Communityoplossing

LDAP-authenticatie op ZimaOS: huidige opties en beperkingen

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

ZimaOS documenteert momenteel geen native LDAP- of Active Directory-authenticatie voor eigenaars-/ledenaccounts of Samba-shares. Het ondersteunde model voor meerdere gebruikers blijft bestaan uit lokale ZimaOS-ledenaccounts met machtigingen per share.

De oorspronkelijke thread was een functieverzoek van homelab- en kleinzakelijke gebruikers die domeinidentiteiten wilden. IceWhale heeft geen antwoord geplaatst waarin LDAP-ondersteuning werd aangekondigd. Configureer daarom geen Docker-LDAP-server in de veronderstelling dat ZimaOS Samba deze automatisch zal gebruiken.

Wat ZimaOS momenteel ondersteunt

De huidige ZimaOS-handleiding voor Samba voor meerdere gebruikers beschrijft lokale ledenaccounts, wachtwoorden, gasttoegang en mapmachtigingen.

Waarom OpenLDAP in Docker niet volstaat

Een LDAP-container kan een directoryservice bieden aan toepassingen die LDAP ondersteunen, maar de account-/Samba-laag van ZimaOS heeft nog steeds expliciete LDAP-/SSSD-/winbind-integratie nodig. De huidige ZimaOS-documentatie biedt die integratie niet.

Gebruik LDAP op applicatieniveau waar dat wordt ondersteund

Je kunt nog steeds een identityprovider uitvoeren en afzonderlijke toepassingen—zoals Nextcloud of andere software met LDAP-/OIDC-ondersteuning—hiermee verbinden. Zo kun je aanmeldingen bij apps centraliseren, ook als ZimaOS zelf lokale NAS-accounts blijft gebruiken.

Houd NAS-beheer gescheiden

Voor een thuis- of kleinzakelijk systeem verkleint het lokaal houden van de eigenaar-/beheeridentiteit de kans dat een storing in de directoryservice je de toegang tot het opslagbeheer ontneemt.

Wijs SMB-toegang toe met lokale leden

Maak voor elke gebruiker die SMB-toegang nodig heeft een ZimaOS-lid aan, wijs alleen de benodigde shares toe en houd gasttoegang uitgeschakeld op gevoelige mappen.

Pas Samba niet blind aan tot domeinlid

Bij het toevoegen van Samba aan AD zijn normaal gesproken Kerberos, winbind/SSSD, NSS/PAM, machinecredentials, DNS en permanente configuratie betrokken. ZimaOS is een appliance-achtig besturingssysteem. Onbeheerde wijzigingen aan pakketten of configuratie kunnen daardoor verloren gaan of conflicteren met de ingebouwde shareservice.

Een hybride identiteitsarchitectuur

LDAP / OIDC-provider
   ├─ Nextcloud
   ├─ Andere Docker-apps
   └─ Interne services

Lokale ZimaOS-accounts
   ├─ Eigenaar/beheerder
   └─ SMB-ledenaccounts

Dit is geen single sign-on voor alles, maar het is met de huidige productgrenzen wel onderhoudbaar.

De handleiding voor toegangsbeheer biedt nuttige beveiligingscontext.

Gebruik één identiteitsbron per laag

Als toepassingen LDAP gebruiken, maar ZimaOS SMB lokale leden gebruikt, leg die scheiding dan duidelijk vast voor gebruikers. Vermijd identieke gebruikersnamen met verschillende wachtwoorden tenzij je een beleid voor wachtwoordbeheer hebt, omdat dit kan lijken op gebroken single sign-on.

Maak afzonderlijk een back-up van de directoryservice

Als je OpenLDAP, Authentik, Keycloak of een andere identityservice in Docker uitvoert, hebben de database en ondertekenings-/configuratiegegevens hun eigen back-up nodig. Het verlies van de identityprovider kan gebruikers de toegang ontzeggen tot elke app die eraan gekoppeld is.

Maak NAS-herstel niet afhankelijk van LDAP

Houd ten minste één lokaal ZimaOS-eigenaarsaccount waarmee je het opslagbeheer kunt uitvoeren, ook wanneer de directorycontainer, DNS of het netwerk niet beschikbaar is. Zo behoud je een herstelpad tijdens storingen in de identityservice.

Veelgestelde vragen

Kan ZimaOS momenteel lid worden van Active Directory?

In de huidige ZimaOS-documentatie wordt geen first-party workflow voor het toevoegen aan AD/LDAP beschreven.

Kan ik OpenLDAP op ZimaOS uitvoeren?

Ja, als Docker-app, maar daardoor zal ZimaOS Samba niet automatisch daartegen authenticeren.

Kunnen Docker-apps LDAP gebruiken?

Ja, wanneer elke toepassing LDAP of een ander identiteitsprotocol ondersteunt.

Wat moet ik gebruiken voor SMB-gebruikers?

Gebruik de huidige lokale ZimaOS-ledenaccounts en machtigingen per share.