к серверу:
  • Red Hat Enterprise Linux 5 (32 или 64-bit)
Требования к клиентам:
  • Red Hat Enterprise Linux версий 2.1, 3, 4, 5
  • HP-UX версий 11, 11i v.1 и 2
  • Sun Solaris 2.6, 7, 8, 9, 10
  • AIX 5.1, 5.2, 5.3
  • Mac OS X
  • Microsoft Windows XP/2000
В качестве основы Red Hat Enterprise IPA выступает спонсируемый компанией Red Hat проект FreeIPA. Фактически Red Hat Enterprise IPA - это FreeIPA с поддержкой от Red Hat.

Пара снимков с экрана web-интерфейса тестового сервера FreeIPA. Red Hat Enterprise IPA должен отличаться только логотипами:



FreeIPA включен в репозиторий Fedora 9. Все, что нужно для установки - это отдать команду:

yum install ipa-server

или

yum install ipa-client

При разработке версии 1 основное внимание было уделено централизованному управлению пользователями и аутентификацией. В следующих версиях будут добавлены функции централизованного управления сервисами, физическими и виртуальными машинами. Также будут реализованы централизованные политики управления sudoers и аудита.

Кроме того, Red Hat Enterprise IPA/Free IPA используется для аутентификации и авторизации в другом представленном на днях проекте Red Hat - решении для виртуализации на основе KVM - oVirt.

Ссылки:
http://www.redhat.com/promo/ipa/ - Страница Red Hat Enterprise IPA на сайте Red Hat
http://freeipa.org - Проект FreeIPA
http://www.markelov.net/articles.php?lng=ru&pg=2363 - мой обзор Fedora Directory Server, являющегося основой Red Hat Enterprise IPA и FreeIPA

10 марта 2008

FDS 1.1 review from "System Administrator" magazine on my home page

Ru: В первом номере журнала «Системный администратор» за 2008 год опубликован мой обзор сервера каталогов FDS 1.1. С разрешения редакции обзор размещен на сайте.

05 февраля 2008

Fedora Directory Server review in Russian magazine "System administrator"


En: "System Administrator" 1/2008 issue with my review of FDS 1.1 is out. "System Administrator" is a magazine for Russian speaking IT professionals published since 2002. The magazine has more than 17000 subscribers. Three weeks after the initial publication in the magazine I've been allowed to publish it on my personal web site.

Ru: В первом номере журнала «Системный администратор» за 2008 год опубликован обзор сервера каталогов FDS 1.1. Спустя три недели после выхода журнала с разрешения редакции обзор будет размещен на моем сайте.

"Когда говорят о проекте Fedora, в первую очередь имеют в виду одноименный дистрибутив операционной системы Linux. Однако, в рамках Fedora Project идет работа не только над Fedora Linux, но и над рядом смежных проектов. Об одном из них – Fedora Directory Server, очередная версия которого вышла в начале января этого года – и пойдет речь."

Содержание:
  • Обзор возможностей FDS и история создания.
  • Основные компоненты сервера.
  • Тестовая установка.
  • Что дальше?