ZimaOS dokumentiert derzeit keine native LDAP- oder Active-Directory-Authentifizierung für Besitzer-/Mitgliedskonten oder Samba-Freigaben. Das unterstützte Mehrbenutzermodell besteht weiterhin aus lokalen ZimaOS-Mitgliedskonten mit Berechtigungen pro Freigabe.
Der ursprüngliche Thread war eine Funktionsanfrage von Homelab- und Kleinunternehmensnutzern, die Domänenidentitäten verwenden wollten. IceWhale hat keine LDAP-Unterstützung angekündigt. Konfigurieren Sie daher keinen Docker-LDAP-Server in der Annahme, dass ZimaOS-Samba ihn automatisch verwenden wird.
Was ZimaOS derzeit unterstützt
Der aktuelle ZimaOS-Leitfaden für Samba mit mehreren Benutzern dokumentiert lokale Mitgliedskonten, Passwörter, Gastzugriff und Ordnerberechtigungen.
Warum OpenLDAP in Docker nicht ausreicht
Ein LDAP-Container kann einen Verzeichnisdienst für Anwendungen bereitstellen, die LDAP unterstützen. Die ZimaOS-Konto- und Samba-Ebene benötigt jedoch weiterhin eine ausdrückliche LDAP-/SSSD-/winbind-Integration. Die aktuelle ZimaOS-Dokumentation stellt diese Integration nicht bereit.
LDAP auf Anwendungsebene nutzen, sofern unterstützt
Sie können weiterhin einen Identitätsanbieter betreiben und einzelne Anwendungen – etwa Nextcloud oder andere Software mit LDAP-/OIDC-Unterstützung – damit verbinden. So lassen sich Anmeldungen für Anwendungen zentralisieren, auch wenn ZimaOS selbst lokale NAS-Konten verwendet.
NAS-Administration getrennt halten
Bei einem Heim- oder Kleinbürosystem verringert die lokale Verwaltung der Besitzer-/Administratorkennung das Risiko, dass ein Ausfall des Verzeichnisdienstes Sie von der Speicherverwaltung aussperrt.
SMB-Zugriff lokalen Mitgliedern zuweisen
Erstellen Sie für jeden Benutzer, der SMB-Zugriff benötigt, ein ZimaOS-Mitgliedskonto, weisen Sie nur die erforderlichen Freigaben zu und deaktivieren Sie den Gastzugriff für sensible Ordner.
Samba nicht unbedacht zum Domänenmitglied machen
Das Beitreten von Samba zu einer AD-Domäne umfasst normalerweise Kerberos, winbind/SSSD, NSS/PAM, Rechneranmeldedaten, DNS und eine dauerhafte Konfiguration. ZimaOS ist ein betriebssystemähnliches Appliance-System. Nicht verwaltete Änderungen an Paketen oder Konfigurationen können daher verloren gehen oder mit dem integrierten Freigabedienst kollidieren.
Eine hybride Identitätsarchitektur
LDAP-/OIDC-Anbieter
├─ Nextcloud
├─ Andere Docker-Apps
└─ Interne Dienste
Lokale ZimaOS-Konten
├─ Besitzer/Administrator
└─ SMB-Mitgliedskonten
Dies ist kein Single Sign-on für alle Dienste, lässt sich innerhalb der aktuellen Produktgrenzen jedoch gut verwalten.
Der Leitfaden zur Zugriffskontrolle bietet hilfreichen Sicherheitskontext.
Pro Ebene nur eine Identitätsquelle verwenden
Wenn Anwendungen LDAP verwenden, ZimaOS-SMB jedoch lokale Mitgliedskonten nutzt, sollten Sie diese Trennung für die Benutzer eindeutig dokumentieren. Vermeiden Sie identische Benutzernamen mit unterschiedlichen Passwörtern, sofern Sie keine Richtlinie für die Passwortverwaltung haben, da dies wie ein fehlerhaftes Single Sign-on wirken kann.
Den Verzeichnisdienst separat sichern
Wenn Sie OpenLDAP, Authentik, Keycloak oder einen anderen Identitätsdienst in Docker betreiben, benötigen dessen Datenbank sowie Signatur- und Konfigurationsdaten eine eigene Sicherung. Der Verlust des Identitätsanbieters kann Benutzer aus jeder daran angebundenen Anwendung aussperren.
Die NAS-Wiederherstellung nicht von LDAP abhängig machen
Halten Sie mindestens ein lokales ZimaOS-Besitzerkonto bereit, mit dem Sie den Speicher auch dann verwalten können, wenn der Verzeichnis-Container, DNS oder das Netzwerk nicht verfügbar ist. So bleibt während Ausfällen des Identitätsdienstes ein Wiederherstellungsweg erhalten.
FAQ
Kann ZimaOS derzeit einer Active-Directory-Domäne beitreten?
In der aktuellen ZimaOS-Dokumentation ist kein offizieller AD-/LDAP-Beitrittsworkflow dokumentiert.
Kann ich OpenLDAP auf ZimaOS betreiben?
Ja, als Docker-App. Dadurch authentifiziert sich ZimaOS-Samba jedoch nicht automatisch dagegen.
Können Docker-Apps LDAP verwenden?
Ja, sofern die jeweilige Anwendung LDAP oder ein anderes Identitätsprotokoll unterstützt.
Was sollte ich für SMB-Benutzer verwenden?
Verwenden Sie die aktuellen lokalen ZimaOS-Mitgliedskonten mit Berechtigungen pro Freigabe.
