ZimaOS ne documente actuellement pas l’authentification LDAP ou Active Directory native pour ses comptes de propriétaire/membre ou ses partages Samba. Le modèle multi-utilisateur pris en charge reste celui des comptes de membres locaux ZimaOS, avec des autorisations par partage.
Le fil d’origine était une demande de fonctionnalité formulée par des utilisateurs de homelabs et de petites entreprises qui souhaitaient utiliser des identités de domaine. Aucune réponse d’IceWhale n’a annoncé la prise en charge de LDAP. Ne configurez donc pas un serveur LDAP Docker en supposant que Samba sur ZimaOS l’utilisera automatiquement.
Ce que ZimaOS prend actuellement en charge
Le guide multi-utilisateur Samba de ZimaOS documente les comptes de membres locaux, les mots de passe, l’accès invité et les autorisations sur les dossiers.
Pourquoi l’exécution d’OpenLDAP dans Docker ne suffit pas
Un conteneur LDAP peut fournir un service d’annuaire aux applications qui prennent en charge LDAP, mais la couche des comptes et de Samba de ZimaOS nécessite toujours une intégration explicite avec LDAP/SSSD/winbind. La documentation actuelle de ZimaOS ne décrit pas cette intégration.
Utiliser LDAP au niveau des applications lorsqu’il est pris en charge
Vous pouvez tout de même exécuter un fournisseur d’identité et y connecter des applications individuelles, comme Nextcloud ou d’autres logiciels prenant en charge LDAP/OIDC. Cela peut centraliser les connexions aux applications, même si ZimaOS conserve ses comptes NAS locaux.
Conserver l’administration du NAS séparée
Pour un système domestique ou de petite entreprise, conserver l’identité du propriétaire ou de l’administrateur en local réduit le risque qu’une panne de l’annuaire vous empêche d’administrer le stockage.
Gérer l’accès SMB avec des membres locaux
Créez un membre ZimaOS pour chaque utilisateur ayant besoin d’un accès SMB, attribuez-lui uniquement les partages nécessaires et désactivez l’accès invité sur les dossiers sensibles.
Ne modifiez pas Samba pour en faire un membre de domaine sans précaution
Joindre Samba à AD implique généralement Kerberos, winbind/SSSD, NSS/PAM, des identifiants de machine, DNS et une configuration persistante. ZimaOS est un système d’exploitation de type appliance : les modifications non gérées des paquets ou de la configuration peuvent être perdues ou entrer en conflit avec le service de partage intégré.
Une architecture d’identité hybride
Fournisseur LDAP / OIDC
├─ Nextcloud
├─ Autres applications Docker
└─ Services internes
Comptes locaux ZimaOS
├─ Propriétaire/administrateur
└─ Comptes de membres SMB
Il ne s’agit pas d’une authentification unique partout, mais cette approche reste gérable avec les limites actuelles du produit.
Le guide de contrôle des accès fournit un contexte de sécurité utile.
Utiliser une seule source d’identité par couche
Si les applications utilisent LDAP tandis que le SMB de ZimaOS utilise des membres locaux, documentez clairement cette séparation pour les utilisateurs. Évitez de créer des noms d’utilisateur identiques avec des mots de passe différents, sauf si vous disposez d’une politique de gestion des mots de passe, car cela peut donner l’impression qu’une authentification unique ne fonctionne pas.
Sauvegarder le service d’annuaire séparément
Si vous exécutez OpenLDAP, Authentik, Keycloak ou un autre service d’identité dans Docker, sa base de données ainsi que ses données de signature et de configuration doivent faire l’objet de leur propre sauvegarde. La perte du fournisseur d’identité peut empêcher les utilisateurs d’accéder à toutes les applications qui lui sont rattachées.
Ne rendez pas la récupération du NAS dépendante de LDAP
Conservez au moins un compte de propriétaire local ZimaOS capable d’administrer le stockage lorsque le conteneur d’annuaire, le DNS ou le réseau est indisponible. Vous conserverez ainsi une voie de récupération en cas de panne du service d’identité.
FAQ
ZimaOS peut-il rejoindre Active Directory aujourd’hui ?
Aucune procédure officielle de jonction à AD/LDAP n’est documentée dans la documentation actuelle de ZimaOS.
Puis-je exécuter OpenLDAP sur ZimaOS ?
Oui, en tant qu’application Docker, mais cela ne permet pas automatiquement à Samba sur ZimaOS de s’authentifier auprès de ce service.
Les applications Docker peuvent-elles utiliser LDAP ?
Oui, lorsque chaque application prend en charge LDAP ou un autre protocole d’identité.
Que dois-je utiliser pour les utilisateurs SMB ?
Utilisez les comptes de membres locaux actuels de ZimaOS et les autorisations par partage.
