IPA vs просто LDAP для Linux коробки - шукаємо порівняння


16

Є декілька (~ 30) вікон Linux (RHEL), і я шукаю централізоване та просте кероване рішення, переважно для керування обліковими записами користувачів. Я знайомий з LDAP, і я розгорнув пілот IPA ver2 від Red Hat (== FreeIPA).

Я розумію, що теоретично IPA пропонує подібне рішення для домену MS Windows, але, на перший погляд, це не так просто і зрілий продукт [поки]. Окрім SSO, чи є функції захисту, які доступні лише в домені IPA, а недоступні, коли я використовую LDAP?

Мені не цікаво DNS та NTP частини IPA домену.

Відповіді:


20

Перш за все, я б сказав, що IPA ідеально підходить для виробничого середовища на даний момент (і вже давно), хоча ви вже повинні використовувати серію 3.x.

IPA не забезпечує "MS Windows, подібного до AD" рішення, скоріше він надає можливість встановити довірчі відносини між Active Directory та IPA доменом, що фактично є Kerberos REALM.

Що стосується деяких функцій безпеки, які ви можете використовувати поза коробкою із IPA, який не присутній у стандартній установці LDAP, або на основі LDAP Kerberos REALM, назвемо декілька:

  • зберігання SSH ключів для користувачів
  • Відображення SELinux
  • Правила HBAC
  • правила судо
  • встановлення політик паролів
  • обробка сертифіката (X509)

Що стосується SSO, майте на увазі, що цільова програма повинна підтримувати автентифікацію Kerberos та авторизацію LDAP. Або мати можливість поговорити з SSSD.

Нарешті, вам не потрібно налаштовувати NTP та DNS, якщо цього не потрібно, обидва не є обов'язковими. Однак я б дуже рекомендував використовувати обидва, оскільки ви завжди можете делегувати NTP на більш високий прошарок, а також налаштувати форвардерів для будь-чого, що знаходиться поза вашою сферою.


1
Дякую, цей список та ваше пояснення дуже корисні! - чи офіційно випущений IPA3 для RHEL? - Я ще раз перевірю - чомусь я був впевнений, що політику паролів можна легко розгорнути за допомогою LDAP [IMHO, навіть лише за допомогою інструментів old-school * nix]
Віталій

1
@Vitaly Так, IPA 3.0 включений у Red Hat 6.4. Не забудьте перевірити нотатки до оновлення перед наступним оновленням.
Майкл Хемптон

"майте на увазі, що цільова програма повинна підтримувати автентифікацію Kerberos та авторизацію LDAP" - Що з автентифікацією LDAP ? Наприклад, GitLab підтримує лише LDAP.
Джонатан Райнхарт

Ви все ще можете використовувати для цього freeIPA. Різниця між автентифікацією та авторизацією здійснює Gitlab.
dawud
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.