|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Например демон веб-сервера и ли СУБД запускается с учёткой которая управляется из LDAP. Это может быть удобно для управления ssh-ключами служебных учеток. Но существуют ли какие-нибудь "подводные камни" данного решения? Из своего прошлого помню, что запускать oracle на windows под АДшной учеткой - плохая идея. А как с этим дела на Linux. На вскидку никаких проблем не приходит на ум... ... |
|||
:
Нравится:
Не нравится:
|
|||
08.04.2021, 19:44 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Обычно пользователи из под которых запускаются демоны - nologin Смысл управлять такими пользователями в ldap? ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 07:25 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
По поводу БД. Тот же Oracle - обычно критически важная система и ставить ее в зависимость от внешней системы я бы не стал. На мой взгляд, если хочется управлять пользователями я бы смотрел в сторону запуска того же Oracle из под локальной учетки. Но пароль от нее убрать куда-нибудь в конверт, а пользователю ldap дать разрешение на sudo - oracle, чтобы мог запускать БД. В случае проблем с тем же LDAP - можно взять конверт, чтобы залогиниться oracle для управления и запуска. А потом уже разбираться с проблемами LDAPa. ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 07:37 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
mefman, Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история. ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 09:57 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Sergey Orlov mefman, Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история. вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется? ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 11:04 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
mefman Sergey Orlov mefman, Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история. вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется? А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться... ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 17:34 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Sergey Orlov mefman пропущено... вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется? А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться... Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ? ... |
|||
:
Нравится:
Не нравится:
|
|||
09.04.2021, 18:03 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
OoCc Sergey Orlov пропущено... А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться... Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ? Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации.... ... |
|||
:
Нравится:
Не нравится:
|
|||
10.04.2021, 11:22 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Sergey Orlov OoCc пропущено... Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ? Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации.... И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера? Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай. ... |
|||
:
Нравится:
Не нравится:
|
|||
10.04.2021, 11:53 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
OoCc Sergey Orlov пропущено... Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации.... И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера? Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай. Хотел бы я пронаблюдать запуск локального сервиса или демона от несуществующей учетки, либо не с тем паролем... У меня в молодости был свободный ip, на нем стоял комп с фрей с ssh на стандартном порту и как положено в фри отключенной на этом сервисе авторизацией root, сколько народу туда ломилось и пыталось подобрать пароль root'а... ужас... ... |
|||
:
Нравится:
Не нравится:
|
|||
10.04.2021, 13:36 |
|
Использование LDAP учёток для работы демонов
|
|||
---|---|---|---|
#18+
Sergey Orlov OoCc пропущено... И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера? Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай. Хотел бы я пронаблюдать запуск локального сервиса или демона от несуществующей учетки, либо не с тем паролем... ... нет никаких проблем, имя юзера достаётся через pam а пароль юзера для systemd вообще ненужен. ... |
|||
:
Нравится:
Не нравится:
|
|||
12.04.2021, 13:37 |
|
|
start [/forum/topic.php?fid=25&fpage=2&tid=1480940]: |
0ms |
get settings: |
11ms |
get forum list: |
14ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
72ms |
get topic data: |
11ms |
get forum data: |
2ms |
get page messages: |
42ms |
get tp. blocked users: |
2ms |
others: | 14ms |
total: | 176ms |
0 / 0 |