Hallo Liebe UCS Community,
@Grandjean habe gelesen das man hier Sie Taggen darf.
Frage & Feedback für Folgende Situation:
Für die Nutzung eines Moodle Servers soll ein „Common Directory“ eingerichtet werden. Wo aus verschiedenen Gesellschaften und Schulen die User die dort Schulungen erhalten sollen sich über Moodle gegen UCS OpenLDAP sowie respektive gegen das eigene AD Authentifizieren können/sollen.
Mit dem AD-Connector kann man bequem die erste AD einer Gesellschaft unidirektional vom Windows AD Richtung UCS OpenLDAP problemlos synchen.
Doch die Anbindung eines zweiten ADs zum OpenLDAP ist nicht ohne weiteres möglich, es sei denn man richtet ein zweites Connector ein. Dazu gibt es auch Anleitungen. Allerdings erfolgt die Anbinung des ADs mühsam über die Konsole.
Erste Frage/Feedback für ein Improvement oder ein Change Request für UCS5:
Kann man die Graphische (GUI basierte) AD-Connector Sync Einrichtung so umprogrammieren das man mehrere ADs Synchronisieren kann und dieser legt automatisch Connector0 Connector1 Connector2 Connector3 etc.?
Mit den jeweiligen Root-CA Zertifikat
Mit den jeweiligen AD-Sync User (binduser)
Mit den jeweiligen AD-Sync Password (bindpw)
Und allen weiteren Settings.
Zweiter Punkt.
AD Connector benötigt einen Sync User aus den jeweiligen ADs der mitglied der Domain Admins ist. Dies ist Voraussetzung dafür das PW Hashes gelesen und Synchronisiert werden können daher ist es verständlich.
Aber das Bind PW (bindpw) wird unter AD-Connector im Klartext in eine Datei gespeichert.
d.H. der jenige der Root Zugriff erlangt/hat hätte dadurch einen Admin Zugang zu allen ADs die an das UCS OpenLDAP angebundenen Gesellschaften und Schulen.
FRAGE
Ist es möglich das bindpw eines externen ADs zu hashen und nicht im klartext zu speichern oder zu verschlüsseln?
Perfekt wäre das AD Connector bei der ersten Einrichtung über die GUI den User und PW des ADs abfragt und diese nicht im Klartext sondern Sicher für den jeweiligen Connector abspeichert.
Dritter Punkt
Das Synchen der Quell Domains über LDAPS Port 636 funktioniert nicht. MS will bald auf LDAPS umstellen, wäre es möglich die AD-Connector so einzurichten das dieser über LDAPS Synchronisiert?
Standardmäßig ist LDAP Port 389 für den Connector eingerichtet sobald man auf LDAPS umstellt funktioniert die Sychronisation nicht.
Gerne kann ich all diese Punkte in meinem Test Lab einmal vorführen.
In meinem Fall kann ich keine Erfolgsstory erzählen, weil ich derzeit kein solches OpenLDAP Common Directory realisieren kann, da die IT-Abteilungen der jeweiligen Gesellschaften und Schulen damit ein massives Problem haben und große Bedenken bzgl. Security.
Über mögliche Lösungsansätze oder Workarrounds würde ich mich sehr freuen.
Viele Grüße,
HOEZ