حلّ المجتمع

مصادقة LDAP على ZimaOS: الخيارات والحدود الحالية

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

لا توثّق ZimaOS حاليًا المصادقة الأصلية عبر LDAP أو Active Directory لحسابات المالك/الأعضاء أو لمشاركات Samba. ولا يزال نموذج تعدد المستخدمين المدعوم يعتمد على حسابات أعضاء ZimaOS المحلية مع أذونات منفصلة لكل مشاركة.

كان النقاش الأصلي طلبًا لميزة من مستخدمي المختبرات المنزلية والشركات الصغيرة الذين أرادوا استخدام هويات النطاق. ولم يعلن أي رد من IceWhale عن دعم LDAP، لذلك لا تُعدّ خادم LDAP داخل Docker وتتوقع أن يستخدمه Samba في ZimaOS تلقائيًا.

ما الذي تدعمه ZimaOS اليوم

يوثّق دليل تعدد مستخدمي Samba في ZimaOS حسابات الأعضاء المحلية، وكلمات المرور، ووصول الضيوف، وأذونات المجلدات.

لماذا لا يكفي تشغيل OpenLDAP داخل Docker

يمكن لحاوية LDAP توفير خدمة دليل للتطبيقات التي تدعم LDAP، لكن طبقة الحسابات وSamba في ZimaOS لا تزال تحتاج إلى تكامل صريح مع LDAP أو SSSD أو winbind. ولا تكشف وثائق ZimaOS الحالية عن هذا التكامل.

استخدم LDAP على مستوى التطبيق حيثما كان مدعومًا

لا يزال بإمكانك تشغيل موفّر هوية وربط التطبيقات الفردية—مثل Nextcloud أو غيره من البرامج التي تدعم LDAP أو OIDC—به. ويمكن لذلك توحيد تسجيل الدخول إلى التطبيقات، حتى إذا واصلت ZimaOS استخدام حسابات NAS المحلية.

أبقِ إدارة NAS منفصلة

بالنسبة إلى نظام منزلي أو نظام مكتب صغير، يقلّل إبقاء هوية المالك/المسؤول محلية من احتمال أن يؤدي تعطل الدليل إلى منعك من إدارة التخزين.

اربط الوصول إلى SMB بالأعضاء المحليين

أنشئ عضوًا في ZimaOS لكل مستخدم يحتاج إلى الوصول عبر SMB، وامنحه المشاركات التي يحتاج إليها فقط، وأبقِ وصول الضيوف معطلًا على المجلدات الحساسة.

لا تعدّل Samba ليصبح عضوًا في نطاق دون فهم كامل

يتطلب ضم Samba إلى AD عادةً Kerberos وwinbind/SSSD وNSS/PAM وبيانات اعتماد الجهاز وDNS وإعدادات دائمة. ونظرًا إلى أن ZimaOS نظام شبيه بالأجهزة المتخصصة، فقد تُفقد تغييرات الحزم والإعدادات غير المُدارة أو تتعارض مع خدمة المشاركة المدمجة.

بنية هوية هجينة

موفّر LDAP / OIDC
   ├─ Nextcloud
   ├─ تطبيقات Docker الأخرى
   └─ الخدمات الداخلية

حسابات ZimaOS المحلية
   ├─ المالك/المسؤول
   └─ حسابات أعضاء SMB

لا يوفّر هذا تسجيل دخول موحدًا في كل مكان، لكنه قابل للصيانة ضمن حدود المنتج الحالية.

يوفّر دليل التحكم في الوصول سياقًا أمنيًا مفيدًا.

استخدم مصدر هوية واحدًا لكل طبقة

إذا كانت التطبيقات تستخدم LDAP بينما يستخدم SMB في ZimaOS أعضاءً محليين، فوثّق هذا الفصل بوضوح للمستخدمين. تجنّب إنشاء أسماء مستخدمين متطابقة بكلمات مرور مختلفة ما لم تكن لديك سياسة لإدارة كلمات المرور، لأن ذلك قد يبدو كأنه خلل في تسجيل الدخول الموحد.

انسخ خدمة الدليل احتياطيًا بشكل منفصل

إذا شغّلت OpenLDAP أو Authentik أو Keycloak أو خدمة هوية أخرى داخل Docker، فستحتاج قاعدة بياناتها وبيانات التوقيع/الإعداد الخاصة بها إلى نسخة احتياطية مستقلة. فقدان موفّر الهوية قد يمنع المستخدمين من الوصول إلى كل تطبيق مرتبط به.

لا تجعل استعادة NAS تعتمد على LDAP

احتفظ بحساب مالك محلي واحد على الأقل في ZimaOS يمكنه إدارة التخزين حتى عند عدم توفر حاوية الدليل أو DNS أو الشبكة. وبذلك تحافظ على مسار للاستعادة أثناء أعطال خدمة الهوية.

الأسئلة الشائعة

هل يمكن لـ ZimaOS الانضمام إلى Active Directory اليوم؟

لا يوجد في وثائق ZimaOS الحالية سير عمل موثّق من الجهة المصنّعة للانضمام إلى AD أو LDAP.

هل يمكنني تشغيل OpenLDAP على ZimaOS؟

نعم، كتطبيق Docker، لكن ذلك لا يجعل Samba في ZimaOS يصادق عليه تلقائيًا.

هل يمكن لتطبيقات Docker استخدام LDAP؟

نعم، عندما يدعم كل تطبيق LDAP أو بروتوكول هوية آخر.

ما الذي ينبغي أن أستخدمه لمستخدمي SMB؟

استخدم حسابات أعضاء ZimaOS المحلية الحالية وأذونات المشاركات المنفصلة.