Active Directory users uitwisselen met E-Directory

Pagina: 1
Acties:

  • regmaster
  • Registratie: Juli 2002
  • Niet online
Even een vraagje voor de LDAP experts hier.
Ik zit met de volgende uitdaging. Ik werk voor een grote organisatie die verdeeld is over een aantal autonome suborganisaties met elk een autonome ICT structuur.
Nu komt er een applicatie die over de gehele organisatie gaat werken. Nu wil men graag naar een centraal authenticatie systeem over, dat onafhankelijk van de locale directory services werkt maar er wel mee kan synchroniseren.
Doordat elke suborganisatie zijn eigen ICT structuur heeft zijn er dus verschillende smaken van authenticatie mechanismen aanwezig. Van Novell, windows tot diverse *.nix smaakjes.
Novell's E-Directory is gekozen omdat deze het best met al deze smaakjes integreert.
Nu mijn uitdaging, als radertje in het geheel. Ik moet mijn Windows2003 AD aansluiten op de E-Directory via de E-directory driver voor AD om geselecteerde userid's en attributen uit te wisselen met E-directory.
Nu wil ik niet dat die uitwisseling één op één gebeurd dus wil ik er een soort Ldap based directory service tussen plaatsen in een DMZ, wil mijn eigen netwerk wel autonoom houden als het ff kan.
Maar mijn kennis van LDAP gaat helaas niet zo diep. Ik heb al even met ADAM zitten spelen en een sync uitgevoerd met AD maar niet alle attributen gaan mee. ADAM is dus mogelijk niet bruikbaar als een AD mirror, of ik heb ff iets over het hoofd gezien.
Ik denk er ook over om een 2003 DC in te richten en deze in de DMZ te plaatsen met een eenwegs sync van de interne AD naar de externe DC. Maar of dat veilig is betwijfel ik.
Ik zit overigens ook nog even te denken om er een Linux doos met Fedora directory server er tussen te plaatsen, maar hoe dat sync't met Windows AD weet ik (nog) niet.
Kortom ik zoek wat tips/meningen/ervaringen. Misschien heeft iemand dit al een keer uitgevoerd.
Bij de weg, mijn netwerk is primair windows based.

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 19:00
Ik het niet doen als ik jouw was, met machines er tussen plaatsen. Gewoon je E-dir direct met je AD laten communiceren. Anders ga je een hoop geshit krijgen. waardoor je misschien alleen maar extra problemen krijgt.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Je hebt uiteraard ook naar de mogelijkheid gekeken om, op termijn, de directories te gaan combineren zodat je 1 directory krijgt?

  • regmaster
  • Registratie: Juli 2002
  • Niet online
djluc schreef op donderdag 24 augustus 2006 @ 10:15:
Je hebt uiteraard ook naar de mogelijkheid gekeken om, op termijn, de directories te gaan combineren zodat je 1 directory krijgt?
Is niet nodig omdat elke suborg autonoom zal blijven .... vooralsnog.
Maar er zijn wel ideeën over om door te groeien naar Single Sign On.
Maar of dat de consequentie heeft dat de diverse directory servers geannexeerd of gecombineerd gaan worden is nog geen issue.
De gemakkelijkste stap is de stap van de minste weerstand en de E-Directory driver rechtstreeks op een DC te installeren maar daar verlies ik mogelijk een stuk autonomiteit in.
Misschien gaat dat ook wel op termijn gebeuren maar vooralsnog wil ik, en mijn managers, dat nog niet.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Kan je het ook niet omdraaien: 1 globale server vanwaaruit iedereen vervolgens zijn gegevens gaat halen? Dan heb je in elk geval 1 centraal punt van beheer.

  • regmaster
  • Registratie: Juli 2002
  • Niet online
djluc schreef op donderdag 24 augustus 2006 @ 14:16:
Kan je het ook niet omdraaien: 1 globale server vanwaaruit iedereen vervolgens zijn gegevens gaat halen? Dan heb je in elk geval 1 centraal punt van beheer.
Nope, daarmee vervalt de autonomie van de individuele onderdelen. En dat zal niet worden geaccepteerd.
Maar, ik ben het wel met je oplossing eens. Ik zou hem graag implementeren maar ik vrees dat ze me gaan lynchen.

  • djluc
  • Registratie: Oktober 2002
  • Laatst online: 12-02 13:44
Tsja, misschien als je kan uiteenzetten wat de voordelen zijn dat het misschien weleens wordt gezien als een geweldige oplossing.
Pagina: 1