Soluzione della community

Autenticazione LDAP su ZimaOS: opzioni e limiti attuali

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

ZimaOS attualmente non documenta l’autenticazione nativa LDAP o Active Directory per gli account proprietario/membro o per le condivisioni Samba. Il modello multiutente supportato rimane quello degli account membro locali di ZimaOS con autorizzazioni per condivisione.

La discussione originale era una richiesta di funzionalità da parte di utenti di homelab e piccole aziende che desideravano identità di dominio. Nessuna risposta di IceWhale ha annunciato il supporto LDAP, quindi non configurare un server LDAP Docker dando per scontato che Samba di ZimaOS lo utilizzi automaticamente.

Cosa supporta oggi ZimaOS

L’attuale guida multiutente Samba di ZimaOS documenta gli account membro locali, le password, l’accesso ospite e le autorizzazioni per le cartelle.

Perché eseguire OpenLDAP in Docker non è sufficiente

Un container LDAP può fornire un servizio di directory alle applicazioni che supportano LDAP, ma il livello account/Samba di ZimaOS necessita comunque di un’integrazione esplicita con LDAP/SSSD/winbind. La documentazione attuale di ZimaOS non espone tale integrazione.

Usa LDAP a livello applicativo dove supportato

Puoi comunque eseguire un provider di identità e collegarvi singole applicazioni, come Nextcloud o altri software con supporto LDAP/OIDC. Ciò può centralizzare gli accessi alle applicazioni anche se ZimaOS continua a utilizzare account NAS locali.

Mantieni separata l’amministrazione del NAS

Per un sistema domestico o da piccolo ufficio, mantenere localmente l’identità del proprietario/amministratore riduce il rischio che un’interruzione della directory ti impedisca di gestire lo storage.

Mappa l’accesso SMB con membri locali

Crea un membro ZimaOS per ogni utente che necessita dell’accesso SMB, assegna solo le condivisioni necessarie e mantieni disabilitato l’accesso ospite nelle cartelle sensibili.

Non modificare Samba alla cieca per trasformarlo in un membro di dominio

L’aggiunta di Samba ad AD normalmente coinvolge Kerberos, winbind/SSSD, NSS/PAM, credenziali della macchina, DNS e una configurazione persistente. ZimaOS è un sistema operativo di tipo appliance, quindi modifiche non gestite a pacchetti e configurazioni possono andare perse o entrare in conflitto con il servizio di condivisione integrato.

Un’architettura ibrida delle identità

Provider LDAP / OIDC
   ├─ Nextcloud
   ├─ Altre app Docker
   └─ Servizi interni

Account locali ZimaOS
   ├─ Proprietario/amministratore
   └─ Account membro SMB

Non si tratta di single sign-on ovunque, ma è una soluzione gestibile con gli attuali confini del prodotto.

La guida al controllo degli accessi offre un utile contesto sulla sicurezza.

Usa un’unica fonte di identità per ogni livello

Se le applicazioni utilizzano LDAP mentre SMB di ZimaOS usa membri locali, documenta chiaramente questa separazione per gli utenti. Evita di creare nomi utente identici con password diverse, a meno che tu non disponga di una politica di gestione delle password, perché ciò può sembrare un malfunzionamento del single sign-on.

Esegui il backup separato del servizio di directory

Se esegui OpenLDAP, Authentik, Keycloak o un altro servizio di identità in Docker, il relativo database e i dati di firma/configurazione necessitano di un backup dedicato. La perdita del provider di identità può impedire agli utenti di accedere a ogni applicazione collegata.

Non rendere il ripristino del NAS dipendente da LDAP

Mantieni almeno un account proprietario locale di ZimaOS in grado di amministrare lo storage anche quando il container della directory, il DNS o la rete non sono disponibili. In questo modo conservi un percorso di ripristino durante le interruzioni del servizio di identità.

Domande frequenti

ZimaOS può unirsi ad Active Directory oggi?

No, nella documentazione attuale di ZimaOS non è descritta alcuna procedura ufficiale per unirsi ad AD/LDAP.

Posso eseguire OpenLDAP su ZimaOS?

Sì, come app Docker, ma ciò non fa sì automaticamente che Samba di ZimaOS esegua l’autenticazione tramite quel servizio.

Le app Docker possono usare LDAP?

Sì, quando ciascuna applicazione supporta LDAP o un altro protocollo di identità.

Cosa devo usare per gli utenti SMB?

Usa gli attuali account membro locali di ZimaOS e le autorizzazioni per condivisione.