ZimaOS documenteert momenteel geen native LDAP- of Active Directory-authenticatie voor eigenaars-/ledenaccounts of Samba-shares. Het ondersteunde model voor meerdere gebruikers blijft bestaan uit lokale ZimaOS-ledenaccounts met machtigingen per share.
De oorspronkelijke thread was een functieverzoek van homelab- en kleinzakelijke gebruikers die domeinidentiteiten wilden. IceWhale heeft geen antwoord geplaatst waarin LDAP-ondersteuning werd aangekondigd. Configureer daarom geen Docker-LDAP-server in de veronderstelling dat ZimaOS Samba deze automatisch zal gebruiken.
Wat ZimaOS momenteel ondersteunt
De huidige ZimaOS-handleiding voor Samba voor meerdere gebruikers beschrijft lokale ledenaccounts, wachtwoorden, gasttoegang en mapmachtigingen.
Waarom OpenLDAP in Docker niet volstaat
Een LDAP-container kan een directoryservice bieden aan toepassingen die LDAP ondersteunen, maar de account-/Samba-laag van ZimaOS heeft nog steeds expliciete LDAP-/SSSD-/winbind-integratie nodig. De huidige ZimaOS-documentatie biedt die integratie niet.
Gebruik LDAP op applicatieniveau waar dat wordt ondersteund
Je kunt nog steeds een identityprovider uitvoeren en afzonderlijke toepassingen—zoals Nextcloud of andere software met LDAP-/OIDC-ondersteuning—hiermee verbinden. Zo kun je aanmeldingen bij apps centraliseren, ook als ZimaOS zelf lokale NAS-accounts blijft gebruiken.
Houd NAS-beheer gescheiden
Voor een thuis- of kleinzakelijk systeem verkleint het lokaal houden van de eigenaar-/beheeridentiteit de kans dat een storing in de directoryservice je de toegang tot het opslagbeheer ontneemt.
Wijs SMB-toegang toe met lokale leden
Maak voor elke gebruiker die SMB-toegang nodig heeft een ZimaOS-lid aan, wijs alleen de benodigde shares toe en houd gasttoegang uitgeschakeld op gevoelige mappen.
Pas Samba niet blind aan tot domeinlid
Bij het toevoegen van Samba aan AD zijn normaal gesproken Kerberos, winbind/SSSD, NSS/PAM, machinecredentials, DNS en permanente configuratie betrokken. ZimaOS is een appliance-achtig besturingssysteem. Onbeheerde wijzigingen aan pakketten of configuratie kunnen daardoor verloren gaan of conflicteren met de ingebouwde shareservice.
Een hybride identiteitsarchitectuur
LDAP / OIDC-provider
├─ Nextcloud
├─ Andere Docker-apps
└─ Interne services
Lokale ZimaOS-accounts
├─ Eigenaar/beheerder
└─ SMB-ledenaccounts
Dit is geen single sign-on voor alles, maar het is met de huidige productgrenzen wel onderhoudbaar.
De handleiding voor toegangsbeheer biedt nuttige beveiligingscontext.
Gebruik één identiteitsbron per laag
Als toepassingen LDAP gebruiken, maar ZimaOS SMB lokale leden gebruikt, leg die scheiding dan duidelijk vast voor gebruikers. Vermijd identieke gebruikersnamen met verschillende wachtwoorden tenzij je een beleid voor wachtwoordbeheer hebt, omdat dit kan lijken op gebroken single sign-on.
Maak afzonderlijk een back-up van de directoryservice
Als je OpenLDAP, Authentik, Keycloak of een andere identityservice in Docker uitvoert, hebben de database en ondertekenings-/configuratiegegevens hun eigen back-up nodig. Het verlies van de identityprovider kan gebruikers de toegang ontzeggen tot elke app die eraan gekoppeld is.
Maak NAS-herstel niet afhankelijk van LDAP
Houd ten minste één lokaal ZimaOS-eigenaarsaccount waarmee je het opslagbeheer kunt uitvoeren, ook wanneer de directorycontainer, DNS of het netwerk niet beschikbaar is. Zo behoud je een herstelpad tijdens storingen in de identityservice.
Veelgestelde vragen
Kan ZimaOS momenteel lid worden van Active Directory?
In de huidige ZimaOS-documentatie wordt geen first-party workflow voor het toevoegen aan AD/LDAP beschreven.
Kan ik OpenLDAP op ZimaOS uitvoeren?
Ja, als Docker-app, maar daardoor zal ZimaOS Samba niet automatisch daartegen authenticeren.
Kunnen Docker-apps LDAP gebruiken?
Ja, wanneer elke toepassing LDAP of een ander identiteitsprotocol ondersteunt.
Wat moet ik gebruiken voor SMB-gebruikers?
Gebruik de huidige lokale ZimaOS-ledenaccounts en machtigingen per share.
