авторизация в ldap (вопрос про memberUid) (есть ли аналог memberUid для группы (например groupUid))

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

voronezh
Сообщения: 7
ОС: Mandriva 2007.1

авторизация в ldap (вопрос про memberUid)

Сообщение voronezh »

Всем привет!
Подскажите, плиз, как можно реализовать авторизацию в ldap.
Проблема в следующем. Есть samba-группа в ldap:

dn: cn=Administrators,ou=Groups,dc=home,dc=ru
objectClass: posixGroup
objectClass: sambaGroupMapping
gidNumber: 541
memberUid: user1
cn: Administrators
description: Admin group
sambaSID: S-1-5-2-2492224613-1109842903-2400323701-541
sambaGroupType: 2
displayName: Administrators

Пользователь user1 добавляется так:

dn: uid=user1,dc=home,dc=ru
uid: user1
cn: user1
sambaSID: S-1-5-21-2492224613-1109842903-2400323701-201
displayName: user1
sambaPwdCanChange: 1200589128
sambaPwdMustChange: 2147483647
sambaLMPassword: NO PASSWORDXXXXXXXXXXXXXXXXXXXXX
sambaNTPassword: NO PASSWORDXXXXXXXXXXXXXXXXXXXXX
sambaAcctFlags: [U ]
objectClass: sambaSamAccount
objectClass: account
objectClass: posixAccount
userPassword: user1
uidNumber: 1001
gidNumber: 1001
homeDirectory: /home/user1

Теперь можно заходить из-под винды на samba-сервер.

Вопрос. Можно ли при добавлении пользователя вводить аналог memberUid, только для группы? Например, groupUid, которой пользователь будет принадлежать?
Или только в группе можно прописывать memberUid пользователей, которые будут входить в эту группу?

За ранее большое спасибо за ответ...


samba3, openldap2, mandriva 2007.1
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: авторизация в ldap (вопрос про memberUid)

Сообщение HRonik »

gidNumber это есть группа к которой будет принадлежать юзверь.
В вашем случае поставьте gidNumber: 541 и юзер будет в группе Administrators.
Спасибо сказали:
voronezh
Сообщения: 7
ОС: Mandriva 2007.1

Re: авторизация в ldap (вопрос про memberUid)

Сообщение voronezh »

HRonik писал(а):
05.02.2008 09:26
gidNumber это есть группа к которой будет принадлежать юзверь.
В вашем случае поставьте gidNumber: 541 и юзер будет в группе Administrators.


Спасибо, за совет. Юзер стал принадлежать группе Administrators. Это можно видеть в webmin'е, когда создаешь samba-ресурс и выбираешь группы,
которые будут иметь доступ к ресурсу.
Но! юзер всё-равно не может зайти на нужный ресурс.
А если добавить юзерский memberUid в группу Administrators, то всё работает.
Пробовал добавлять к юзеру атрибут sambaPrimaryGroupSID: S-1-5-2-2492224613-1109842903-2400323701-541
Эффект тот же. Юзер не может зайти в нужный ресурс.

Не могли бы Вы показать свой пример создания в ldap samba-группы и samba-пользователя, который будет принадлежать этой группе?
Чувствую, истина где-то близко :)
Спасибо сказали:
HRonik
Сообщения: 140
ОС: Debian

Re: авторизация в ldap (вопрос про memberUid)

Сообщение HRonik »

net groupmap add unixgroup=Administrators rid=512 type=domain
так добавляю ранее созданную в лдапе группу)
smbpasswd -a admin, а так ранее созданного юзверя...
До этого надо сделать так smbpasswd -w password.
За место password поставить свой пароль от root в ldap'е.
Увидите он сам добавит нужные samba атрибуты)
Спасибо сказали: