Solución de la comunidad

Autenticación LDAP en ZimaOS: opciones y limitaciones actuales

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

Actualmente, ZimaOS no documenta la autenticación nativa mediante LDAP o Active Directory para sus cuentas de propietario/miembro ni para los recursos compartidos de Samba. El modelo multiusuario compatible sigue siendo el de cuentas de miembro locales de ZimaOS con permisos por recurso compartido.

El hilo original era una solicitud de función de usuarios de laboratorios domésticos y pequeñas empresas que querían identidades de dominio. Ninguna respuesta de IceWhale anunció compatibilidad con LDAP, así que no configures un servidor LDAP de Docker suponiendo que Samba de ZimaOS lo utilizará automáticamente.

Qué admite ZimaOS actualmente

La actual guía multiusuario de Samba de ZimaOS documenta las cuentas de miembro locales, las contraseñas, el acceso de invitados y los permisos de carpetas.

Por qué ejecutar OpenLDAP en Docker no es suficiente

Un contenedor LDAP puede proporcionar un servicio de directorio para las aplicaciones compatibles con LDAP, pero la capa de cuentas/Samba de ZimaOS aún necesita una integración explícita con LDAP/SSSD/winbind. La documentación actual de ZimaOS no expone dicha integración.

Usa LDAP en el nivel de las aplicaciones cuando sea compatible

Aun así, puedes ejecutar un proveedor de identidades y conectar aplicaciones individuales —como Nextcloud u otro software compatible con LDAP/OIDC— a él. Esto puede centralizar los inicios de sesión de las aplicaciones aunque ZimaOS mantenga cuentas NAS locales.

Mantén separada la administración del NAS

En un sistema doméstico o de una oficina pequeña, mantener local la identidad del propietario/administrador reduce la posibilidad de que una interrupción del directorio te impida administrar el almacenamiento.

Asigna el acceso SMB mediante miembros locales

Crea un miembro de ZimaOS por cada usuario que necesite acceso SMB, asígnale únicamente los recursos compartidos que requiera y mantén desactivado el acceso de invitados en las carpetas sensibles.

No modifiques Samba para convertirlo en miembro de un dominio sin comprender las consecuencias

Unir Samba a AD normalmente implica Kerberos, winbind/SSSD, NSS/PAM, credenciales de máquina, DNS y una configuración persistente. ZimaOS es un sistema operativo de tipo dispositivo, por lo que los cambios no gestionados en paquetes o configuraciones pueden perderse o entrar en conflicto con el servicio de compartición integrado.

Una arquitectura de identidades híbrida

Proveedor LDAP / OIDC
   ├─ Nextcloud
   ├─ Otras aplicaciones de Docker
   └─ Servicios internos

Cuentas locales de ZimaOS
   ├─ Propietario/administrador
   └─ Cuentas de miembros SMB

Esto no proporciona inicio de sesión único en todas partes, pero se puede mantener con los límites actuales del producto.

La guía de control de acceso ofrece un contexto de seguridad útil.

Usa una única fuente de identidad por capa

Si las aplicaciones usan LDAP, pero SMB de ZimaOS usa miembros locales, documenta claramente esa separación para los usuarios. Evita crear nombres de usuario idénticos con contraseñas diferentes, salvo que tengas una política de gestión de contraseñas, porque puede parecer que el inicio de sesión único está fallando.

Haz una copia de seguridad del servicio de directorio por separado

Si ejecutas OpenLDAP, Authentik, Keycloak u otro servicio de identidad en Docker, su base de datos y sus datos de firma/configuración necesitan su propia copia de seguridad. Perder el proveedor de identidades puede impedir que los usuarios accedan a todas las aplicaciones conectadas a él.

No hagas que la recuperación del NAS dependa de LDAP

Mantén al menos una cuenta de propietario local de ZimaOS que pueda administrar el almacenamiento incluso cuando el contenedor del directorio, el DNS o la red no estén disponibles. Esto conserva una vía de recuperación durante las interrupciones del servicio de identidad.

Preguntas frecuentes

¿Puede ZimaOS unirse actualmente a Active Directory?

No hay documentado ningún procedimiento oficial para unir ZimaOS a AD/LDAP en la documentación actual de ZimaOS.

¿Puedo ejecutar OpenLDAP en ZimaOS?

Sí, como aplicación de Docker, pero eso no hace que Samba de ZimaOS se autentique automáticamente contra él.

¿Pueden las aplicaciones de Docker usar LDAP?

Sí, cuando cada aplicación es compatible con LDAP u otro protocolo de identidad.

¿Qué debo usar para los usuarios de SMB?

Usa las cuentas de miembro locales actuales de ZimaOS y los permisos por recurso compartido.