powered by simpleCommunicator - 2.0.48     © 2025 Programmizd 02
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Использование LDAP учёток для работы демонов
12 сообщений из 12, страница 1 из 1
Использование LDAP учёток для работы демонов
    #40060819
Фотография mefman
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Например демон веб-сервера и ли СУБД запускается с учёткой которая управляется из LDAP.
Это может быть удобно для управления ssh-ключами служебных учеток.

Но существуют ли какие-нибудь "подводные камни" данного решения?

Из своего прошлого помню, что запускать oracle на windows под АДшной учеткой - плохая идея.
А как с этим дела на Linux. На вскидку никаких проблем не приходит на ум...
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40060881
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Обычно пользователи из под которых запускаются демоны - nologin
Смысл управлять такими пользователями в ldap?
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40060882
landy
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
По поводу БД.
Тот же Oracle - обычно критически важная система и ставить ее в зависимость от внешней системы я бы не стал.
На мой взгляд, если хочется управлять пользователями я бы смотрел в сторону запуска того же Oracle из под локальной учетки.
Но пароль от нее убрать куда-нибудь в конверт, а пользователю ldap дать разрешение на sudo - oracle, чтобы мог запускать БД.
В случае проблем с тем же LDAP - можно взять конверт, чтобы залогиниться oracle для управления и запуска.
А потом уже разбираться с проблемами LDAPa.
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40060914
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mefman,
Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история.
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40060943
Фотография mefman
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
mefman,
Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история.

вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется?
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061115
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
mefman
Sergey Orlov
mefman,
Авторизация в любом случае идет через pam, и в принципе какая разница через файл или же ldap, другое дело, что ldap к этому времени должен быть загружен и работоспособен... Конечно, возникают вопросы про безопасность, но это уже другая история.

вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется?

А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться...
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061135
Фотография OoCc
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
mefman
пропущено...

вы хотите сказать что если ЛДАП не доступен, то локальный сервис не поднимется?

А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться...

Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ?
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061317
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OoCc
Sergey Orlov
пропущено...
А как вы думаете? Если учетка, под которой вы стартуете сервис, не может пройти авторизацию, то он просто не стартанет, вернее попробует стартовать, подождет ответа и обломиться...

Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ?

Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации....
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061322
Фотография OoCc
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
OoCc
пропущено...

Для этого и winbind и sssd кэширкют экаунты. Так же как и виндовс. Как то же можно залогинится в лаптоп с домэйносвсеим экаунтом в командировке ?

Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации....

И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера?
Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай.
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061334
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OoCc
Sergey Orlov
пропущено...
Я же написал, что все идет через pam, и там помимо клиента ldap может быть еще и тележка с камнями, например sssd, искать учетную запись будут везде по всем системам авторизации....

И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера?
Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай.

Хотел бы я пронаблюдать запуск локального сервиса или демона от несуществующей учетки, либо не с тем паролем...
У меня в молодости был свободный ip, на нем стоял комп с фрей с ssh на стандартном порту и как положено в фри отключенной на этом сервисе авторизацией root, сколько народу туда ломилось и пыталось подобрать пароль root'а... ужас...
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061712
Фотография OoCc
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Sergey Orlov
OoCc
пропущено...

И как это связяно с невозможностью запуска локального сервиса при недоступности домэйн контроллера?
Другое дело если приложение само лезет непосредственно на хост с ЛДАПом, типа как это можно сделать с Апачем, тут уж само приложение должно позаботится о кэшировании аутентикации клиентов, но опять же - это не тот случай.

Хотел бы я пронаблюдать запуск локального сервиса или демона от несуществующей учетки, либо не с тем паролем...
...

нет никаких проблем, имя юзера достаётся через pam а пароль юзера для systemd вообще ненужен.
...
Рейтинг: 0 / 0
Использование LDAP учёток для работы демонов
    #40061762
Sergey Orlov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
OoCc

нет никаких проблем, имя юзера достаётся через pam а пароль юзера для systemd вообще ненужен.

Я и говорю все через pam
...
Рейтинг: 0 / 0
12 сообщений из 12, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / Использование LDAP учёток для работы демонов
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]