IPA ve sadece Linux kutuları için LDAP - bir karşılaştırma arıyor


16

Birkaç (~ 30) Linux (RHEL) kutusu var ve çoğunlukla kontrol kullanıcı hesapları için merkezi ve kolay yönetilen bir çözüm arıyorum. LDAP hakkında bilgim var ve Red Hat (== FreeIPA) adlı IPA ver2 pilotunu konuşlandırdım.

Teorik olarak IPA'nın "MS Windows etki alanı" benzeri bir çözüm sunduğunu anlıyorum, ancak bir bakışta o kadar kolay ve olgun bir ürün değil [henüz]. TOA'nın yanı sıra, yalnızca IPA etki alanında kullanılabilen ve LDAP kullandığımda kullanılamayan güvenlik özellikleri var mı?

IPA etki alanının DNS ve NTP bölümlerinde ilginç değilim.

Yanıtlar:


20

Her şeyden önce, IPA'nın şu andan itibaren bir üretim ortamı için mükemmel olduğunu söyleyebilirim (ve oldukça uzun süredir), ancak 3.x serisini şu ana kadar kullanmalısınız.

IPA, "MS Windows AD benzeri" bir çözüm sağlamaz, bunun yerine bir Active Directory ile bir Kerberos REALM olan IPA etki alanı arasında bir güven ilişkisi kurma olanağı sağlar .

Standart bir LDAP kurulumunda bulunmayan IPA veya LDAP tabanlı Kerberos REALM ile kutudan çıkardığınız bazı güvenlik özellikleri ile ilgili olarak , birkaçını adlandıralım:

  • kullanıcılar için SSH anahtarlarını saklama
  • SELinux eşlemeleri
  • HBAC kuralları
  • sudo kuralları
  • şifre politikaları belirleme
  • sertifika (X509) işleme

TOA ile ilgili olarak, hedef uygulamanın Kerberos kimlik doğrulamasını ve LDAP yetkilendirmesini desteklemesi gerektiğini unutmayın. Veya SSSD ile konuşabilirsiniz.

Son olarak, istemiyorsanız NTP veya DNS'yi yapılandırmanız gerekmez, her ikisi de isteğe bağlıdır. Ancak, NTP'yi her zaman daha yüksek bir katmana devredebileceğiniz ve alanınızın dışındaki herhangi bir şey için ileticileri kolayca ayarlayabileceğiniz için her ikisini de kullanmanızı öneririm.


1
Teşekkür ederim, bu liste ve açıklamanız gerçekten faydalı! - IPA3 RHEL için resmi olarak yayınlandı mı? - Tekrar kontrol edeceğim - herhangi bir nedenle şifre politikasının LDAP [IMHO, sadece eski okul * nix araçlarıyla bile] ile kolayca uygulanabileceğinden emindim
Vitaly

1
@Vitaly Evet, IPA 3.0 Red Hat 6.4'e dahildir. Sadece körü körüne yükseltmeden önce yükseltme notlarını kontrol ettiğinizden emin olun .
Michael Hampton

"hedef uygulamanın Kerberos kimlik doğrulamasını ve LDAP yetkilendirmesini desteklemesi gerektiğini unutmayın" - LDAP kimlik doğrulaması ne olacak ? Örneğin , GitLab yalnızca LDAP'yi destekler.
Jonathon Reinhart

Bunun için freeIPA kullanabilirsiniz. Kimlik doğrulama ve yetkilendirme arasındaki fark Gitlab tarafından yapılır.
dawud
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.