Solução da comunidade

Autenticação LDAP no ZimaOS: opções e limitações atuais

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

Atualmente, o ZimaOS não documenta a autenticação nativa LDAP ou Active Directory para as contas de proprietário/membro nem para as partilhas Samba. O modelo multiutilizador suportado continua a ser composto por contas de membros locais do ZimaOS, com permissões por partilha.

O tópico original era um pedido de funcionalidade de utilizadores de homelab e de pequenas empresas que pretendiam identidades de domínio. Nenhuma resposta da IceWhale anunciou suporte para LDAP, pelo que não deve configurar um servidor LDAP Docker presumindo que o Samba do ZimaOS o utilizará automaticamente.

O que o ZimaOS suporta atualmente

O atual guia multiutilizador do Samba do ZimaOS documenta contas de membros locais, palavras-passe, acesso de convidado e permissões de pastas.

Por que razão executar o OpenLDAP em Docker não é suficiente

Um contentor LDAP pode disponibilizar um serviço de diretório para aplicações compatíveis com LDAP, mas a camada de contas/Samba do ZimaOS continua a necessitar de integração explícita com LDAP/SSSD/winbind. A documentação atual do ZimaOS não disponibiliza essa integração.

Utilize LDAP ao nível das aplicações quando houver suporte

Ainda pode executar um fornecedor de identidade e ligá-lo a aplicações individuais — como o Nextcloud ou outro software com suporte para LDAP/OIDC. Isso pode centralizar os inícios de sessão das aplicações, mesmo que o próprio ZimaOS mantenha contas NAS locais.

Mantenha a administração do NAS separada

Num sistema doméstico ou de um pequeno escritório, manter a identidade do proprietário/administrador local reduz a possibilidade de ficar sem acesso à gestão do armazenamento devido a uma falha do diretório.

Mapeie o acesso SMB com membros locais

Crie um membro do ZimaOS por cada utilizador que necessite de acesso SMB, atribua apenas as partilhas necessárias e mantenha o acesso de convidado desativado em pastas sensíveis.

Não modifique o Samba para o tornar membro de um domínio sem avaliar as consequências

A adesão do Samba ao AD envolve normalmente Kerberos, winbind/SSSD, NSS/PAM, credenciais da máquina, DNS e configuração persistente. O ZimaOS é um sistema operativo de tipo appliance, pelo que alterações não geridas a pacotes/configurações podem perder-se ou entrar em conflito com o serviço de partilha integrado.

Uma arquitetura de identidade híbrida

Fornecedor LDAP / OIDC
   ├─ Nextcloud
   ├─ Outras aplicações Docker
   └─ Serviços internos

Contas locais do ZimaOS
   ├─ Proprietário/administrador
   └─ Contas de membros SMB

Isto não proporciona início de sessão único em todo o sistema, mas é uma solução sustentável dentro dos limites atuais do produto.

O guia de controlo de acesso fornece contexto de segurança útil.

Utilize uma única fonte de identidade por camada

Se as aplicações utilizarem LDAP, mas o SMB do ZimaOS utilizar membros locais, documente claramente essa separação para os utilizadores. Evite criar nomes de utilizador idênticos com palavras-passe diferentes, a menos que disponha de uma política de gestão de palavras-passe, pois isso pode parecer um início de sessão único avariado.

Faça uma cópia de segurança separada do serviço de diretório

Se executar OpenLDAP, Authentik, Keycloak ou outro serviço de identidade em Docker, a respetiva base de dados e os dados de assinatura/configuração necessitam da sua própria cópia de segurança. A perda do fornecedor de identidade pode impedir o acesso dos utilizadores a todas as aplicações ligadas a esse serviço.

Não faça a recuperação do NAS depender do LDAP

Mantenha pelo menos uma conta de proprietário local do ZimaOS que possa administrar o armazenamento mesmo quando o contentor do diretório, o DNS ou a rede estiverem indisponíveis. Isso preserva uma via de recuperação durante falhas do serviço de identidade.

Perguntas frequentes

O ZimaOS pode aderir ao Active Directory atualmente?

Não existe um procedimento oficial documentado para adesão a AD/LDAP na documentação atual do ZimaOS.

Posso executar o OpenLDAP no ZimaOS?

Sim, como aplicação Docker, mas isso não faz automaticamente com que o Samba do ZimaOS se autentique através dele.

As aplicações Docker podem utilizar LDAP?

Sim, quando cada aplicação suporta LDAP ou outro protocolo de identidade.

O que devo utilizar para os utilizadores SMB?

Utilize as atuais contas de membros locais do ZimaOS e as permissões por partilha.