Solution communautaire

Authentification LDAP sur ZimaOS : options et limites actuelles

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

ZimaOS ne documente actuellement pas l’authentification LDAP ou Active Directory native pour ses comptes de propriétaire/membre ou ses partages Samba. Le modèle multi-utilisateur pris en charge reste celui des comptes de membres locaux ZimaOS, avec des autorisations par partage.

Le fil d’origine était une demande de fonctionnalité formulée par des utilisateurs de homelabs et de petites entreprises qui souhaitaient utiliser des identités de domaine. Aucune réponse d’IceWhale n’a annoncé la prise en charge de LDAP. Ne configurez donc pas un serveur LDAP Docker en supposant que Samba sur ZimaOS l’utilisera automatiquement.

Ce que ZimaOS prend actuellement en charge

Le guide multi-utilisateur Samba de ZimaOS documente les comptes de membres locaux, les mots de passe, l’accès invité et les autorisations sur les dossiers.

Pourquoi l’exécution d’OpenLDAP dans Docker ne suffit pas

Un conteneur LDAP peut fournir un service d’annuaire aux applications qui prennent en charge LDAP, mais la couche des comptes et de Samba de ZimaOS nécessite toujours une intégration explicite avec LDAP/SSSD/winbind. La documentation actuelle de ZimaOS ne décrit pas cette intégration.

Utiliser LDAP au niveau des applications lorsqu’il est pris en charge

Vous pouvez tout de même exécuter un fournisseur d’identité et y connecter des applications individuelles, comme Nextcloud ou d’autres logiciels prenant en charge LDAP/OIDC. Cela peut centraliser les connexions aux applications, même si ZimaOS conserve ses comptes NAS locaux.

Conserver l’administration du NAS séparée

Pour un système domestique ou de petite entreprise, conserver l’identité du propriétaire ou de l’administrateur en local réduit le risque qu’une panne de l’annuaire vous empêche d’administrer le stockage.

Gérer l’accès SMB avec des membres locaux

Créez un membre ZimaOS pour chaque utilisateur ayant besoin d’un accès SMB, attribuez-lui uniquement les partages nécessaires et désactivez l’accès invité sur les dossiers sensibles.

Ne modifiez pas Samba pour en faire un membre de domaine sans précaution

Joindre Samba à AD implique généralement Kerberos, winbind/SSSD, NSS/PAM, des identifiants de machine, DNS et une configuration persistante. ZimaOS est un système d’exploitation de type appliance : les modifications non gérées des paquets ou de la configuration peuvent être perdues ou entrer en conflit avec le service de partage intégré.

Une architecture d’identité hybride

Fournisseur LDAP / OIDC
   ├─ Nextcloud
   ├─ Autres applications Docker
   └─ Services internes

Comptes locaux ZimaOS
   ├─ Propriétaire/administrateur
   └─ Comptes de membres SMB

Il ne s’agit pas d’une authentification unique partout, mais cette approche reste gérable avec les limites actuelles du produit.

Le guide de contrôle des accès fournit un contexte de sécurité utile.

Utiliser une seule source d’identité par couche

Si les applications utilisent LDAP tandis que le SMB de ZimaOS utilise des membres locaux, documentez clairement cette séparation pour les utilisateurs. Évitez de créer des noms d’utilisateur identiques avec des mots de passe différents, sauf si vous disposez d’une politique de gestion des mots de passe, car cela peut donner l’impression qu’une authentification unique ne fonctionne pas.

Sauvegarder le service d’annuaire séparément

Si vous exécutez OpenLDAP, Authentik, Keycloak ou un autre service d’identité dans Docker, sa base de données ainsi que ses données de signature et de configuration doivent faire l’objet de leur propre sauvegarde. La perte du fournisseur d’identité peut empêcher les utilisateurs d’accéder à toutes les applications qui lui sont rattachées.

Ne rendez pas la récupération du NAS dépendante de LDAP

Conservez au moins un compte de propriétaire local ZimaOS capable d’administrer le stockage lorsque le conteneur d’annuaire, le DNS ou le réseau est indisponible. Vous conserverez ainsi une voie de récupération en cas de panne du service d’identité.

FAQ

ZimaOS peut-il rejoindre Active Directory aujourd’hui ?

Aucune procédure officielle de jonction à AD/LDAP n’est documentée dans la documentation actuelle de ZimaOS.

Puis-je exécuter OpenLDAP sur ZimaOS ?

Oui, en tant qu’application Docker, mais cela ne permet pas automatiquement à Samba sur ZimaOS de s’authentifier auprès de ce service.

Les applications Docker peuvent-elles utiliser LDAP ?

Oui, lorsque chaque application prend en charge LDAP ou un autre protocole d’identité.

Que dois-je utiliser pour les utilisateurs SMB ?

Utilisez les comptes de membres locaux actuels de ZimaOS et les autorisations par partage.