Author Topic: настройка учетных записей в линухе  (Read 6502 times)

0 Members and 1 Guest are viewing this topic.

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
Может кто-нибудь подскажет.
Есть система разработанная под винду, которая требует настройки учетных записей в АД. Необходимо для учетных записей клиентов в АД убрать флажок "учетная запись важна и не может быть делегирована", для учетной записи от которой будет запускаться сервер приложений в АД нужно указать "учетная запись доверена для делегировнаия", для машины на которой выполняется сервер приложений указать в АД "Доверять компьютеру права представителя".
Может можно что-то подобное замутить под линухом? Заранее спасибо.
начинающий

Offline never hood

  • Hero Member
  • *****
  • Posts: 845
  • Karma: +16/-10
  • www.4job.co
    • Работа, которую ты искал
настройка учетных записей в линухе
« Reply #1 on: October 25, 2007, 23:28:49 »
Quote from: Vyacheslav1
Может можно что-то подобное замутить под линухом? Заранее спасибо.
Постановка задачи мутная!
Делегирование под Линуксом есть, как и во всех прочих никсах. Другой вопрос как это реализовано, насколько удобно и кому, для чего это надо...

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #2 on: October 26, 2007, 10:57:05 »
Quote from: never hood
Постановка задачи мутная!
Делегирование под Линуксом есть, как и во всех прочих никсах. Другой вопрос как это реализовано, насколько удобно и кому, для чего это надо...

Есть система инженерного документооборота. Для инженеров-разработчиков, конструкторов и т.д. вещь неплохая. И вот учетные записи клиентов, для работы этой системы, необходимо в АД убрать флажок "учетная запись важна и не может быть делегирована", для учетной записи от которой будет запускаться сервер приложений поставить флажок в АД "учетная запись доверена для делегирования". Хотя я думал, что если убрать первую галочку, то автоматически учетная запись становиться довереной для делегирования, но получается не так. Ну и для компа с сервером приложений "доверять компьютеру права представителя". Обзвонил много фирм где используется эта система, но у них контроллер домена под виндой и все работает замечательно. У нас он под линуксом. Разработчики этой системы что-то предусмотрели и реализовали сокет соединение. Тогда не нужно производить вышеописанные настройки. И все работает и под линуксом. Но именно при сокет соединении самые прикольные фишки не работают, не реализовали это разработчики. Они говорят переходите на виндовый сервер. Админы наши говорят, что на виндовый они переходить не будут. Вот я и думаю как это можно сделать под линуксом. Я простой юзер и в винде и в линуксе.
Может подскажете, что можно придумать.
« Last Edit: October 29, 2007, 11:26:36 by Vyacheslav1 »
начинающий

Offline never hood

  • Hero Member
  • *****
  • Posts: 845
  • Karma: +16/-10
  • www.4job.co
    • Работа, которую ты искал
настройка учетных записей в линухе
« Reply #3 on: October 26, 2007, 12:54:12 »
Quote from: Vyacheslav1
Может подскажете, что можно придумать.
прежде всего необходимо прорабатывать вопросы "вписываемости" того или иного софта в существующую среду.
опять-таки из вашего описания абсолютно невозможно понять, что не работает и что нужно приложению. Думаю стоит прислушаться к разработчикам, особенно если они уже пытались что-либо делать в отношении переноса системы на линукс. Тем более, что "галочками" в Линуксе проблемы не решаются.

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #4 on: October 26, 2007, 17:23:37 »
Quote from: never hood
прежде всего необходимо прорабатывать вопросы "вписываемости" того или иного софта в существующую среду.
опять-таки из вашего описания абсолютно невозможно понять, что не работает и что нужно приложению. Думаю стоит прислушаться к разработчикам, особенно если они уже пытались что-либо делать в отношении переноса системы на линукс. Тем более, что "галочками" в Линуксе проблемы не решаются.
Эта система покупалась еще без меня и уже куплена давно. Теперь мне приходится решать эти проблемы с доступом клиентов. Вообщем, на сервере где установлены сервер приложений, клиент и MS SQL Server все работает. Т.е. на самом сервере можно установить дком соединение при котором все работает прекрасно. Но с клиентов сервер приложений не виден. При попытке соединиться с сервером приложений выходит сообщение "Interface not supported". Можно на любую машину ставить сервер приложений и там все будет работать при дком соединении, остальные могут только при сокет. Т.е. проблема с доступом именно к серверу приложений. Можно поставить сервер приложений на все машины, тогда будет все работать у всех при дком соединении. Но лицензия на сервер приложений только одна. Стоит 50 т.р. И в руководстве написано, учетная запись от которой будет работать сервер приложений должна быть доверена для делегирования. А машине с сервером приложений доверить права представителя. Может можно и в линуксе что-то придумать? Разработчики говорят, что у них нет опыта развертки системы под линуксом. Но они не исключают такую возможность.  
Мне кажется, что проблема именно в "доверять компьютеру права представителя". Т.е. службы запущенные на этом комьютере не могут выполнять запросы к службам других серверов. Хотя незнаю
« Last Edit: October 26, 2007, 17:46:36 by Vyacheslav1 »
начинающий

