ZimaOS dokumenterar för närvarande inte inbyggd LDAP- eller Active Directory-autentisering för ägar- och medlemskonton eller Samba-delningar. Den stödda modellen för flera användare är fortfarande lokala ZimaOS-medlemskonton med behörigheter per delning.
Den ursprungliga tråden var en funktionsförfrågan från användare i hemlabb och småföretag som ville använda domänidentiteter. Inget svar från IceWhale tillkännagav LDAP-stöd, så konfigurera inte en Docker-baserad LDAP-server och anta att ZimaOS Samba automatiskt kommer att använda den.
Vad ZimaOS stöder idag
Den aktuella guiden för flera Samba-användare i ZimaOS beskriver lokala medlemskonton, lösenord, gäståtkomst och mappbehörigheter.
Varför det inte räcker att köra OpenLDAP i Docker
En LDAP-container kan tillhandahålla en katalogtjänst för program som stöder LDAP, men konto- och Samba-lagret i ZimaOS behöver fortfarande uttrycklig LDAP-/SSSD-/winbind-integrering. Den aktuella ZimaOS-dokumentationen tillhandahåller inte sådan integrering.
Använd LDAP på programnivå där det stöds
Du kan fortfarande köra en identitetsleverantör och ansluta enskilda program – till exempel Nextcloud eller annan programvara med stöd för LDAP/OIDC – till den. Det kan centralisera inloggningar i programmen även om ZimaOS självt fortsätter att använda lokala NAS-konton.
Håll NAS-administrationen separat
För ett system i hemmet eller på ett mindre kontor minskar risken för att ett avbrott i katalogtjänsten låser dig ute från lagringsadministrationen om ägar-/administratörsidentiteten hålls lokal.
Mappa SMB-åtkomst med lokala medlemmar
Skapa en ZimaOS-medlem för varje användare som behöver SMB-åtkomst, tilldela endast de delningar de behöver och håll gäståtkomst inaktiverad för känsliga mappar.
Ändra inte Samba till domänmedlem utan att förstå konsekvenserna
Att ansluta Samba till AD innebär normalt Kerberos, winbind/SSSD, NSS/PAM, maskinuppgifter, DNS och beständig konfiguration. ZimaOS är ett operativsystem av appliance-typ, så okontrollerade ändringar av paket och konfiguration kan försvinna eller hamna i konflikt med den inbyggda delningstjänsten.
En hybridarkitektur för identiteter
LDAP-/OIDC-leverantör
├─ Nextcloud
├─ Andra Docker-appar
└─ Interna tjänster
Lokala ZimaOS-konton
├─ Ägare/administratör
└─ SMB-medlemskonton
Detta är inte enkel inloggning överallt, men det är hanterbart utifrån produktens nuvarande gränser.
Guiden om åtkomstkontroll ger användbar säkerhetskontext.
Använd en identitetskälla per lager
Om programmen använder LDAP medan ZimaOS SMB använder lokala medlemmar bör du dokumentera den uppdelningen tydligt för användarna. Undvik att skapa identiska användarnamn med olika lösenord om du inte har en policy för lösenordshantering, eftersom det kan se ut som en trasig enkel inloggning.
Säkerhetskopiera katalogtjänsten separat
Om du kör OpenLDAP, Authentik, Keycloak eller någon annan identitetstjänst i Docker behöver dess databas samt signerings- och konfigurationsdata egna säkerhetskopior. Om identitetsleverantören går förlorad kan användarna låsas ute från alla anslutna program.
Låt inte NAS-återställning vara beroende av LDAP
Behåll minst ett lokalt ZimaOS-ägarkonto som kan administrera lagringen även när katalogcontainern, DNS eller nätverket inte är tillgängligt. Det bevarar en återställningsväg vid avbrott i identitetstjänsten.
Vanliga frågor
Kan ZimaOS ansluta till Active Directory idag?
Nej, det finns inget dokumenterat förstapartsflöde för anslutning till AD/LDAP i den aktuella ZimaOS-dokumentationen.
Kan jag köra OpenLDAP på ZimaOS?
Ja, som en Docker-app, men det gör inte automatiskt att ZimaOS Samba autentiserar mot den.
Kan Docker-appar använda LDAP?
Ja, när det enskilda programmet stöder LDAP eller ett annat identitetsprotokoll.
Vad bör jag använda för SMB-användare?
Använd aktuella lokala ZimaOS-medlemskonton och behörigheter per delning.
