Alternative ad Active Directory


8

Esistono buone alternative per active directory?

Per chiarire, dopo aver distribuito e mantenuto molti siti solo per Windows utilizzando tutti Active Directory, ho iniziato a chiedermi perché non avevo mai pensato due volte all'utilizzo di qualcos'altro, ad esempio Linux. Capisco che potrebbe non esistere ancora un'alternativa completa, ma almeno sto cercando qualcosa che aspira ad essere directory attiva e ci sto lavorando.


3
Quali funzionalità di AD stai cercando di sostituire? Criteri di gruppo, servizi di denominazione, autenticazione, gruppi di sicurezza?
Murali Suriar,

Risposte:


3

Allo stesso modo, Open semplifica l'integrazione di client Linux e server membri in una Active Directory esistente. Lo usiamo su un paio di server Ubuntu per NAS - appena aggiornato a Jaunty e funziona benissimo, anche se siamo rimasti bloccati con il pacchetto likewise-open (4.x) piuttosto che allo stesso modo-open5, poiché ci sono alcune modifiche nel più recente versione che non abbiamo capito completamente. In particolare, allo stesso modo prende un po 'dell'overhead e della configurazione dall'impostazione krb5 / pam / winbind / samba. Presumibilmente anche il suo meccanismo di autenticazione è più efficiente, ma questo non è qualcosa che abbiamo davvero notato.

Inoltre, si prevede che il tanto atteso Samba 4 arriverà in un futuro non troppo lontano e promette che valga la pena rimanere sintonizzati su una serie di miglioramenti dell'interoperabilità come il supporto di Criteri di gruppo.


7

Sono sorpreso che nessuno abbia menzionato l' eDirectory di Novell . È in circolazione dal 1993 (ovviamente se all'epoca si chiamava NDS). http://www.novell.com/products/edirectory/whychoose.html


Non ho usato eDirectory personalmente, ma uno dei miei colleghi di un precedente datore di lavoro proveniva da un negozio di eDirectory ed era dell'opinione che fosse effettivamente più flessibile e ricco di funzionalità di AD - che, suppongo, sia necessario postura per un prodotto "sfavorito" per avere successo.
Skyhawk,

Questo è qualcosa che senti molto dalle persone che ci hanno lavorato. Non penso che fosse originariamente un perdente; era il prodotto di directory dominante (che non era un dominio NT) al momento. Active Directory lo ha sostituito.
TristanK,

4

Samba / LDAP / Kerberos sarebbe l'unica altra opzione che prenderei in considerazione.


2

OpenLDAP può eseguire la parte di autenticazione di active directory. Non credo che ci sia un sostituto per i criteri di gruppo su Windows.

Potrebbe essere utile se spiegassi cosa non ti piace esattamente di Active Directory e perché stai tentando di evitarlo, presumo il costo?


2

OSX Server fornisce uno stack open source integrato per sostituire la directory attiva basata su OpenLDAP. Non è il modo più semplice per iniziare e funzionare, ma il 99% può essere fatto tramite la GUI e se hai esperienza AD è abbastanza semplice.

Inoltre, Apple fornisce supporto per avviare, eseguire e configurare le cose nel caso in cui rimanga bloccato :)


1
"Non è il modo più semplice per iniziare a funzionare" Fintanto che si configura correttamente DNS forward e reverse per il proprio server, è in realtà una passeggiata nel parco.
nome utente


1

Dipende principalmente dal fatto che Windows sia coinvolto come consumatore AD. In caso contrario, ci sono decine di tecnologie per soddisfare parti indipendenti di AD:

  • LDAP / Kerberos: autenticazione e dati utente
  • BIND / ldap2dns / djbdns: denominazione del dominio DNS
  • cfengine / puppet: distribuzione e applicazione delle policy di gruppo (un giorno potrebbero funzionare anche su Windows)

Ma ecco il problema: Windows non può facilmente consumare altro che AD, quindi sei bloccato. Abbraccia, Estendi, Estingui.


1

Secondo su eDirectory. Fa tutto ciò che è in grado di offrire AD, ma è molto più scalabile e conforme agli standard e funziona su diverse versioni di * nix.


1

La risposta breve è No.

Nessun progetto ha mai avuto alcun tipo di trazione sull'aspirare a sostituire completamente l'AD. AD è un ecosistema con se stesso come nucleo, cose come sicurezza, scambio, DNS, GPO ne sono i rami e questi a loro volta si intrecciano con Office, Sharepoint, SQL, Outlook, ecc. La maggior parte dei progetti che sono là fuori sono solo sostituzioni o le repliche dei singoli rami e soprattutto solo per i sistemi non Windows possono legarsi alle reti Windows.


1

È possibile unire i computer Windows ai regni Kerberos. Quando lo fai, perdi il resto di ciò che fa active directory. Non è diverso da configurare una macchina Unix per usare un regno.

Il più grande svantaggio è che la macchina non reimposta automaticamente la sua password. E gruppi. E politica. E, bene, il resto dell'esperienza di gestione di Windows.

Ecco un link su come farlo, sebbene ...

http://technet.microsoft.com/en-us/library/bb742433.aspx#EDAA


0

Puoi far funzionare OpenLDAP / Samba / Kerberos, ma non è la cosa più semplice da fare. C'è molta configurazione che dovrete attraversare che è significativamente maggiore del tempo necessario per alzare in piedi due server Windows e renderli controller di dominio ed essere operativi con un dominio Active Directory. E come indicato, ottenere oggetti Criteri di gruppo e alcune delle altre funzionalità (server DHCP autorevoli, DNS integrato in Active Directory, criteri IPSEC supportati da Kerberos di Active Directory, integrazione Exchange / OCS, ecc.).


0

Ho avuto delle belle esperienze con Kaseya. È molto pesante, ma offre un editor piacevole con molte opzioni. esegue un agente sulla macchina, quindi puoi praticamente fare tutto ciò che Active Directory potrebbe fare, dalla modifica delle password alla diffusione della politica.

Ci sono tonnellate di siti di scambio ospitati su Internet che risolvono anche problemi di posta elettronica.

Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.