89241
Goto Top

Anmelden auf Linux mit Benutzerdaten aus dem Active Directory

Ich bin Auszubildender Fachinformatiker/Systemintegration und meine Aufgabe ist momentan ein Active Directory anzulegen und zu pflegen, ohne Vorkenntnisse in diesem Bereich stoße ich immer wieder auf Probleme und hoffe hier Hilfe zu finden.

Hallo,


einen Kurzen Einblick in unsere Infrastruktur:


Office:

1DC - Windows Server 2008 R2

x VM's - Windows 7

x ThinClients - Winembd


RZ:

x Server - CentOS, Debian


Nun stehe ich vor einem Problem, mir wurde folgendes aufgetragen.


Die Domäne soll momentan lediglich die Server/Rechner der Büroinfrastruktur beinhalten, allerdings sollen sich alle user des AD's, sofern berechtigt,

auf den Linux-Servern des Rechenzentrums anmelden können.


Die Linux-Server sollen nicht in der Domäne sein, sondern lediglich ermöglich sich mit den AD-Benutzerdaten anmelden zu können.


Ich habe bisher nur folgenden Lösungsansatz gefunden (grob zusammengefasst ich hoffe der Sinn wird klar):


-Linux aufsetzen

-samba, winbind, ntp, openldap, kerberos installieren und konfigurieren.

-Linux Server der Domäne zuführen.

-den Linux Server mit dem AD synchronisieren.


Selbst bei dieser Lösung (mit der mein Chef nicht zufrieden ist) ist mir nicht ganz klar wie die Synchronisation läuft, schliesslich darf ein Server ja nicht einfach Anmeldedaten auslesen, oder doch?

Wie sähe das dann von der DC Seite aus? welche Konfigurationen muss man vornehmen?


Mir fehlt grade der Durchblick daher ergänze ich gerne noch benötigte Informationen, vielen Dank im voraus.


Christian Tardt

Content-Key: 140725

Url: https://administrator.de/contentid/140725

Printed on: April 24, 2024 at 12:04 o'clock

Mitglied: 45877
45877 Apr 15, 2010 at 12:26:17 (UTC)
Goto Top
Hallo,

klar darf der Linuxserver, wenn er in der Domäne ist die Anmeldedaten mit dem Server abgleichen, macht dein Windows Client doch auch.
Mitglied: 89241
89241 Apr 15, 2010 at 12:36:22 (UTC)
Goto Top
Hoi,

habs falsch formuliert.

Wenn ich einen Linux-LDAP-Server am laufen hätte der sich mit dem AD per cronjob synchronisiert liegen die Daten auf dem Linux-LDAP-Server(?!)

Es geht aber Grundsätzlich nicht um diesen Aufbau, sondern darum ohne großes Trara die Benutzerdaten des AD für einen "nich in der Domäne befindlichen" Linux-Server verwenden zu können.


Grüße Christian Tardt
Mitglied: 45877
45877 Apr 15, 2010 at 12:42:23 (UTC)
Goto Top
Hallo,

es gäbe noch likewise (open), aber auch damit wird die Linux Kiste Domainmember.
Mir ist auch nicht ganz klar was dagegen spricht die Rechner in die Domain zu nehmen.
Mitglied: 89241
89241 Apr 15, 2010 at 12:47:06 (UTC)
Goto Top
Die Housing-Kunden (Linux-Server) sollen nicht vom DC abhängig sein (DNS-Server, NTP, etc).

Grüße Christian Tardt
Mitglied: 45877
45877 Apr 15, 2010 at 12:51:12 (UTC)
Goto Top
Hallo,

vertshe ich leider jetzt gar nicht.
Wenn der Linux Server AD member ist, kann man sich doch trotzdem noch ohne Probleme mit den lokalen Accounts anmelden.
Ihr wollt den Housing Kunden ja wohl keine AD Accounts machen?
Mitglied: 89241
89241 Apr 15, 2010 at 13:01:18 (UTC)
Goto Top
Ich hätte damit kein Problem face-smile

Allerdings sieht mein Chef darin absolut keinen Nutzen da es lediglich darum geht dass die Administratoren sich lokal anmelden können mit dem selben passwort wie im AD bzw dass wir uns überall mit den selben Daten anmelden können.
Mitglied: 45877
45877 Apr 15, 2010 at 13:03:53 (UTC)
Goto Top
Hallo,

anders geht es wohl leider nicht, aber warum meldet ihr euch überhaupt mit username und Passwort und nicht mit Keyfiles an?
(Wenn es um ssh geht)
Mitglied: 89241
89241 Apr 15, 2010 at 13:09:15 (UTC)
Goto Top
Es geht sowohl um ssh als auch die Lokale Anmeldung.

Mein Chef hat Aussagen erhalten, dass es möglich sei, was mich in die Preduille bringt, da ich auch keine Informationen finde die darauf hindeuten, dieses Problem Domänenlos lösen zu können.
Member: aqui
aqui Apr 15, 2010 at 13:18:34 (UTC)
Goto Top
Mitglied: 89241
89241 Apr 15, 2010 at 13:47:22 (UTC)
Goto Top
Danke für die Links,

allerdings behandeln diese, die Domänenmitgliedschaft oder sind auf Win Server 2000 ausgerichtet.
(bzw helfen mir nicht weiter)


Grüße Christian Tardt
Member: aqui
aqui Apr 15, 2010 at 13:48:50 (UTC)
Goto Top
Das ist doch völlig egal. Es geht doch darum nur die Daten per Kerberos oder LDAP auszulesen... Was hat das denn mit einer Domäne zu tun...
Member: HelgeSchneider
HelgeSchneider Apr 15, 2010, updated at Oct 18, 2012 at 16:41:45 (UTC)
Goto Top
Mitglied: 89241
89241 Apr 15, 2010 at 14:18:18 (UTC)
Goto Top
Danke,

aber eine Integration steht nicht zur Debatte.

Ich versuche es nun erstma rein mit ldap und kerberos auf der Linuxkiste.


Grüße Christian
Member: dog
dog Apr 15, 2010 at 14:29:28 (UTC)
Goto Top
Die Frage ist doch um welche Dienste es geht.

Du kannst dich immer mit dem AD-LDAP verbinden (auch als nicht Domain-Member) und somit prüfen ob die Anmeldedaten korrekt sind.
Das ist eine Standardpraxis bei Webanwendungen.

Du kannst es aber auch "richtig" machen und Kerberos benutzen face-smile