On-prem storage oplossing met oauth / saml

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • ccie15497
  • Registratie: Augustus 2009
  • Laatst online: 19-09 11:23
Beste tweakers,

Ik hoop via deze weg een beter beeld te krijgen voor het maken van een keuze in on-prem opslag oplossingen.

Daarvoor zal ik m'n uiterste best doen, om zoveel mogelijk relevante informatie op een rijtje ze zetten.

Actuele situatie / momenteel in gebruik :

- Dit betreft een thuis/gezin consumenten omgeving
- Google G-suite Free met eigen domein
- Google G-suite Free is nog van de oude abonnementsvorm
- Google G-Suite wordt gebruikt door 6 gebruikers met elk een mail adres op het eigen domein
- Hoofdzakelijk wordt alleen Gmail en Google-Drive gebruikt
- On-prem bevind zich Windows 2016 server omgeving met AD waarin deze zelfde gebruikers gebruik van maken.
- Er is geen koppeling tussen de Windows AD en G-suite
- De on-prem Windows AD omgeving wordt alleen voor file-storage en printen gebruikt.

Wat veranderd er / wat wil/kan er veranderen

- Volgend jaar zal de laatste gebruiker overstappen van desktop PC naar laptop.
- Daarmee zal de desktop verdwijnen
- De laptops lid maken van de on-prem AD is niet gewenst omdat dit weinig toevoegd.
- Daarmee is de toegevoegde waarde van een Windows AD minder.
- Op de betreffende Windows omgeving staan bestanden welke op on-prem storage moeten blijven (hierover wil ik niet in discussie gaan)
- De on-prem storage hoeft niet vanuit het internet te benaderen zijn.
- Voorkeur om G-suite accounts te gebruiken om te authentiseren/authoriseren op de on-prem storage.

Wat heb ik onderzocht / geprobeerd

- De G-suite Free edition heeft geen LDAP mogelijkheid
- Een Microsoft 365 Family abonnement. Dit past precies met de 6 gebruikers.
- Middels een eigen test domein een test omgeving gemaakt.
- Direct valt op dat er een groot verschil zit in de accuraatheid van het spamfiter van Google en Ms 365. Google is toch wel een stuk beter
- Azure AD Free
- Ms 365 Family kan blijkbaar niet in een Azure AD tenant worden ondergebracht , zoals dit met andere (zakelijke) vormen wel kan
- Een migratie van Google (G-suite) naar Microsoft (Ms365/AzureAD) is dus geen optie meer.
- Een ldap docket https://github.com/hlavki/g-suite-identity-sync waarmee elke gebruiker z'n eigen account in de on-prem ldap omgeving kan zetten. Deze koppeling werkt middels oauth
- Ik lees dat bv NextCloud ook ondersteuning heeft voor Oauth2 , maar dit heb ik nog niet getest.


Om het hele verhaal kort samen te vatten :

Ik zoek een on-prem storage oplossing , welke middels een saml/oauth koppeling g-suite gebruikers kan authoriseren.
Daarbij ligt de nadruk niet zozeer op SSO (dat elke gebruiker maar één keer u/p hoeft in te geven.
Maar het feit dat elke gebruiker maar één set aan credentials heeft , is wel van belang.


Ik verwacht geen pasklaar antwoord , maar hoop dat er tweakers zijn die al eerder met dit bijltje gehakt hebben.

Alvast mijn dank voor jullie reacties.

Alle reacties


Acties:
  • 0 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Het is misschien een beetje een grijstint, maar ik verplaats je topic even van CSA naar de serverburen. :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • 0 Henk 'm!

  • jimbo123
  • Registratie: November 2007
  • Laatst online: 26-03-2023
Iets meer betalen voor een zakelijk O365 abonnement? Exchange online plan 1 is wellicht al voldoende voor je

Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 10:49
Waarom niet gewoon alles op een synology zetten en die voor all je bovenstaande zaken inregelen. Doe je google ook de deur uit en heb je 1 device die alles fixt.

