Sistemes Operatius en Xarxa
  • Introducció
  • UF1. Sistemes operatius propietaris en xarxa
    • Introducció als sistemes operatius en xarxa
      • Windows Server
      • Particions
      • Sistemes de fitxers
      • Instal·lació Windows Server
    • Supervisió en Windows Server
    • Gestió de dominis. Active Directory
      • Introducció als dominis
      • Relacions de confiança
      • Instal·lació d'un controlador de domini en Active Directory
      • Usuaris, grups i unitats organitzatives
      • Perfils d'usuaris
      • Directives de grup
    • Activitats
      • Task 1. Installation and monitoring of Windows Server 2016
      • Task 2. Install Active Directory
      • Task 3. Users, groups and OUs
      • Task 4. Roaming profiles and Group Policy Objects
    • Qüestionari
  • UF2. Sistemes operatius lliures en xarxa
    • Introducció als sistemes operatius Linux
      • Instal·lació Linux Server
    • Administració i supervisió
      • Gestió d'arxius
      • Gestió d'usuaris i grups
      • Instal·lació de paquets i actualització
      • Monitorització
      • Administració web
      • Scripts
      • Automatització de tasques
    • Gestió de dominis
      • Introducció als dominis en Linux
      • Instal·lació d'un controlador de domini LDAP
      • Gestió LDAP amb interfície gràfica
      • Autenticació LDAP
      • Perfils mòbils
      • Gestió avançada de LDAP
    • Qüestionari
  • Activitats
    • Task 1. Installation and monitoring of Ubuntu Server
    • Task 2. Users and groups administration
    • Task 3. Monitoring and task automation
    • Task 4. Installation and administration of a Linux domain
  • UF3. Compartició de recursos i seguretat
    • Introducció
      • Compartició de carpetes
    • Compartir recursos en xarxa i seguretat en sistemes de propietat
      • Compartir arxius i carpetes en Windows
      • Compartir impressores en Windows
    • Compartir recursos en xarxa i seguretat en sistemes de lliures
      • Compartir arxius i carpetes amb NFS
      • Compartir impressores amb CUPS
    • Qüestionari
  • Activitats
    • Activitat 1. Compartir recursos i seguretat en Windows
    • Activitat 2. Compartir carpetes en GNU/Linux amb NFS
    • Activitat 3. Compartir impressores en GNU/Linux amb CUPS
  • UF4. Integració de sistemes operatius
    • Introducció
    • Compartir recursos en escenaris heterogenis
      • Accedir a recursos compartits en Windows des de Linux
      • Compartir arxius i carpetes amb SAMBA
    • Gestió de dominis en escenaris heterogenis
      • Unir un client Linux a un domini Windows
      • Samba 4 com a controlador de domini (DC)
      • Administrar el directori actiu de Samba 4
      • Perfils mòbils en un domini Samba AD
      • Zentyal com a controlador de domini
    • Qüestionari
  • Activitats
    • Activitat 1. Compartir recursos amb Windows i accedir des de Linux
    • Activitat 2. Compartir recursos amb Samba
    • Activitat 3. Unir un client Linux a un domini Windows
    • Activitat 4. Samba 4 com a controlador primari de domini (AD DC)
  • Activitat 4. Zentyal com a controlador primari de domini
Con tecnología de GitBook
En esta página
  • Autenticació d'usuari LDAP
  • PAM (pluggable autentication module)
  • Configurar el client LDAP
  • Configurar l’autenticació d’usuaris (NSS i PAM)
  • Comprovació autenticació LDAP
  • Validar usuaris per consola
  • Validar usuaris amb entorn gràfic
  • Reconfigurar el client LDAP
  • Anul·lar la validació d'usuaris LDAP

¿Te fue útil?

  1. UF2. Sistemes operatius lliures en xarxa
  2. Gestió de dominis

Autenticació LDAP

Autenticació d'usuari LDAP

Com ja hem comentat anteriorment, una de les utilitats més importants d'un servidor LDAP és com a servidor d'autenticació.

Autentificar és necessari per entrar en un sistema linux .

També per accedir a alguns serveis com un servidor FTP o a pàgines web privades en un servidor web.

En aquest tema veurem les modificacions que cal realitzar en un sistema Linux perquè autentifiqui als usuaris en un servidor LDAP en lloc d'utilitzar els clàssics arxius /etc/passwd, /etc/group i /etc/shadow.

PAM (pluggable autentication module)

El PAM és un mecanisme que les aplicacions fan servir per a l’autenticació d’usuaris.

El PAM està compost per un paquet de llibreries compartides que permeten especificar la manera com les diverses aplicacions autenticaran els usuaris.

Avantatges:

  • Permet utilitzar sistemes d’autenticació diferents del mecanisme tradicional d’autenticació dels sistemes GNU/Linux.

  • Permet desenvolupar programes amb independència de l’esquema d’autenticació.

  • La gran majoria de les aplicacions dels sistemes GNU/Linux estan preparades per utilitzar el Linux PAM.

Configurar el client LDAP

A continuació configurarem un ubuntu desktop per tal que s'autentifiqui amb un domini ja creat en un servidor LDAP.

