Рейтинг:0

Использование группы Active Directory в качестве сетевой группы в sssd

флаг in

У меня есть домен Active Directory с несколькими Linux-серверами, которые взаимодействуют с AD через sssd. Я хочу иметь разные конфигурации sudoers на разных серверах, и я знаю, что это можно сделать через сетевые группы. До сих пор мне удавалось включить несколько серверов в сетевую группу, добавляя объект nisNetgroup в AD и добавляя серверы в атрибут nisNetgroupTriple этого объекта (и устанавливая параметр ldap_netgroup_search_base в sssd.conf). В результате я могу успешно запросить сетевую группу на серверах Linux, используя getent:

$ getent netgroup <имя>
<имя> (<сервер>.<домен>,,)

Изменение членства в сетевой группе выполняется путем изменения атрибута nisNetgroupTriple объекта nisNetgroup. Это означает, что пользователь с правами на изменение объекта может поместить любой сервер в сетевую группу. Я хотел бы еще больше заблокировать это, например, используя стандартную группу AD, где пользователю потребуется разрешение на изменение группы и учетной записи компьютера, чтобы добавить компьютер в группу. Возможно ли, чтобы sssd использовал стандартную группу AD в качестве сетевой группы?

флаг cn
Учетная запись компьютера находится в AD?
Peter Lubans avatar
флаг in
Это. Все серверы Linux присоединяются к домену с помощью команды «присоединение к области».
флаг cn
Добавление члена в группу не требует разрешений для члена, так как изменяется только группа.
Peter Lubans avatar
флаг in
Вы правы... Я только что проверил это, и мне нужны были только разрешения для группы. Спасибо, Грег.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.