импорт политик с winPDC (2k3) в OpenLDAP (Такое возможно??)
Модераторы: SLEDopit, Модераторы разделов
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
импорт политик с winPDC (2k3) в OpenLDAP
Простите, хочу вот провернуть такое, если это конечно вообще возможно.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
юзеров-групп -- возможно.
что такое "политика" раскройте плиз, если не трудно, давно хотелось это услышать в немикросовтовском объяснение.
что такое "политика" раскройте плиз, если не трудно, давно хотелось это услышать в немикросовтовском объяснение.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
юзеров-групп -- возможно.
Если возможно, то скажите пожалуйста какими средствами и как?
что такое "политика" раскройте плиз, если не трудно, давно хотелось это услышать в немикросовтовском объяснение.
В моем понимании политика - это набор правил, которые разрешают\запрещают юзеру доступ к тем или иным функциям\ресурсам системы. Мож быть я не прав.
-
Sekta-N
- Сообщения: 854
- ОС: Зоопарк
Re: импорт политик с winPDC (2k3) в OpenLDAP
Груповые политики, если я не ошибаюсь находятся в Active Directory
Нет тут подписи и не будет.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
простите, мне кто-нибудь что-то подскажет? 
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
да, подскажу =)
импорт учеток пользователей - совершенная непроблема, начиная от популярного метода "ручками", и
заканчивая........
Осторожно, скрипты на перле...
пароли вытаскиваются..... посредством утили pwdump или типа того, не помню щас....
а насчет политик. за пару-тройку лет общения с актив директори и около года общения с лдап-базед доменами
в мою глупую голову закралось мощное подозрение, что такое понятие, как "групповая политика" является
скорее всего маркетинговым ходом или типа того, т.к. по сути ничего за собой не несет.
пожалуйста - удовлетворите мое любопытство, приведите пару примеров работы групповой политики,
если вам не сложно. в виде "задача" -> "решение".
импорт учеток пользователей - совершенная непроблема, начиная от популярного метода "ручками", и
заканчивая........
Осторожно, скрипты на перле...
пароли вытаскиваются..... посредством утили pwdump или типа того, не помню щас....
а насчет политик. за пару-тройку лет общения с актив директори и около года общения с лдап-базед доменами
в мою глупую голову закралось мощное подозрение, что такое понятие, как "групповая политика" является
скорее всего маркетинговым ходом или типа того, т.к. по сути ничего за собой не несет.
пожалуйста - удовлетворите мое любопытство, приведите пару примеров работы групповой политики,
если вам не сложно. в виде "задача" -> "решение".
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
к примеру есть пользователь user который принадлежит к группе users. Этому пользователю нужно запретить пользоваться mmc, regedit, заходить на панель управления, производить конфигурирование системы и т.д. и т.п. В этом случае я в групповой политике для группы users запрещаю нужные мне опции, теперь пользователь user, залогинившись в домене, не сможет выполнять то что я запретил.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
и что, этого совсем не было в NT4.0 ?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
было и есть.
Задача:
есть AD на 2к3. Необходимо: убрать 2к3, на ее место поставить Samba PDC + OpenLDAP незаметно для юзеров
Задача:
есть AD на 2к3. Необходимо: убрать 2к3, на ее место поставить Samba PDC + OpenLDAP незаметно для юзеров
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
Вот тут поглядите кстати про политики.
По сути теряется только то, что они будут применяться на лету раз в 90 мин или в сколько там.
прочитал ваше сообщение и добавил
:
Так посмотрите - я хорошую ссылку давал:
http://www.fatofthelan.com/articles/articles.php?pid=13
здесь про перенос пользователей.
http://www.lissyara.su/?id=1487
а тут про политики
По сути теряется только то, что они будут применяться на лету раз в 90 мин или в сколько там.
прочитал ваше сообщение и добавил
Так посмотрите - я хорошую ссылку давал:
http://www.fatofthelan.com/articles/articles.php?pid=13
здесь про перенос пользователей.
http://www.lissyara.su/?id=1487
а тут про политики
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
спасибо. Все прочту...
...все только начинается...
...все только начинается...
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
не за что).
на самом деле, понятно, что перетащить "домен" АД в самбу+лдап можно.
статей про PDC на самбе полно, вопрос в миграции юзеров.
на самом деле - если не лень и хочется все сделать красиво, то....
стоит вспомнить, что АД - это тот же лдап.
там есть свои схемы, которые можно найти в инете, либо
вытащить скриптами на ВБ (которые тоже можно найти в инете
)
ну так вот - АД это лдап, и с ней прекрасно работают всякие комманды типа
ldapsearch, ldapmodify и т.п. (чесслово, сам активно пользую).
соответственно - надергать юзеров из АД не проблемма, если знаете SH+AWK/Perl/PHP/....
только придется както объяснить домену АД, что вам нужно получить от него больше 1000
записей, аот он по умолчанию больше не отдает - это у меня не вышло.
меня вот что очень интересует - как получить работающую конструкцию
(Samba+LDAP)+Exchange2003. ато домен то перетащить можно, а вот почту
мне к сожалению с эксченджа никак :/
на самом деле, понятно, что перетащить "домен" АД в самбу+лдап можно.
статей про PDC на самбе полно, вопрос в миграции юзеров.
на самом деле - если не лень и хочется все сделать красиво, то....
стоит вспомнить, что АД - это тот же лдап.