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
jimbo123 schreef op zondag 16 augustus 2020 @ 08:51:
Iets meer betalen voor een zakelijk O365 abonnement? Exchange online plan 1 is wellicht al voldoende voor je
Microsoft 365 Business Premium. Dan kun je ook makkelijker je prive devices via AutoPilot opnieuw inspoelen. Zakelijk gebruik ik E5, maar voor mijn privetenant zet ik ook gewoon Microsoft 365 Business Premium in. Heeft een van je gezinsleden een issue met z'n computer? AutoPilot reset en klaar. Steam en Epic kun je gewoon via Endpoint Manager uitrollen. Zelfde geldt voor VLC Player en andere prive apps. Let er wel op dat niet alle games OneDrive KFM begrijpen, maar Steam Cloud vangt dat ook grotendeels af. In principe is een AutoPilot reset voldoende om game-ready te zijn, zonder eerst alle losse apps zelf opnieuw te hoeven installeren.

Ook belangrijk is dat je met Azure Bitlocker kunt enforcen. Ook kun je met compliance policies ervoor zorgen dat je op je privedevice nooit MFA hebt, mits je device compliant is. MFA is zakelijk een must, maar in privesituaties kan ik mij voorstellen dat je met device compliancies een MFA exempt kunt maken. Als storage oplossing kun je Azure File Services overwegen als je geen SharePoint wilt gebruiken in je privesituatie. Azure File Services heeft retentie, je kunt het goed backuppen en het is gewoon een fileshare zoals men altijd al gewend was.

[ Voor 13% gewijzigd door Trommelrem op 16-08-2020 09:52 ]


Acties:
  • +1 Henk 'm!

  • P_de_B
  • Registratie: Juli 2003
  • Niet online
Trommelrem schreef op zondag 16 augustus 2020 @ 09:49:
[...]
kun je Azure File Services overwegen als je geen SharePoint wilt gebruiken in je privesituatie. Azure File Services heeft retentie, je kunt het goed backuppen en het is gewoon een fileshare zoals men altijd al gewend was.
Je geeft een lang antwoord, maar niet op de vraag. Die was immers naar een on-prem fileshare.


Ik zou gewoon een synology kopen: https://www.synology.com/.../DirectoryServer/ldap_sso

Oops! Google Chrome could not find www.rijks%20museum.nl


Acties:
  • 0 Henk 'm!

  • ccie15497
  • Registratie: Augustus 2009
  • Laatst online: 19-09 11:23
Ik vind het erg fijn om deze uiteenlopende reacties te lezen.

Zolang er windows endpoints betrokken zijn , zoals in dit geval, is de beheersbaarheid en ondersteuning van Microsoft 365 en Azure AD is mijn inziens inderdaad in het voordeel tegenover andere oplossingen.
Zeker als de betreffende endpoints lid van de betreffende AD zijn.
En met Azure AD zijn er wel meer mogelijkheden om te koppelen met (windows) on-prem oplossingen.

In mijn geval wegen deze AD voordelen niet op tegen de kwaliteit van de spamfilter van Google.
Daarnaast zij de betreffende management oplossingen die de AD bied , zijn voor deze betreffende thuis situatie nogal overkill , en zullen niet of nauwelijks gebruikt worden.

Het mooiste zou zijn , als het beste van twee werelden gebruikt kan worden.
Daarmee zou ik een Azure-AD als IDP kunnen gebruiken.
En het mail domein gewoon bij Google laten.
Echter lijkt het erop dat het primaire mail adres instellen dan niet mogelijk is.

Betreffende LDAP zou kunnen met google , maar dan moet je wel meer dan 30 euro per maand aftikken (5,20 pp) omdat de free edition dit niet doet.

Wat betreft de Synology , is dit een goede kans.
Ik heb hier sinds kort een DS720.
Mijn eerdere ervaringen met Synology zijn nog van een DS107 (zeg maar 13 jaar oud)
en moet echt meegeven dat die club nogal wat meters heeft gemaakt.
Om te testen heb ik er een xpenology langs gezet , zodat de 720 niet meteen gesloopt wordt.

Daarnaast ben ik gisteravond en vanochtend bezig geweest met NextCloud met een SAML koppeling naar G-Suite.
Tot nu toe lijkt dat goed te werken inclusief de desktop client

Ik had eigenlijk stiekem gehoopt dat een dergelijke "nextcloud" oplossing met saml/oauth kant en klaar in de syno zouden zitten , maar zover lijkt het nog niet te zijn.

Nogmaals dank voor jullie reacties !
Pagina: 1