将ActiveDirectory(Win 2k8R2)加入OpenDirectory(Snow Leopard)


8

关于Active和Open目录的互操作性的绝大多数问题都涉及到让Mac客户端查看AD并对其进行身份验证。

我们要做的是让Windows 7工作站完全针对Open Directory进行身份验证。我们尝试将其设置为NT4类型的PDC,但效果并不令人满意。

我们尝试使用pGina和LDAP后端,该后端允许进行身份验证,但不支持授权,因此,如果我们安装NFS共享,则用户有权执行他们认为该做的事情。对于安全性而言并不是理想的选择(实际上完全是流血的)。

我们尝试使用Samba服务器(比Open Directory Server更高的版本)作为中间设备,以使它了解OD Server上的LDAP服务器,但使用Samba 4而不是v3。那也不起作用。我们可以登录,但无法挂载,如果可以登录,我们拥有与pGina相同的权限。如果在Windows中右键单击已安装的驱动器,然后查看NFS UID,它将返回-2,而不是正确的(映射的)UID。

因此,我最终的计划是在Windows 2008R2虚拟机中使用Active Directory。我想要实现的是让Active Directory从OpenDirectory同步它的用户数据(只读就可以了)。这样,我们就可以将Windows 7客户端连接到“虚拟域”,该域实际上只是从OD的LDAP中获取信息。

我发现的所有信息都是关于如何走另一条路的。

有谁知道我们该怎么做?

Answers:


2

您可能想做些什么。不过这取决于一些事情。什么是中央身份存储库?是OpenDirectory吗?反向同步会产生什么影响?(即,在AD中管理用户并将其同步回OD是否可行?)您的共享存储在哪里?有关系吗?

这可能需要进行大量的试验和测试,但是您可以使用Centrify Express或Another Open(尽管现在我已将其重命名)获得一定程度的成功。正如您已经说过的那样,这些方法旨在使您的非Windows客户端针对AD进行身份验证,而不是相反,但是,您已经在考虑使用Wn2k8R2域控制器,因此这可能是一种解决方法。


0

除pGina和Novell之外,我从未见过其他任何东西(除Active Directory外)都允许Windows进行身份验证。


0

NetIQ(以前的Novell)Identity Manager产品将完全按照您的要求进行操作-它将在中央用户存储与AD和OD(对于我们而言是“ openldap”)之间进行同步。 https://www.netiq.com/products/identity-manager/

您可能还考虑使用eDirectory代替OD或AD,因为它可以很好地与两种客户端配合使用(并且与Novell Open Enterprise Server的Windows产品的Domain Services配合使用,eDirectory可以假装为所有意图和用途的AD)。

尽管它们不是免费的,但它们将是更稳定和可扩展的选项。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.