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
настройка учетных записей в линухе
« Reply #5 on: October 26, 2007, 17:55:20 »
А админы, которые подняли все на sambe, они как, ни при делах? : )
Раз уж они подняли, может раскопают, как сделать нечто по типу сих галок?
В общем на мой взгляд голова болит слегка не у того человека.

PS по имеющимся у меня сведениям, samba поддерживает только домен nt4. В смысле поднять на ней можно только pdc данного типа домена. Или они завели samba4? : ))
« Last Edit: October 26, 2007, 17:57:14 by deepwalker »

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #6 on: October 26, 2007, 18:07:42 »
Quote from: deepwalker
А админы, которые подняли все на sambe, они как, ни при делах? : )
Раз уж они подняли, может раскопают, как сделать нечто по типу сих галок?
В общем на мой взгляд голова болит слегка не у того человека.

PS по имеющимся у меня сведениям, samba поддерживает только домен nt4. В смысле поднять на ней можно только pdc данного типа домена. Или они завели samba4? : ))
Я администратор этой системы. Конфигурирую ее и все такое. Раньше работали на ломаной. У всех стоял сервер приложений и все было хорошо. Теперь времена изменились. Оброслись лицензиями. Я говорю админам, давайте перейдем на винду. Они говорят, что объем большой и они не будут этим заниматься из-за того, что я не могу настроить систему, к тому с сетью все хорошо. Я говорю помогите тогда настроить под линуксом. Они говорят, ты скажи что нам нужно сделать мы сделаем. Я в линуксе нибумбум. Да и в винде как админ тоже. Понятия не имею что же нужно сделать.
А люди спрашивают с меня.
На клиентах Win XP SP2. samba 3, контроллер домена Fedora 7
« Last Edit: October 26, 2007, 18:30:53 by Vyacheslav1 »
начинающий

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
настройка учетных записей в линухе
« Reply #7 on: October 26, 2007, 18:22:21 »
В общем развернутое пояснение - nt4 это не ad. И фишек, присущих ad, не имеет.
Я посмотрел в гугле - что то про делегирование на samba pdc как то глуховато.
Узнайте у разработчиков - возможна ли работа системы в nt4 домене.

Вообще делегирование - фича из мира kerberos, насколько я понимаю. Те разрешается серверу работать от имени пользователя, с его билетом? Те аналог forwardable?

PS хотелось бы помочь, да вот nt4 не знаю вообще - я в ее времена еще не был админом : )
« Last Edit: October 26, 2007, 18:27:50 by deepwalker »

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #8 on: October 26, 2007, 18:33:57 »
Quote from: deepwalker
В общем развернутое пояснение - nt4 это не ad. И фишек, присущих ad, не имеет.
Я посмотрел в гугле - что то про делегирование на samba pdc как то глуховато.
Узнайте у разработчиков - возможна ли работа системы в nt4 домене.

Вообще делегирование - фича из мира kerberos, насколько я понимаю. Те разрешается серверу работать от имени пользователя, с его билетом? Те аналог forwardable?

PS хотелось бы помочь, да вот nt4 не знаю вообще - я в ее времена еще не был админом : )

nt4 - это винда?
Насколько я знаю, да делегирование это из Kerberos
начинающий

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
настройка учетных записей в линухе
« Reply #9 on: October 26, 2007, 18:56:46 »
nt4 это вроде как первое изобретение на тему доменов. Kerberos там нет. Samba 3 поддерживает только nt4 домен. В смысле в роли контроллера. В качестве обычного сервера - в w2k домене работает нормально.

