Toon posts:

OpenLDAP useraccounts syncen met Windows AD?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hi,

Is het mogelijk om OpenLDAP user accounts te laten syncen naar een Windows 2003 Server AD?

Probleem is het volgende, wij maken gebruik van een OpenLDAP+SAMBA PDC+Slave binnen ons netwerk.
Het inloggen op het domein van onze Windows gebruikers loopt allemaal via deze LDAP.
Nu willen we voor een webapplicatie gebruik maken van dezelfde LDAP gegevens, alleen deze webapplicatie kan alleen maar overweg met Windows AD. Dus zoeken wij een mogelijkheid om op 1 of andere manier onze LDAP useraccounts te laten syncen naar Windows AD zodat gebruikers in ons domein met dezelfde inloggegevens kunnen inloggen op de webapplicatie en we dus geen dubbele useraccounts hoeven aan te maken en te onderhouden in de Windows AD.

Is dit uberhaupt mogelijk?
En heeft iemand hier misschien ervaring mee of nog mooier een soort howto?

Hoop dat iemand ons hiermee kan helpen ...

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:06

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Kijk even naar MIIS (Microsft Identity Integration Services), of de opvolger daarvan.
Microsoft Identity Integration Server (MIIS) 2003 is een gecentraliseerde service waarmee u identiteitsgegevens uit verschillende directories centraal opslaat en integreert. MIIS 2003 is bedoeld om alle beschikbare identiteitsgegevens van gebruikers, toepassingen en netwerkresources centraal te beheren.
Wellicht dat dit een oplossing voor je biedt. :)

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

ILM2007R2 als opvolger meen ik ;)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 29-01 21:25
MISS draait natuurlijk weer op een windows doos.
Verschillende vendors hebben zo'n overkoepelende directory (vb. Sun Identy Manager) dat is allemaal niets nieuws.

Wat het eigenlijk "syncen" betreft tussen LDAP <-> AD vrees ik dat er geen robuuste oplossing is voor continue replicatie. Ik heb er ook al achter aan het zoeken geweest aangezien ik dit nodig heb in een project waar ik nu mee bezig ben dat zowel een UNIX omgeving als MS omgeving bevat.

Je kan wel met scripts een "bulk" provisioning / export doen van AD maar passwords komen niet mee.

Hopelijk schrijft er iemand hier wel dat er kant-en-klare (gratis) oplossing is om vb een AD en ¨LDAP directory (vb OpenLDAP) ;-) Zou goed nieuws zijn ;-)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Er zijn password 'server' dlls die dat wel doen hoor.. ADMT gebruikt die bijvoorbeeld ook.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 29-01 21:25
alt-92 schreef op zaterdag 19 december 2009 @ 22:38:
Er zijn password 'server' dlls die dat wel doen hoor.. ADMT gebruikt die bijvoorbeeld ook.
Ik lees precies toch niet dat ADMT een export naar een bestand kan doen dat we kunnen parsen (vb csv) waarin alle gegevens (inc passwords) staan.
ADMT is inderdaad een goede migratietool, maar precies tussen windows omgevingen.

Zal nog wat leeswerk verrichten...

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:06

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

jvanhambelgium schreef op zaterdag 19 december 2009 @ 20:51:
Je kan wel met scripts een "bulk" provisioning / export doen van AD maar passwords komen niet mee.
Passwordschanges laten repliceren naar alle "identity stores" is mogelijk met MIIS.

Automated Password Synchronization Solution Guide for MIIS 2003

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

jvanhambelgium schreef op zondag 20 december 2009 @ 08:57:
[...]
Ik lees precies toch niet dat ADMT een export naar een bestand kan doen dat we kunnen parsen (vb csv) waarin alle gegevens (inc passwords) staan.
Noem me gek, maar dat lijkt me persoonlijk ook nogal ongewenst.
Mijn password is MIJN secret. Als jij dat gaat dumpen heeft het uberhaupt weinig zin om passwords te gebruiken, toch?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 29-01 21:25
alt-92 schreef op zondag 20 december 2009 @ 10:48:
[...]


Noem me gek, maar dat lijkt me persoonlijk ook nogal ongewenst.
Mijn password is MIJN secret. Als jij dat gaat dumpen heeft het uberhaupt weinig zin om passwords te gebruiken, toch?
Als je vb een identieke LDAP directory wil hebben draaien die dezelfde usernames/password als de AD bevat is dat toch niet zo gek ?
Uiteraard zou het dumpen/transferren/importeren op een veilige manier moeten gebeuren zodat het niet onderschept kan worden.

Tja, wij zitten hier met een Solaris/Linux omgeving en daarbinnen komt ook een wolkje Windows bij en het zijn leuk zijn om slechts in 1 interface useraccounts te beheren.
Dan kom je bijna uit op zo'n centrale identity managers die cross-platform kunnen gaan...maar die kosten wel wat centjes...

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dat is niet het probleem van de TS, zoals ik het lees zit die met een webapp die een AD LDAP koppeling verwacht.

Misschien dat AD LDS of ADAM dan wat meer een geschikte oplossing is voor die toepassing.
Voor jouw geval zou ik ook eens kijken of de met 2003R2 en later meegeleverde Services for Unix een aanvliegroute biedt. Da's in ieder geval een low-cost oplossing dan.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Bedankt voor alle reacties.

Wij zoeken uitsluitend naar een opensource (gratis) oplossing. We hebben simpelweg geen budget meer voor extra uitgaven voor dit (interne) project. Ik begrijp uit jullie reacties dat met name de passwords een probleem is.

Het gaat idd alleen om een webapp (cms) die zijn authenticatie via standaard Windows 2003 lokale gebruikers of via AD checkt. Wij zoeken dus een manier om automatisch onze OpenLDAP/SAMBA domain accounts kunnen laten syncen/repliceren naar deze Windows 2003 machine (met AD of lokale gebruikers) zodat we maar op 1 plek onze useraccounts kunnen beheren.

Ik vrees dat dit dus meer uitzoek werk gaat worden. Ik zal eens gaan kijken naar dat AD LDS of ADAM
en de Services for Unix van Windows 2003 server. Hopelijk kan ik hier iets mee doen.

Verdere suggesties zijn uiteraard altijd welkom ;)
Pagina: 1