Gemenskapslösning

LDAP-autentisering i ZimaOS: Aktuella alternativ och begränsningar

Homelab users requested LDAP/domain authentication so ZimaOS Samba shares and self-hosted apps could use common identities; no native implementation was announced.

ZimaOS dokumenterar för närvarande inte inbyggd LDAP- eller Active Directory-autentisering för ägar- och medlemskonton eller Samba-delningar. Den stödda modellen för flera användare är fortfarande lokala ZimaOS-medlemskonton med behörigheter per delning.

Den ursprungliga tråden var en funktionsförfrågan från användare i hemlabb och småföretag som ville använda domänidentiteter. Inget svar från IceWhale tillkännagav LDAP-stöd, så konfigurera inte en Docker-baserad LDAP-server och anta att ZimaOS Samba automatiskt kommer att använda den.

Vad ZimaOS stöder idag

Den aktuella guiden för flera Samba-användare i ZimaOS beskriver lokala medlemskonton, lösenord, gäståtkomst och mappbehörigheter.

Varför det inte räcker att köra OpenLDAP i Docker

En LDAP-container kan tillhandahålla en katalogtjänst för program som stöder LDAP, men konto- och Samba-lagret i ZimaOS behöver fortfarande uttrycklig LDAP-/SSSD-/winbind-integrering. Den aktuella ZimaOS-dokumentationen tillhandahåller inte sådan integrering.

Använd LDAP på programnivå där det stöds

Du kan fortfarande köra en identitetsleverantör och ansluta enskilda program – till exempel Nextcloud eller annan programvara med stöd för LDAP/OIDC – till den. Det kan centralisera inloggningar i programmen även om ZimaOS självt fortsätter att använda lokala NAS-konton.

Håll NAS-administrationen separat

För ett system i hemmet eller på ett mindre kontor minskar risken för att ett avbrott i katalogtjänsten låser dig ute från lagringsadministrationen om ägar-/administratörsidentiteten hålls lokal.

Mappa SMB-åtkomst med lokala medlemmar

Skapa en ZimaOS-medlem för varje användare som behöver SMB-åtkomst, tilldela endast de delningar de behöver och håll gäståtkomst inaktiverad för känsliga mappar.

Ändra inte Samba till domänmedlem utan att förstå konsekvenserna

Att ansluta Samba till AD innebär normalt Kerberos, winbind/SSSD, NSS/PAM, maskinuppgifter, DNS och beständig konfiguration. ZimaOS är ett operativsystem av appliance-typ, så okontrollerade ändringar av paket och konfiguration kan försvinna eller hamna i konflikt med den inbyggda delningstjänsten.

En hybridarkitektur för identiteter

LDAP-/OIDC-leverantör
   ├─ Nextcloud
   ├─ Andra Docker-appar
   └─ Interna tjänster

Lokala ZimaOS-konton
   ├─ Ägare/administratör
   └─ SMB-medlemskonton

Detta är inte enkel inloggning överallt, men det är hanterbart utifrån produktens nuvarande gränser.

Guiden om åtkomstkontroll ger användbar säkerhetskontext.

Använd en identitetskälla per lager

Om programmen använder LDAP medan ZimaOS SMB använder lokala medlemmar bör du dokumentera den uppdelningen tydligt för användarna. Undvik att skapa identiska användarnamn med olika lösenord om du inte har en policy för lösenordshantering, eftersom det kan se ut som en trasig enkel inloggning.

Säkerhetskopiera katalogtjänsten separat

Om du kör OpenLDAP, Authentik, Keycloak eller någon annan identitetstjänst i Docker behöver dess databas samt signerings- och konfigurationsdata egna säkerhetskopior. Om identitetsleverantören går förlorad kan användarna låsas ute från alla anslutna program.

Låt inte NAS-återställning vara beroende av LDAP

Behåll minst ett lokalt ZimaOS-ägarkonto som kan administrera lagringen även när katalogcontainern, DNS eller nätverket inte är tillgängligt. Det bevarar en återställningsväg vid avbrott i identitetstjänsten.

Vanliga frågor

Kan ZimaOS ansluta till Active Directory idag?

Nej, det finns inget dokumenterat förstapartsflöde för anslutning till AD/LDAP i den aktuella ZimaOS-dokumentationen.

Kan jag köra OpenLDAP på ZimaOS?

Ja, som en Docker-app, men det gör inte automatiskt att ZimaOS Samba autentiserar mot den.

Kan Docker-appar använda LDAP?

Ja, när det enskilda programmet stöder LDAP eller ett annat identitetsprotokoll.

Vad bör jag använda för SMB-användare?

Använd aktuella lokala ZimaOS-medlemskonton och behörigheter per delning.