Wpis z mikrobloga

Mam trochę czasu, to chcę się pobawić trochę ujednoliceniem haseł. W tej chwili definiuję hasła osobno do poczty, do serwisów, do baz danych. Trochę to bez sensu.
Znalazłem sobie Apache Directory Server i program do jego konfiguracji Apache Directory Studio. Ma być ładnie, przyjemnie i klikalnie.

No tylko teraz jak to ugryźć? :D
Tutoriale są jakieś takie, że zakładają, że wiesz co robisz i czego użyć. Nie potrafię znaleźć niczego sensownego z przykładem jakiejś struktury do domu czy małej firmy.

Póki co wymyśliłem sobie, że mam

o=firemka
ou=ludzie
userid=jkowalski [inetOrgPerson]
userid=anowak [inetOrgPerson]
Wybrałem inetOrgPerson, bo to jedyne sensowne co widzę posiada pola: userid oraz userPassword.

Pytanie czy ja w ogóle idę w dobrą stronę? Czy do tego się da dołożyć potem jakieś grupy/role, co kto może (że Kowalski może wszystko, a Nowak tylko do bazy danych się dostanie).
Większość przykładów zawiera organizationalPerson, ale to mi się wydaje bardziej jako baza osób, a nie dane do logowania (nie ma "loginów"). Czy może powinienem założyć strukturę organizacji, a potem pod każdą osobą dopiero dodać inetOrgPerson?

Wygląda, że to jest na tyle elastyczne, że wklepać można wszystko w dowolnej kolejności. Tylko czy to się sprawdzi? Są jakieś "dobre praktyki", jak się powinno zakładać konta userów, żeby potem móc ich logować i sterować tym co kto może?

#linux #activedirectory #ldap #serwerownia #it #admin #sysadmin #serwery
  • 5
@bruuh: Chcę uciec od problemu, że jak zakładam nowego usera, to muszę go wstukać do poczty, na innym serwerze do bazy, do zasobu plików (na innym serwerze). Zakładanie w kółko tych samych kont na różnych serwerach/usługach.

Na dzień dobry wystarczy mi jak program pocztowy sprawdzi sobie login hasło w jednym wspólnym LDAP. To samo MySQL. To samo samba, zamiast po lokalnych kontach.

Na razie zakładam, że masz konto to możesz wszystko
@RRybak: nie wiem w jakim stanie jest ta twoja infra i z jakich usług korzystasz ale ja bym szedł w integracje z gsuite/okta/onelogin dostęp do maszyn i baz danych przez teleport, no ale jak masz gówna z lat 90 to się mogą nie zintegrować