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #10 on: October 26, 2007, 19:00:50 »
Quote from: deepwalker
nt4 это вроде как первое изобретение на тему доменов. Kerberos там нет. Samba 3 поддерживает только nt4 домен. В смысле в роли контроллера. В качестве обычного сервера - в w2k домене работает нормально.
У нас контроллер на Fedora 7
начинающий

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
настройка учетных записей в линухе
« Reply #11 on: October 26, 2007, 19:03:28 »
А это без разницы : ) samba она и есть samba.
В общем в вашей ситуации нужно понять - как работает эта самая система с ntlm (вроде бы так это зовется). Разработчики могут и не помочь, тут нужно глубокое понимание dcom и особенностей его работы в nt4 домене.

Offline Unit

  • Global Moderator
  • Hero Member
  • *****
  • Posts: 1263
  • Karma: +9/-1
настройка учетных записей в линухе
« Reply #12 on: October 27, 2007, 09:59:25 »
Deepwalker, на опеннете есть много статей при поднятии домена на связке Samba+OpenLDAP. Ибо LDAP как раз рекомендован использоваться в AD в первую очередь.

Offline never hood

  • Hero Member
  • *****
  • Posts: 845
  • Karma: +16/-10
  • www.4job.co
    • Работа, которую ты искал
настройка учетных записей в линухе
« Reply #13 on: October 27, 2007, 11:10:05 »
Quote from: Unit
Deepwalker, на опеннете есть много статей при поднятии домена на связке Samba+OpenLDAP. Ибо LDAP как раз рекомендован использоваться в AD в первую очередь.
Это не меняет сути управления доменом для самбы! Как она реализовывала nt4 домен, так больше и не делает, а какой бэкенд для хранения учетных записей при этом использует - не важно, хотя, безусловно, использование OpenLDAP дает большой плюс самбе. Реальный AD на самбе будет только в Samba4. Так что, ждем-с...

Offline deepwalker

  • Hero Member
  • *****
  • Posts: 766
  • Karma: +8/-6
настройка учетных записей в линухе
« Reply #14 on: October 27, 2007, 16:26:49 »
Quote from: Unit
Deepwalker, на опеннете есть много статей при поднятии домена на связке Samba+OpenLDAP. Ибо LDAP как раз рекомендован использоваться в AD в первую очередь.
Фишка АД это керберос. А ldap это конечно прикольно, но без kerberos не так интересно - можно еще сотней разных способов данные хранить и тп.
А samba 4 ждали еще наши предтечи.

PS вот в глаз бы МСникам дал бы за несоблюдения стандартов - никогда не смотрели, какие у них там билеты запрашиваются? Как хотят, так и ставят регистр.

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #15 on: October 28, 2007, 16:17:28 »
Всем спасибо. Прояснился фронт работы. Посмотрю ntml, и связку Samba и openldap.
начинающий

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #16 on: October 29, 2007, 14:59:49 »
Еще вопросик. Делегирование это из Kerberos. Linux поддерживает данный протокол. Инфа по установке и настройке Kerberos на Red Hat 7.2 здесь:
http://www.rhd.ru/docs/manuals/enterprise/...e/kerberos.html

Но другой вопрос. Машине на которой выполняется сервер приложений нужен доступ к каталогу. Сервер приложений видит локальных пользователей и дает доступ к информации локальным пользователям. С другой машины, где другая учетная запись, нужно тоже получить доступ к инфе. Для этого сервер приложений должен послать запрос в каталог и получить сведения об учетной записи от имени которой идет запрос. Для этого в Active Directory существует опция "Доверять компьютеру права представителя". Сейчас сервер приложений не видит доменных пользователей.
Как дать этой машине и соответственно службе сервера приложений доступ к каталогу? Т.е. разрешить посылать запросы в каталог.
« Last Edit: October 29, 2007, 15:01:06 by Vyacheslav1 »
начинающий

Offline Vyacheslav1

  • Newbie
  • *
  • Posts: 35
  • Karma: +0/-0
настройка учетных записей в линухе
« Reply #17 on: October 30, 2007, 11:05:49 »
Не разобрался. Запросы посылать он может, только он не проходит аутентификацию в каталоге. Если учетную запись сервера приложений доверить для делегирования, тогда аутентификация пройдет. Спасибо всем. Короче вся проблема в делегировании. Нужно ставить Kerberos.
начинающий