Рейтинг:0

Привязка LDAP к доменным службам Azure

флаг sx

Я тестирую Azure AD и Azure AD DS, и у меня есть некоторые проблемы с привязкой к Azure DS с помощью LDAP. Я использовал арендатора AD по умолчанию в своей подписке, поэтому я получил домен foo.onmicrosoft.com. Затем я создаю ADDS, синхронизированный с этим каталогом.

С виртуальной машины Linux я попытался привязаться к AD с помощью ldapsearch и получил «неверные учетные данные» с помощью следующей команды.

ldapsearch -h <ip> -p 389 -b "dc=foo,dc=onmicrosoft,dc=com" -s sub "(objectclass=)" -D [email protected]*

Затем я следую инструкциям по активации LDAPS с автоматически подписанным сертификатом. С помощью следующей команды ldapsearch я получил сообщение об ошибке «ldap_sasl_bind (SIMPLE): не удается связаться с сервером LDAP (-1)».

ldapsearch -H ldaps://foo.onmicrosoft.com -b "dc=foo,dc=onmicrosoft,dc=com" -D [email protected]

Использую ли я хорошее базовое DN? И хороший синтаксис привязки пользователя? Это также не работает при использовании cn=user,dc=foo,dc=onmicrosoft,dc=com

Является ли LDAPS обязательным? Должен ли я использовать IP-адреса AD DS (10.x.x.x) или внешние IP-адреса Secure LDAP (20.x.x.x)?

Спасибо

Рейтинг:1
флаг br

С виртуальной машины Linux я попытался привязаться к AD с помощью ldapsearch и получил «неверные учетные данные» с помощью следующей команды

Скорее всего, учетная запись, которую вы тестировали, еще не имеет правильного хэша пароля, синхронизированного из AAD в AAD DS: https://docs.microsoft.com/en-us/azure/active-directory-domain-services/tutorial-create-instance#enable-user-accounts-for-azure-ad-ds

Чтобы подтвердить, можете ли вы установить сервер перехода и попытаться использовать учетные данные для присоединения виртуальной машины к домену AAD DS? https://docs.microsoft.com/en-us/azure/active-directory-domain-services/join-windows-vm

Если учетная запись/пароль не работает и здесь, сбросьте пароль пользователя в AAD и повторите попытку через 20 минут.

Затем я следую инструкциям по активации LDAPS с помощью автоподписанного сертификат. Со следующей командой ldapsearch я получил ошибку «ldap_sasl_bind(SIMPLE): не удается связаться с сервером LDAP (-1)»

У вас открыты порты NSG для LDAP? Существует ли реальная связь между вашим тестовым сервером и конечными точками LDAP? TCP-порт 636 из Интернета — это то, что вам нужно включить.

Является ли LDAPS обязательным?

Нет, но настоятельно рекомендуется иметь его на месте.

Должен ли я использовать IP-адреса AD DS (10.x.x.x) или безопасный LDAP? внешние IP-адреса (20.x.x.x)?

Это полностью зависит от вас, но обычно, если вы используете только внутреннюю связь, используйте внутренние IP-адреса. используйте LDAPS, если у вас есть клиенты, подключающиеся через Интернет.

Еще несколько рекомендаций здесь: https://docs.microsoft.com/en-us/azure/active-directory-domain-services/tutorial-configure-ldaps#configure-dns-zone-for-external-access

флаг us
Спасибо за Ваш ответ. Я установил виртуальную машину Windows, чтобы проверить присоединение к домену. Это не сработало, но мне удалось заставить его работать, установив DNS виртуальной машины на IP-адрес ADDS и сбросив учетную запись пароля. Тогда он работает и для моих команд ldapsearch. Спасибо за вашу помощь!

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.