Per tal que en nostre ubuntu desktop client s'autentiqui per LDAP, instal·larem els paquets i eines necessàries per configurar el client.

sudo apt-get install libnss-ldap

  • Et genera un fitxer a /etc/ldap.conf

ATENCIÓ: Si la següent configuració no es fa correctament, el més probable és que la màquina no s'engegui o trigui molt en fer-ho!!!

Els paràmetres de configuració que demana són els següents:

  • Servidor LDAP: ldap://172.30.A.20 (poseu la IP del vostre servidor!!)

  • Base del domini (DN): dc=ldapxxx,dc=local

  • Versió de LDAP: 3

  • Crear una base de dades local: Sí

  • Determinar si es requereix login per accedir a la base de dades: No

  • CN (common name) de l'usuari administrador del directori LDAP: cn=admin,dc=ldapxxx,dc=local

  • Contrasenya per accedir a LDAP com a root: No posar contrasenya (Intro)

La comprovació es farà validant usuaris un cop s'hagin creat alguns.

Configurar l’autenticació d’usuaris (NSS i PAM)

Les següents comandes serveixen per indicar al sistema que es puguin autenticar usuaris utilitzant tant base de dades d'usuaris locals (arxius /etc/password, /etc/shadow i /etc/group) com la base de dades del servei LDAP.

sudo apt install ldap-auth-client nscd
sudo auth-client-config -t nss -p lac_ldap
sudo pam-auth-update

En la tercera comanda s'ha de marcar l'opció Create home directory on login. Si no se selecciona, no es crearà automàticament el directori de l'usuari i no podrà iniciar sessió (en el mode gràfic) o no tindrà un directori on guardar els seus arxius.

A partir ara, quan s'engegui la màquina, buscarà el servidor LDAP per validar els usuaris, per tant:

  • Cal tenir engegat el servidor abans d'engegar el client.

  • Cal apagar el client abans que el servidor.

Comprovació autenticació LDAP

Si s'ha configurat correctament el client LDAP, es podran veure els usuaris i grups LDAP amb la comanda getent passwd:

usuari@ucxxx:~$ getent passwd
root:x:0:0:root:/root:/bin/bash
...
usuari:x:1000:1000:usuari,,,:/home/usuari:/bin/bash
usuariLDAP:*:10000:10000:usuariLDAP:/home/users/usuariLDAP:/bin/bash

S'haurien de veure tots els usuaris i grups, tant els locals com els configurats amb LDAP.

Els usuaris i grups LDAP es distingeixen per les següents dades:

  • Tenen un * en lloc d'una x en el segon camp.

  • L'identificador ha de ser superior o igual a 10000.

  • La carpeta personal ha d'estar dins de /home/ldapxxx.

Si l'identificador o el directori d'usuari no són correctes, cal modificar-los amb algun dels programes de gestió de LDAP (per exemple, phpldapadmin).

Validar usuaris per consola

Ara podem validar-nos amb un usuari de LDAP a través de terminal fent:

sudo login usuariLDAP

i veurem que s'ha creat la carpeta home per aquest usuari de LDAP.

Per comprovar quin és el directori de treball de l'usuari es pot utilitzar la comanda pwd.

Validar usuaris amb entorn gràfic

Per últim hem d'activar el login d’Ubuntu a la màquina client per poder escriure el nom de l’usuari.

Cal crear el fitxer /etc/lightdm/lightdm.conf i afegim les línies següents:

[Seat:*] 
greeter-hide-users=false
greeter-show-manual-login=true
  • greeter-hide-users: amaga (true) o mostra (false) la llista dels últims usuaris que han accedit.

  • greeter-show-manual-login: si és true, obliga a introduir manualment l'identificador de l'usuari.

Per carregar aquesta configuració cal reiniciar lightdm (es tancarà la sessió):

sudo service lightdm restart

Per acabar, es convenient reiniciar el sistema i comprovar que pot entrar amb un usuari del domini.

No cal indicar res especial per distingir usuaris locals o usuaris LDAP.

Reconfigurar el client LDAP

Es pot reconfigurar el client LDAP amb la comanda:

sudo dpkg-reconfigure ldap-auth-config

Anul·lar la validació d'usuaris LDAP

Per fer que un client deixi de validar usuaris LDAP cal executar la següent comanda:

sudo auth-client-config -t nss -p lac_ldap -r

AnteriorGestió LDAP amb interfície gràficaSiguientePerfils mòbils

Última actualización hace 5 años

¿Te fue útil?

Nova versió:

L'execució d'aquestes comandes, modifica la configuració de en el fitxer /etc/nsswitch.conf.

No s'hauria de canviar l'adreça del servidor (si es canvia, cal ).

Si no es veuen els usuaris i grups LDAP, s'ha de tornar a .

A partir d'aquest moment, quan s'engegui la màquina, buscarà el servidor LDAP per validar els usuaris, per tant: 1.Cal tenir engegat el servidor abans d'engegar el client. 2.Cal apagar el client abans que el servidor. 3.No s'hauria de canviar l'adreça del servidor (si es canvia, cal en totes les màquines).

https://computingforgeeks.com/how-to-configure-ubuntu-18-04-ubuntu-16-04-lts-as-ldap-client/
NSS (Name Service Switch)
reconfigurar el client LDAP
reconfigurar el client LDAP
reconfigurar el client LDAP