The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выпуск Samba 4.11.0, opennews (??), 19-Сен-19, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


26. "Выпуск Samba 4.11.0"  +/
Сообщение от Аноним (26), 20-Сен-19, 12:47 
> Применяемая по умолчанию схема Active Directory обновлена до версии 2012_R2
> По умолчанию отключена поддержка протокола SMB1
> Объявлены устаревшими методы аутентификации LanMan и plaintext.

Ну то есть теперь это официально Samba 8.1
Ах нет...
https://wiki.samba.org/index.php/Windows_2012_Server_compati...

- Group managed service accounts
- claims based access control

Раз этого нет, то и причин обновлять схему не вижу.

Ответить | Правка | Наверх | Cообщить модератору

27. "Выпуск Samba 4.11.0"  +/
Сообщение от пох. (?), 20-Сен-19, 13:32 
> - claims based access control

и ты, конечно же, можешь рассказать нам - что это такое, как используется в принципе, и зачем остро понадобилось именно в твоей системе?

А, нет, просто скопипастил непонятные буковки? Ну ок, не обновляй свою схему - всем, вообще-то, похрен.


Ответить | Правка | Наверх | Cообщить модератору

28. "Выпуск Samba 4.11.0"  +/
Сообщение от asand3r (ok), 20-Сен-19, 14:10 
Я могу, штуки очень нужные. Т.ч. в принципе товарищ в чем-то прав.
Ответить | Правка | Наверх | Cообщить модератору

35. "Выпуск Samba 4.11.0"  +1 +/
Сообщение от Аноним (26), 20-Сен-19, 17:21 
Да легко. Конкретно "в моей системе" это потребовалось людям, чтобы создать единое киоск-приложение, содержащее внутри себя нативный функционал и отображающее внутри себя несколько сайтов. При этом каждый кусок живёт и работает по отдельности и использует свою базу аутентификации и авторизации, причём некоторые нативные куски аутентифицируются строго через свои базы даже без поддержки LDAP. Пользовательская история в том, что нужно перестать вводить логин и пароль по 6 раз. Со стороны техподдержки - иметь единую базу пользователей. То есть речь об Enterprise SSO.

В схеме AD 2012 R2+ имеется поддержка авторизации по утверждениям на стороне IdP. Для AD FS это даёт такие вещи как Device Registrations и пр.

И вот если тебе нужно построить внешний брокер аутентификации и авторизации, не важно AD FS там или OpenAM, то samba как IdP в этом случае в авторизацию не сможет. А в идеале, хочется, чтобы локальный кэш токенов утверждения от Device Registrations автоматически аутентифицировал и авторизовывал "недоменного пользователя", того который вообще вне реалма кербероса, и от которого нет доступа к LDAP даже на чтение. Но такие вещи это совсем не то что не про samba. Это вообще не про linux.

P.S. Проблема в этом случае решилась, кстати. Путём тотального отказа от Linux везде и у пользователя и замену Samba на AD DS. Печально, но факт. Linux и SSO в гибридной среде - это морока с техническими ограничениями.

Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору

36. "Выпуск Samba 4.11.0"  +2 +/
Сообщение от пох. (?), 20-Сен-19, 22:02 
ну ооок, редкий случай когда человек понимает, что творит.
(но смысл обновления схемы, если что - это чтоб _сервер_ самбы добавить в 2012й домен, в том числе. В такой позе он даже будет, вероятно, работать и в твоей конструкции.)

мы, к счастью, пока еще не доросли до sso (хрен с ними, страданиями техподдержки - но независимые логины, не позволяющие одним ключом открыть и мусорное ведерко, и сейф с деньгами - скорее все же благо), поэтому уже дважды отменяли переход на 2012.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру