импорт политик с winPDC (2k3) в OpenLDAP (Такое возможно??)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

Простите, хочу вот провернуть такое, если это конечно вообще возможно.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

юзеров-групп -- возможно.
что такое "политика" раскройте плиз, если не трудно, давно хотелось это услышать в немикросовтовском объяснение.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

юзеров-групп -- возможно.

Если возможно, то скажите пожалуйста какими средствами и как?
что такое "политика" раскройте плиз, если не трудно, давно хотелось это услышать в немикросовтовском объяснение.

В моем понимании политика - это набор правил, которые разрешают\запрещают юзеру доступ к тем или иным функциям\ресурсам системы. Мож быть я не прав.
Спасибо сказали:
Аватара пользователя
Sekta-N
Сообщения: 854
ОС: Зоопарк

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Sekta-N »

Груповые политики, если я не ошибаюсь находятся в Active Directory
Нет тут подписи и не будет.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

простите, мне кто-нибудь что-то подскажет? :)
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

да, подскажу =)

импорт учеток пользователей - совершенная непроблема, начиная от популярного метода "ручками", и
заканчивая........
Осторожно, скрипты на перле...
пароли вытаскиваются..... посредством утили pwdump или типа того, не помню щас....

а насчет политик. за пару-тройку лет общения с актив директори и около года общения с лдап-базед доменами
в мою глупую голову закралось мощное подозрение, что такое понятие, как "групповая политика" является
скорее всего маркетинговым ходом или типа того, т.к. по сути ничего за собой не несет.
пожалуйста - удовлетворите мое любопытство, приведите пару примеров работы групповой политики,
если вам не сложно. в виде "задача" -> "решение".
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

к примеру есть пользователь user который принадлежит к группе users. Этому пользователю нужно запретить пользоваться mmc, regedit, заходить на панель управления, производить конфигурирование системы и т.д. и т.п. В этом случае я в групповой политике для группы users запрещаю нужные мне опции, теперь пользователь user, залогинившись в домене, не сможет выполнять то что я запретил.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

и что, этого совсем не было в NT4.0 ?
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

было и есть.
Задача:
есть AD на 2к3. Необходимо: убрать 2к3, на ее место поставить Samba PDC + OpenLDAP незаметно для юзеров :)
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

Вот тут поглядите кстати про политики.
По сути теряется только то, что они будут применяться на лету раз в 90 мин или в сколько там.

прочитал ваше сообщение и добавил :) :

Так посмотрите - я хорошую ссылку давал:
http://www.fatofthelan.com/articles/articles.php?pid=13
здесь про перенос пользователей.

http://www.lissyara.su/?id=1487
а тут про политики :)
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

спасибо. Все прочту...
...все только начинается...
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

не за что).

на самом деле, понятно, что перетащить "домен" АД в самбу+лдап можно.
статей про PDC на самбе полно, вопрос в миграции юзеров.

на самом деле - если не лень и хочется все сделать красиво, то....
стоит вспомнить, что АД - это тот же лдап.
там есть свои схемы, которые можно найти в инете, либо
вытащить скриптами на ВБ (которые тоже можно найти в инете ;) )

ну так вот - АД это лдап, и с ней прекрасно работают всякие комманды типа
ldapsearch, ldapmodify и т.п. (чесслово, сам активно пользую).

соответственно - надергать юзеров из АД не проблемма, если знаете SH+AWK/Perl/PHP/....

только придется както объяснить домену АД, что вам нужно получить от него больше 1000
записей, аот он по умолчанию больше не отдает - это у меня не вышло.


