ZimaOS는 현재 소유자/멤버 계정이나 Samba 공유에 대한 기본 LDAP 또는 Active Directory 인증을 문서화하지 않습니다. 지원되는 다중 사용자 모델은 공유별 권한이 적용된 로컬 ZimaOS 멤버 계정입니다.
원본 스레드는 도메인 ID를 원했던 홈랩 및 소규모 비즈니스 사용자의 기능 요청이었습니다. IceWhale이 LDAP 지원을 발표한 답변은 없었으므로 Docker LDAP 서버를 구성한 뒤 ZimaOS Samba가 자동으로 이를 사용한다고 가정하지 마세요.
현재 ZimaOS에서 지원하는 기능
현재 ZimaOS Samba 다중 사용자 가이드에는 로컬 멤버 계정, 비밀번호, 게스트 액세스, 폴더 권한이 설명되어 있습니다.
Docker에서 OpenLDAP를 실행하는 것만으로는 충분하지 않은 이유
LDAP 컨테이너는 LDAP를 지원하는 애플리케이션에 디렉터리 서비스를 제공할 수 있지만, ZimaOS 계정 및 Samba 계층에는 명시적인 LDAP/SSSD/winbind 통합이 여전히 필요합니다. 현재 ZimaOS 문서에는 이러한 통합이 공개되어 있지 않습니다.
지원되는 경우 애플리케이션 수준에서 LDAP 사용
그래도 ID 공급자를 실행하고 Nextcloud 또는 LDAP/OIDC를 지원하는 기타 소프트웨어 같은 개별 애플리케이션을 연결할 수 있습니다. 이렇게 하면 ZimaOS 자체가 로컬 NAS 계정을 유지하더라도 애플리케이션 로그인을 중앙에서 관리할 수 있습니다.
NAS 관리는 별도로 유지
가정이나 소규모 사무실 시스템에서는 소유자/관리자 ID를 로컬로 유지하면 디렉터리 서비스 장애로 스토리지 관리에서 잠길 가능성을 줄일 수 있습니다.
로컬 멤버로 SMB 액세스 매핑
SMB 액세스가 필요한 사용자마다 ZimaOS 멤버를 만들고 필요한 공유에만 권한을 부여하세요. 민감한 폴더에서는 게스트 액세스를 비활성화하세요.
Samba를 무작정 도메인 멤버로 수정하지 마세요
Samba를 AD에 가입시키려면 일반적으로 Kerberos, winbind/SSSD, NSS/PAM, 컴퓨터 자격 증명, DNS, 영구 구성이 필요합니다. ZimaOS는 어플라이언스형 운영 체제이므로 관리되지 않는 패키지나 구성 변경이 사라지거나 기본 공유 서비스와 충돌할 수 있습니다.
하이브리드 ID 아키텍처
LDAP / OIDC 공급자
├─ Nextcloud
├─ 기타 Docker 앱
└─ 내부 서비스
ZimaOS 로컬 계정
├─ 소유자/관리자
└─ SMB 멤버 계정
모든 곳에서 싱글 사인온을 사용하는 방식은 아니지만, 현재 제품의 경계 안에서는 유지 관리가 용이합니다.
액세스 제어 가이드에서 유용한 보안 관련 내용을 확인할 수 있습니다.
계층별로 하나의 ID 소스 사용
애플리케이션은 LDAP를 사용하지만 ZimaOS SMB는 로컬 멤버를 사용하는 경우, 이 구분을 사용자에게 명확히 안내하세요. 비밀번호 관리 정책이 없다면 서로 다른 비밀번호로 동일한 사용자 이름을 만들지 마세요. 싱글 사인온이 고장 난 것처럼 보일 수 있습니다.
디렉터리 서비스는 별도로 백업
OpenLDAP, Authentik, Keycloak 또는 다른 ID 서비스를 Docker에서 실행하는 경우 해당 데이터베이스와 서명/구성 데이터도 별도로 백업해야 합니다. ID 공급자를 잃으면 연결된 모든 애플리케이션에서 사용자가 잠길 수 있습니다.
NAS 복구를 LDAP에 의존하게 만들지 마세요
디렉터리 컨테이너, DNS 또는 네트워크를 사용할 수 없는 경우에도 스토리지를 관리할 수 있는 로컬 ZimaOS 소유자 계정을 최소 하나는 유지하세요. 이렇게 하면 ID 서비스 장애 중에도 복구 경로를 확보할 수 있습니다.
FAQ
현재 ZimaOS를 Active Directory에 가입시킬 수 있나요?
현재 ZimaOS 문서에는 공식 AD/LDAP 가입 절차가 설명되어 있지 않습니다.
ZimaOS에서 OpenLDAP를 실행할 수 있나요?
Docker 앱으로 실행할 수는 있지만, 그렇다고 ZimaOS Samba가 자동으로 이에 대해 인증하는 것은 아닙니다.
Docker 앱에서 LDAP를 사용할 수 있나요?
각 애플리케이션이 LDAP 또는 다른 ID 프로토콜을 지원한다면 사용할 수 있습니다.
SMB 사용자에게 무엇을 사용해야 하나요?
현재 ZimaOS 로컬 멤버 계정과 공유별 권한을 사용하세요.
