אם אתם לא זוכרים את המשפט הזה אז אתם לבטח באים בימים כמוני וכבר שכחתם את שיעורי התנ"ך ביסודי.
ולמה אני מתחיל את הבלוג הראשון שלי במיקרוסופט דווקא בציטוט כזה מישום שדברים משתנים ומה שהבענו עליו פליאה בעבר קורה גם קורה היום.
בעיקר שדברים נוגעים לטכנולוגיה ואז תמיד אני מגלה עניין, טוב ברמה האישית לאחר 9 שנים שנובל הגיע גם הזמן עבורי לבצע שינוי והיום אני כאן במיקרוסופט , מנהל תחום פלטםורמות במיקרוסופט ישראל.
תאמינו או לא דברים שרואים משם לא רואים מכאן למשל לא חשבתי שכול כך הרבה אנשים מכירים אותי בסניף הישראלי לטוב ולרע. אני בטוח שבאחד החדרים יש תמונה שלי מנוקבת בחצים.
ומצד שני תתפלאו גם מתחרים יודעים לפרגן ובגדול
אז כן מסתבר שאלו שחשבנו שלא יתאימו יחד דווקא הולכים במסלול הנכון ויש לי המון דברים לכתוב עליהם שקשורים למשפט הפתיחה
Active Directory לדוגמא ניהול שרתי לינוקס באמצעות
לכאורה שני טכנולוגיות מתחרות אחת בשנייה אבל כאשר עוסקים בטכנולוגיה והאתגרים גדלים והזמן קצר אין מקום לאגו וניהול אחיד רק יביא לחסכון , ייעול ואבטחה.
. login in or not הזדהות הינה השומר בפתח כאן הוא לא ישאל "יש נשק" אלא
native mode על מנת לבצע הזדהות אחת משולבת לינוקס הנסמכת על Active Directory עלינו להשתמש בשרת 2003
יש ליצור משתמש עבור
LDAP bind
רצוי שהססמה לא תשתנה תבינו בהמשך מדוע
יש להריץ את Microsoft Services for Unix 3.5 כאשר מופיע הבקשה למיפוי משתמש נבחר במשתמש לוקאלי וכמובן נבחר את
windows domain
לסיום Reboot.
במכונת הלינוקס נגדיר אותה עבור הזדהות LDAP מול Active Directory לכול הפצת לינוקס יש את הכלים שלה להגדרות אלו ואינני ארחיב בנושא כול אחד וההפצה המועדפת עליו אך בעיקרון עליונו להריץ אץ קובץ ה- nss.rpm ובממשק בנפתח להזין את פירטי ה-Domain.
ניתן לעשות זאת ידנית בגישה לקובץ עם עורך vi /etc/ldap.conf
בקובץ זה אנו אמורים לראות את פירטי ההתקשרות (כתובות Ip, PAM,וכו).
לאלו שחייבים לדעת מה זה PAM- plugging authentication modules תעשו חיפוש יש המון מידע ברשת.
יש להריץ autoconfig תלוי בסוג ההפצה שעושים בה שימוש ולהזין נתונים לפי הממשקים שמופיעים חשוב מאוד להגדיר TLS או SSL כיוון שאנו רוצים הצפנה כמובן. תהליך זה כותב ישירות לקובץ system -authentication במכונת הלינוקס ומגדיר את הפלאג המתאים במודול ההזדהות (PAM).
הגענו לסיום אנו יכולים חנשום לרווחה ולפתוח MMC נפנה לקבוצה בה נרצה לשייך משתמש לינוקס שיזדהה מול AD ונלחץ על UNIX TAB שם נגדיר את UID ו- GID שניקל ממכונת הלינוקס וכן את ספריית הבית ששוכנת בה.
נבצע איפוס ססמה מה שגורם לססמת AD ולינוקס להסתנכרן, נוסיף את המשתמש לקבוצה וזהו.
משימה הושלמה בשלב זו נוכל לספק למשתמשי הארגון הזדהות אחת בלבד , ססמה אחת בלבד . חסכון אמרנו ייעול אמרנו אבטחה – בטוח.
להתראות בפוסט הבא