Al tratar con cientos de servidores RHEL, ¿cómo podemos mantener cuentas raíz locales y cuentas de usuario de red? ¿Existe una solución de tipo de directorio activo que los administre desde una ubicación central?
redhat
user-management
user-accounts
accounts
Ronaldo Nascimento
fuente
fuente
sudoers
reglas (o ambas).Puede probar con Puppet para administrar usuarios:
http://docs.puppetlabs.com/pe/2.5/console_auth.html
fuente
Como menciona SvenW, hay 389DS y Kerberos. Desde RHEL 6.2, Red Hat ha incluido IPA en la distribución (y, por lo tanto, también está en CentOS). Esta es una suite de gestión de identidad completa que incorpora 389DS y Kerberos, con control basado en políticas sobre autenticación y autorización, y opcionalmente DNS. Incluso se puede configurar para sincronización unidireccional o bidireccional con Active Directory.
IPA casi requiere SSSD en hosts RHEL pero funciona sin él. Incluso he probado la conexión de Solaris 10 a IPA (funciona, pero un poco complicado). IPA es bastante sencillo de configurar para hosts RHEL.
Esto se basa en el proyecto FreeIPA .
fuente
Para sus cuentas de usuario de red, se menciona OpenLDAP como SvW.
También debe consultar "Sistemas de administración de configuración" para administrar sus cuentas locales y todo lo demás en sus servidores. Eche un vistazo a CFEngine, Bcfg2, Puppet y Chef. Si está utilizando AWS, tienen algo de Chefy con OpsWorks.
Si realmente necesita administrar más de 100 servidores, tiene 10 Sysadmins o usa el software Configuration Management.
fuente
Esta puede ser una respuesta obvia, pero 'usa el directorio activo'. Debe modificar un poco nuestro esquema de AD, para incluir campos específicos de Unix, pero una vez que lo haga, tendrá un único directorio de todas sus cuentas de usuario que funciona multiplataforma.
Quizás sea menos útil si eres una tienda de Unix, pero en realidad no he visto muchos de esos. Pero AD es en realidad una combinación bastante buena de los elementos clave de LDAP y Kerberos. Me parece un poco irónico en realidad.
Pero lo que obtendrá 'gratis' es cuentas multiplataforma e integración de Kerberos para que pueda hacer exportaciones NFSv4 aplicando ACL 'reconocidas por CIFS' y montajes NFS krb5i / p, con autenticación de usuario fuerte (er).
fuente