Агрегирование серверов LDAP / AD - PullRequest
2 голосов
/ 06 марта 2009

В настоящее время у нас есть небольшая группа пользователей, которые настроены на компьютере Microsoft SBS, поэтому доступны в активном каталоге.

Эти пользователи, как и многие другие, также имеют записи на втором сервере LDAP (openLDAP). Этот второй сервер используется для аутентификации и контроля доступа для нескольких различных вещей, таких как наша внутренняя веб-система учета рабочего времени, система подсказок, форумы и контроль над хранилищами Subversion.

Таким образом, для группы, которая находится в офисе, у них есть две отдельные учетные записи, для которых они должны запомнить идентификатор и пароль. Некоторые из этих внутренних систем нелегко настроить для аутентификации на нескольких серверах LDAP (mod_authnz_ldap).

По разным причинам мы не хотим, чтобы дополнительные пользователи и группы загромождали Active Directory на компьютере SBS.

Я бы хотел как-то настроить виртуальный сервер LDAP, который мог бы работать на двух существующих серверах LDAP и обеспечивать единое представление. Он будет извлекать информацию о пользователях из AD, а также с сервера openLDAP или поддерживать внутренних пользователей и группы.

(На самом деле, внутренне, вероятно, было бы лучше, поскольку были бы группы, которые существовали бы только на агрегированном сервере, которому мы хотели бы назначать пользователей с сервера AD в качестве участников.)

Единственная мысль, которую я знаю об этом, близка к выполнению того, что я хочу, это виртуальный сервер каталогов Penrose , но я хотел посмотреть, есть ли другие варианты, прежде чем я исследую это гораздо дальше.

Ответы [ 4 ]

2 голосов
/ 03 февраля 2010

Как указано выше, вы можете использовать продукт virtual directory для предоставления интерфейса централизованной службе LDAP.

Некоторые компании, которые имеют продукты виртуальных каталогов:

  • MaXware
  • Лучистая логика
  • OctetString
  • Постоянный запрос
  • iPlanet Directory Access Router
  • Oracle
  • ВС
  • Многие другие
1 голос
/ 06 марта 2009

То, что вы ищете, обычно называется виртуальным каталогом или, возможно, прокси-сервером LDAP.

Как только вы начинаете усложнять две простые системы, вам хочется задуматься о решении для управления идентификацией, возможно, о системе мета-каталогов.

Виртуальные каталоги хороши, если этого достаточно, но часто более целесообразно фактически собрать все данные в один мета-каталог и раскрыть его части по мере необходимости.

Множество продуктов в обоих местах, как правило, стоят, поскольку вы получаете то, за что платите.

0 голосов
/ 23 марта 2009

Вы можете по крайней мере использовать одинаковые идентификаторы пользователей для AD и OpenLDAP. Это решило бы проблему двойного идентификатора пользователя.

Кроме того, вы можете автоматически синхронизировать пароль из AD в OpenLDAP или наоборот. Это решило бы проблему пользователей, которые должны помнить несколько паролей.

0 голосов
/ 06 марта 2009

Я не совсем уверен, но вы можете что-то сделать с ADAM и аутентификацией прокси .

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...