IT Symposium 2008 5. Juni 2008 Paddeln auf dem Styx Linux-Workstations nativ in das Active Directory einbinden Michael Weiser <m.weiser@science-computing.de> science + computing ag IT-Dienstleistungen und Software für anspruchsvolle Rechnernetze Tübingen München Berlin Düsseldorf! Ziel: Linux-Workstations an Active Directory anbinden! Aspekte des Leidensdrucks! Lösungsansätze! AD-Anbindung mit Kerberos und LDAP! Zusammenspiel der Komponenten! Eigenschaften und Vorteile! Vorführung! Umgebung! Schritte! Auswertung Seite 2 www.hp-user-society.de 1
Aspekte des Leidensdrucks! heterogene Umgebungen! hohe Kosten! redundante Nutzerverwaltung! Vielzahl von Authentisierungsverfahren! mangelnder Komfort! unzählige Passwörter! ständige Abfrage von Passwörtern! mangelnde Sicherheit! schwache Passwörter und seltene Änderung! schwache Authentisierungsverfahren Seite 3 Lösungsansätze: Synchronisation! Konnektoren! Meta-Directories! Frontends! Vorteil:! nur gering invasiv! Nachteile:! fragil! hochspezifisch! kein Gewinn an Sicherheit! Komplexität nur verlagert oder verschleiert Seite 4 www.hp-user-society.de 2
Lösungsansätze: Zentralisierung! eine zentrale Datenbank! Vorteile: Windows! Reduzierung der Komplexität und Redundanz! Steigerung des Komforts! Steigerung der Sicherheit! Nachteil:! invasiv! Glücklicher Umstand: UNIX...! Active Directory ist sehr weit verbreitet! arbeitet mit Kerberos und LDAP! Kerberos und LDAP sind verbreitete Standards Seite 5 " Ziel: Linux-Workstations an Active Directory anbinden " Aspekte des Leidensdrucks " Lösungsansätze! AD-Anbindung mit Kerberos und LDAP! Zusammenspiel der Komponenten! Eigenschaften und Vorteile! Vorführung! Umgebung! Schritte! Auswertung Seite 6 www.hp-user-society.de 3
AD-Anbindung: Komponenten! Authentisierung! Wer bin ich?! Pluggable Authentication Modules (PAM)! Was darf ich?! Name Service Switch (NSS) atlas login: root Password: Login incorrect root:x:0:0:root:/:/bin/t bin:x:1:1:bin:/bin:/bin/ daemon:x:2:2:daemon:/sbi UNIX PAM NSS! Bezug von Autorisierungsinformationen Authentisierungsdienst Verzeichnis Seite 7 AD-Anbindung: Eigenschaften! Authentisierungsdienst: Kerberos! Single Sign On! nur noch ein Passwort! Passwort nur noch einmal eingeben! Steigerung von Sicherheit und Komfort! Vollständige Integration! Nutzung von Diensten analog zu Windows-Clients! Verzeichnis: LDAP! Zentrale Nutzerverwaltung! Speicherung von UNIX-Attributen mittels Schemaerweiterung der SFU oder W2K3R2! mit Standard-Administrationswerkzeugen pflegbar Seite 8 www.hp-user-society.de 4
" Ziel: Linux-Workstations an Active Directory anbinden " Aspekte des Leidensdrucks " Lösungsansätze " AD-Anbindung mit Kerberos und LDAP " Zusammenspiel der Komponenten " Eigenschaften und Vorteile! Vorführung! Umgebung! Schritte! Auswertung Seite 9 Vorführung: Umgebung! Testnetz mit VMware! Active Directory mit Domain Controller dc1! ein Windows XP Client adxp1! zwei Debian 4.0 Linux Clients adlx1 und adlx2 Seite 10 www.hp-user-society.de 5
Vorführung: Schritte! Ausgangszustand! Authentisierung:! Kerberos-Client konfigurieren und testen! PAM für Kerberos-Authentisierung konfigurieren! Nutzer im AD anlegen! testen! Autorisierung:! NSS für LDAP konfigurieren! Nutzerobjekt im AD mit UNIX-Attributen anreichern! testen! Härtung und Optimierung! Spielwiese Seite 11 " Ziel: Linux-Workstations an Active Directory anbinden " Aspekte des Leidensdrucks " Lösungsansätze " AD-Anbindung mit Kerberos und LDAP " Zusammenspiel der Komponenten " Eigenschaften und Vorteile " Vorführung " Umgebung " Schritte! Auswertung Seite 12 www.hp-user-society.de 6
Auswertung! Linux-Workstation mit Bordmitteln in AD integriert! elegante Zentralisierung der Authentisierungs- und Autorisierungsdaten! Single Sign On! Steigerung von Sicherheit und Komfort! vollständige Integration Seite 13 " Ziel: Linux-Workstations an Active Directory anbinden " Aspekte des Leidensdrucks " Lösungsansätze " AD-Anbindung mit Kerberos und LDAP " Zusammenspiel der Komponenten " Eigenschaften und Vorteile " Vorführung " Umgebung " Schritte " Auswertung Seite 14 www.hp-user-society.de 7
Paddeln auf dem Styx Vielen Dank für Ihre Aufmerksamkeit. Michael Weiser <m.weiser@science-computing.de> science + computing ag www.science-computing.de Telefon 07071 9457-0 info@science-computing.de www.hp-user-society.de 8