Добро пожаловать, Гость. Пожалуйста авторизуйтесь здесь.
FGHIGate на GaNJa NeTWoRK ST@Ti0N - Просмотр сообщения в эхоконференции RU.LINUX.CHAINIK
Введите FGHI ссылку:


Присутствуют сообщения из эхоконференции RU.LINUX.CHAINIK с датами от 15 Jul 13 07:24:14 до 15 Jun 24 17:28:42, всего сообщений: 3153
Ответить на сообщение К списку сообщений Предыдущее сообщение Следующее сообщение
= Сообщение: 801 из 3153 ================================== RU.LINUX.CHAINIK =
От   : Nikolay Simonov                  2:5020/8080.1      20 Mar 15 00:22:16
Кому : Anatoly Gerasimov                                   20 Mar 15 00:22:16
Тема : Авторизация для shell при сторонней аутентификации
FGHI : area://RU.LINUX.CHAINIK?msgid=2:5020/8080.1+550b406a
На   : area://RU.LINUX.CHAINIK?msgid=2:6070/109+550663f6
= Кодировка сообщения определена как: CP866 ==================================
Ответ: area://RU.LINUX.CHAINIK?msgid=2:6070/109+550fc16d
==============================================================================
 Anatoly, давай выпьем чая?


 [16 Mar 15, 12:59] Anatoly Gerasimov => All:
AG> Предположим, я настроил авторизацию с использованием windows домена.
AG> Теперь любой пользователь может зайти на сервер, предъявив учетные
AG> данные windows - домена. В принципе, так и должно быть, но хотелось бы
AG> каким-либо образом авторизовать для доступа в shell определённое,
AG> малое подмножество всех пользователей AD, которым по большому счету
AG> делать на серверах нечего. Как такое принято делать в linux?

 Эм.. я бы начал гуглить со слов winbind, ssh, groups. Ведь для авторизации в AD используются группы - логично было бы использовать их для того, чтобы разрешить/запретить доступ. Почему это старомодно? Еще как workaround приходит на ум прописывать для пользователей шеллом по умолчанию какое-то приложение, которое просто выводит MOTD и так и висит.

AG> Самому в голову приходит лишь выбрать некоторый ресурс, критически важный
AG> для доступа в shell, разрешить доступ к нему лишь определённой группе,
AG> которую и отобразить на одну из групп в AD. Hе забыв при этом про
AG> локальных пользователей, которым доступ тоже нужен. Выглядит это
AG> весьма старомодно. Остальные идеи не лучше.

 Не понял про ресурс и локальных пользователей. Или shell - это необязательно по сети? Если прям локальных юзеров, то нужна только консоль или гуй тоже может понадобиться?

 Так или иначе, Red Hat невозбранно пилят довольно классную вещь - Identity Management (на FreeIPA). В седьмой Центоси оно доступно и работает.

 Вот, например, описание:

 https://access.redhat.com/documentation/en-US/Red_Hat_Enterprise_Linux/6/html/Identity_Management_Guide/active-directory-trust.html#comp-trust-dirs

--
С уважением, Николай.
Jabber: teabbs@jabber.ru
... А в небе надо мной все та же звезда, не было другой и не будет.
--- GoldED+/LNX 1.1.5-b20130910, CentOS Linux release 7.0.1406 (Core)
* Origin: -= Tea BBS, Moscow, Russia = http://teabbs.ru =- (2:5020/8080.1)

К главной странице гейта
Powered by NoSFeRaTU`s FGHIGate
Открытие страницы: 0.021832 секунды