там есть свои схемы, которые можно найти в инете, либо
вытащить скриптами на ВБ (которые тоже можно найти в инете
ну так вот - АД это лдап, и с ней прекрасно работают всякие комманды типа
ldapsearch, ldapmodify и т.п. (чесслово, сам активно пользую).
соответственно - надергать юзеров из АД не проблемма, если знаете SH+AWK/Perl/PHP/....
только придется както объяснить домену АД, что вам нужно получить от него больше 1000
записей, аот он по умолчанию больше не отдает - это у меня не вышло.
меня вот что очень интересует - как получить работающую конструкцию
(Samba+LDAP)+Exchange2003. ато домен то перетащить можно, а вот почту
мне к сожалению с эксченджа никак :/
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
greak
- Сообщения: 485
- Статус: debian user
- ОС: Debian Lenny/Sid
Re: импорт политик с winPDC (2k3) в OpenLDAP
Я немного недопонял, если я собираю связку Samba+openldap я имею возможность руководить этими "политиками", разграничивать доступ пользователям к тем или иным функциям\ресурсам системы? (клиенты: w2k\wxp)
-
stannum
- Сообщения: 322
- Статус: Свободолюбитель
- ОС: Debian GNU/Linux unstable
Re: импорт политик с winPDC (2k3) в OpenLDAP
Я вот что могу сказать по этому поводу: все эти групповые политики без исключения делают всего лишь навсего модификации системного реестра венды, которая осуществляет вход в систему, поэтому не составит труда сбацать скрипты на VB, которые все это будут делать, а их уже выполнять при входе, Вот вам и групповые политики.
-
ZugDuk
- Сообщения: 342
Re: импорт политик с winPDC (2k3) в OpenLDAP
Скорее всего винда что то такое и делает. Жалко никто не займется и не исследует сий вопрос.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
Я вот что могу сказать по этому поводу: все эти групповые политики без исключения делают всего лишь навсего модификации системного реестра венды, которая осуществляет вход в систему, поэтому не составит труда сбацать скрипты на VB, которые все это будут делать, а их уже выполнять при входе, Вот вам и групповые политики.
это именно тот ответ, который я хотел получить на вопрос: "что такое групповые политики?".
Жалко никто не займется и не исследует сий вопрос.
там делать нечего - прочитайте про политики во второй ссылке, которую я приводил и сделайте логин скрипты по группам. все.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
ZugDuk
- Сообщения: 342
Re: импорт политик с winPDC (2k3) в OpenLDAP
У меня есть философско глобальный вопрос, зачем вообще нужно AD ?
Как мне объясняли, чтобы удобно рулить настройками сотен компов с помощью групповых политик (или настроек, кому какое слово больше по душе). Это первое и главное.
Второе, это чтобы разные программы, брали инфу о юзерах в одном месте. В базе AD.
Мне так объясняли, сам я не в курсе, т.к. AD не имею. Если все правда, то нужно решать именно эти задачи целенаправленно. Пока как я понял, целеноправленно заменяют 2к3 сервер самбой и LDAP-ом, чтобы юзеры этого не заметили
Как потом этим эффективно рулить, че то не думают.
Что то было, чего то небыло. Например с помощью NT4.0 (да и 2к) ты не сможешь дистанционно отключить брандмауер в винде XP, потому, что в те времена брандмауэров еще не было.
Как мне объясняли, чтобы удобно рулить настройками сотен компов с помощью групповых политик (или настроек, кому какое слово больше по душе). Это первое и главное.
Второе, это чтобы разные программы, брали инфу о юзерах в одном месте. В базе AD.
Мне так объясняли, сам я не в курсе, т.к. AD не имею. Если все правда, то нужно решать именно эти задачи целенаправленно. Пока как я понял, целеноправленно заменяют 2к3 сервер самбой и LDAP-ом, чтобы юзеры этого не заметили
Что то было, чего то небыло. Например с помощью NT4.0 (да и 2к) ты не сможешь дистанционно отключить брандмауер в винде XP, потому, что в те времена брандмауэров еще не было.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: импорт политик с winPDC (2k3) в OpenLDAP
Что то было, чего то небыло. Например с помощью NT4.0 (да и 2к) ты не сможешь дистанционно отключить брандмауер в винде XP, потому, что в те времена брандмауэров еще не было.
речь идет о том, что домен видны в плане групповых политик - это просто удаленное руление реестром компа в красивой графической обертке. никто не мешает реализовать это на sabma+ldap с помощью тех же логин скриптов например. и на nt.4.0 кстати тоже.
я задал тот вопрос, чтобы подчеркнуть, что нет никакой магии АД, когда админ тыкает Великую Кнопку, приходит гномик из микрасофт и отключает
всем брендмауэр. все это можно распилить и повторить.
У меня есть философско глобальный вопрос, зачем вообще нужно AD ?
чтобы было за что платить деньги видимо
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
ZugDuk
- Сообщения: 342
Re: импорт политик с winPDC (2k3) в OpenLDAP
Кстати в точку, т.к. сам лично общался с замагированными (или зазомбированными) админами, которые фанатеют от AD, при этом абсолютно не понимая, что же эта AD такого сверх естественного делает.
-
playnet
- Сообщения: 373
- Статус: изучающий
- ОС: CentOS, FreeBSD
Re: импорт политик с winPDC (2k3) в OpenLDAP
А как самбой делать например доменный лес?
С доверительными отношениями, репликациями и проч...