Tüm BT kaynaklarının tek bir kullanıcı parolası çifti aracılığıyla kullanılabildiği bir sistemi yapılandırıyorum, sunuculardaki kabuğa erişim, Samba etki alanına giriş, WiFi, OpenVPN, Mantis, vb. grup üyeliği veya kullanıcı nesnesi alanlarına göre). Ağımızda kişisel verilerimiz olduğu için, AB Veri Koruma Direktifi'ne (veya daha doğrusu Lehçe sürümüne) göre şifre yaşlandırması uygulamamız gerekiyor.
Sorun, LDAP'deki Samba ve POSIX hesaplarının farklı parola karma ve eskime bilgileri kullanmasıdır. Parolaları kendileri senkronize etmek kolayken ( ldap password sync = Yes
in smb.conf
), karışıma parola eskimi eklemek işleri bozar: Samba shadowLastChange'i güncellemez. Bununla birlikte obey pam restrictions = Yes
, bir windows kullanıcısının eski parolayı değiştiremediği bir sistem oluşturur, ancak kullanmazsam, ev dizinleri otomatik olarak oluşturulmaz. Alternatif olarak, parola değiştirmek için LDAP genişletilmiş işlemini kullanmaktır, ancak smbk5pwd
modül de ayarlamaz. Daha da kötüsü, OpenLDAP sürdürücüsü bu alanı kullanımdan kaldırıldığı kabul edildiğinden güncelleme yapmaz / yamaları kabul etmez.
Benim sorum, en iyi çözüm nedir? Bunların yukarı ve aşağı tarafları nelerdir?
LDAP
ppolicy
ve dahili LDAP şifre yaşlandırması kullanılsın mı?LDAP'deki alanı güncelleyen bir şifre değiştirme komut dosyasını birlikte hackleyin. (kullanıcının, şifreyi değiştirmeden alanı güncelleme olasılığı vardır)