меня вот что очень интересует - как получить работающую конструкцию
(Samba+LDAP)+Exchange2003. ато домен то перетащить можно, а вот почту
мне к сожалению с эксченджа никак :/
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
greak
Сообщения: 485
Статус: debian user
ОС: Debian Lenny/Sid

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение greak »

Я немного недопонял, если я собираю связку Samba+openldap я имею возможность руководить этими "политиками", разграничивать доступ пользователям к тем или иным функциям\ресурсам системы? (клиенты: w2k\wxp)
Спасибо сказали:
Аватара пользователя
stannum
Сообщения: 322
Статус: Свободолюбитель
ОС: Debian GNU/Linux unstable

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение stannum »

Я вот что могу сказать по этому поводу: все эти групповые политики без исключения делают всего лишь навсего модификации системного реестра венды, которая осуществляет вход в систему, поэтому не составит труда сбацать скрипты на VB, которые все это будут делать, а их уже выполнять при входе, Вот вам и групповые политики.
Спасибо сказали:
Аватара пользователя
ZugDuk
Сообщения: 342

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение ZugDuk »

Скорее всего винда что то такое и делает. Жалко никто не займется и не исследует сий вопрос.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

Я вот что могу сказать по этому поводу: все эти групповые политики без исключения делают всего лишь навсего модификации системного реестра венды, которая осуществляет вход в систему, поэтому не составит труда сбацать скрипты на VB, которые все это будут делать, а их уже выполнять при входе, Вот вам и групповые политики.


это именно тот ответ, который я хотел получить на вопрос: "что такое групповые политики?".

Жалко никто не займется и не исследует сий вопрос.

там делать нечего - прочитайте про политики во второй ссылке, которую я приводил и сделайте логин скрипты по группам. все.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ZugDuk
Сообщения: 342

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение ZugDuk »

У меня есть философско глобальный вопрос, зачем вообще нужно AD ?

Как мне объясняли, чтобы удобно рулить настройками сотен компов с помощью групповых политик (или настроек, кому какое слово больше по душе). Это первое и главное.
Второе, это чтобы разные программы, брали инфу о юзерах в одном месте. В базе AD.

Мне так объясняли, сам я не в курсе, т.к. AD не имею. Если все правда, то нужно решать именно эти задачи целенаправленно. Пока как я понял, целеноправленно заменяют 2к3 сервер самбой и LDAP-ом, чтобы юзеры этого не заметили :) Как потом этим эффективно рулить, че то не думают.

JIeHb писал(а):
21.12.2007 19:50
и что, этого совсем не было в NT4.0 ?

Что то было, чего то небыло. Например с помощью NT4.0 (да и 2к) ты не сможешь дистанционно отключить брандмауер в винде XP, потому, что в те времена брандмауэров еще не было.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение Ленивая Бестолочь »

Что то было, чего то небыло. Например с помощью NT4.0 (да и 2к) ты не сможешь дистанционно отключить брандмауер в винде XP, потому, что в те времена брандмауэров еще не было.


речь идет о том, что домен видны в плане групповых политик - это просто удаленное руление реестром компа в красивой графической обертке. никто не мешает реализовать это на sabma+ldap с помощью тех же логин скриптов например. и на nt.4.0 кстати тоже.
я задал тот вопрос, чтобы подчеркнуть, что нет никакой магии АД, когда админ тыкает Великую Кнопку, приходит гномик из микрасофт и отключает
всем брендмауэр. все это можно распилить и повторить.

У меня есть философско глобальный вопрос, зачем вообще нужно AD ?

чтобы было за что платить деньги видимо ;).
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
ZugDuk
Сообщения: 342

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение ZugDuk »

JIeHb писал(а):
22.12.2007 21:00
я задал тот вопрос, чтобы подчеркнуть, что нет никакой магии АД, когда админ тыкает Великую Кнопку, приходит гномик из микрасофт и отключает
всем брендмауэр. все это можно распилить и повторить.

:)
Кстати в точку, т.к. сам лично общался с замагированными (или зазомбированными) админами, которые фанатеют от AD, при этом абсолютно не понимая, что же эта AD такого сверх естественного делает.
Спасибо сказали:
playnet
Сообщения: 373
Статус: изучающий
ОС: CentOS, FreeBSD

Re: импорт политик с winPDC (2k3) в OpenLDAP

Сообщение playnet »

А как самбой делать например доменный лес? :) С доверительными отношениями, репликациями и проч...
Спасибо сказали: