黄色网页视频 I 影音先锋日日狠狠久久 I 秋霞午夜毛片 I 秋霞一二三区 I 国产成人片无码视频 I 国产 精品 自在自线 I av免费观看网站 I 日本精品久久久久中文字幕5 I 91看视频 I 看全色黄大色黄女片18 I 精品不卡一区 I 亚洲最新精品 I 欧美 激情 在线 I 人妻少妇精品久久 I 国产99视频精品免费专区 I 欧美影院 I 欧美精品在欧美一区二区少妇 I av大片网站 I 国产精品黄色片 I 888久久 I 狠狠干最新 I 看看黄色一级片 I 黄色精品久久 I 三级av在线 I 69色综合 I 国产日韩欧美91 I 亚洲精品偷拍 I 激情小说亚洲图片 I 久久国产视频精品 I 国产综合精品一区二区三区 I 色婷婷国产 I 最新成人av在线 I 国产私拍精品 I 日韩成人影音 I 日日夜夜天天综合

Mac OS X Leopard與目錄服務(wù)(AD/OD)集成寶典(7)

系統(tǒng) 2220 0

7. 使用OD+AD管理用戶組和計算機

對于AD管理員不愿意把現(xiàn)有的AD架構(gòu)擴展到支持Mac OS X的特定屬性的情況很普遍. 在Windows 2000服務(wù)器上,這個很容易理解, 因為AD架構(gòu)的變更是不可逆的, 這樣一旦犯錯,除非你重建全部AD架構(gòu),否則前功盡棄. 在Windows 2003服務(wù)器上, 你可以撤消變更. 所以,這一點明顯改變了,AD架構(gòu)的改變不再復(fù)雜和重負的。

因此, Mac管理員更愿意把基本的認證和AD集成, 但是AD并不能提供最大控制, 比如控制FInder的屬性和/或應(yīng)用程序的存取控制等. 有一個幸運的妥協(xié)方式. 這一節(jié)我們就探討如何建立AD和OD的交叉認證平臺從而利用用戶組和計算機表來提供(最大)管理.

為了理解雙目錄管理如何工作,理解使用LDAP容器是關(guān)鍵. 簡便起見, 我將限制在對三個容器的討論:用戶,組,和計算機。

當用戶登錄時,將發(fā)生下面的事情:

  • 認證(用戶名+密碼檢查)
  • 授權(quán)使用該計算機
  • 這個用戶是否屬于一個準許使用該計算機的組?
  • 對這個計算機用戶和組有沒有特殊限制?
  • 授權(quán)訪問網(wǎng)絡(luò)資源(例如存取網(wǎng)絡(luò)Home目錄)

操 作系統(tǒng)使用Kerberos來處理認證, 但是認證過程復(fù)雜. 認證可能授權(quán)給用戶,組,或者計算機。當OS檢查權(quán)限的時候,它也遵從同樣的過程: 本地目錄庫然后是網(wǎng)絡(luò)目錄. 比如, 用戶登錄, 系統(tǒng)先搜索本地看是否有相同用戶名賬戶;如果沒有發(fā)現(xiàn), 它查找下一個在搜索路徑中可用的目錄服務(wù),如果都沒有找到,那么登錄失敗. 如果找到了,它繼續(xù)查找你的賬戶的參考(信息), 比如組. 另外, Mac OS X還會查找匹配你計算機MAC地址的信息.

這一點很重要,一個目錄服務(wù)客戶(也就是Mac OS X)無法從多個目錄中提取同一個目標(用戶)的信息(注*). 例如,如果一個用戶使用AD認證登錄, 這個用戶的所有信息都來自該AD-無法從另外一個AD分配給該用戶的管理信息或者Home目錄位置。當系統(tǒng)查找包含該用戶的組時,它會繼續(xù)查找所有的目錄 (因為,組是用戶之外的一個對象). 如果你的OD是除AD之外的另一個搜索路徑, 登錄的AD用戶又屬于OD的一個組, 系統(tǒng)會強制實施OD組的規(guī)則. 計算機記錄可以提供另外一層的管理.

關(guān)于用戶組和計算機的詳細管理細則將在下節(jié)討論, 本節(jié)將解釋如何配置Mac OS X服務(wù)器的主OD服從AD,和配置客戶端來使用雙目錄架構(gòu).

注*: Leopard服務(wù)器引入了可擴展的記錄,也就是允許Mac OS X管理員從AD引入用戶賬號到OD中, 并且擴展它們包含非AD本身的屬性, 比如MCX設(shè)置. 如果Mac OS X僅僅綁定到有擴展記錄的Mac OS X服務(wù)器,這樣,用戶就是一個從兩個不同目錄服務(wù)管理的屬性的單一對象. 在第8節(jié)中講述使用擴展記錄信息來覆蓋AD的Home目錄信息. 參考本文最后的部分有關(guān)擴展記錄信息的文檔.

A. Mac OS X服務(wù)器設(shè)置


為 了獲得AD用戶,你的主OD服務(wù)器必須綁定到AD服務(wù)器. 另外, 如果希望在另外一個Mac OS X服務(wù)器上提供Kerberos化的服務(wù),如AFP, FTP或Mail, 你必須在這些服務(wù)和Kerberos realm間建立信任關(guān)系, 從而實現(xiàn)SSO(Single-Sing-on).

下面的順序特別重要, 要想成為從屬的目錄系統(tǒng),必須首先綁定到AD, 然后, 使用Server Admin升級你的OD服務(wù)器為一個主OD. 從屬服務(wù)器會自動判定和配置來遵從AD. 請參考OD管理員手冊中的"混合AD和主OD以及復(fù)制服務(wù)"一節(jié).

1. 應(yīng)用第6節(jié)的講述來綁定Mac OS X服務(wù)器到AD. 綁定過程中,會有一個對話框出現(xiàn),如下:
2. 忽略對話框中的指導(dǎo), 因為在Server Admin中"Join Kerberos"和上面的不一樣. 在Terminal中運行下面的命令來配置在Mac OS X服務(wù)器中的Kerberos服務(wù)服從AD:
sudo dsconfigad -enableSSO

3. 用下面命令檢查你的服務(wù)器已經(jīng)綁定到AD和得到keytab:
sudo klist -ke


4. 并檢查你的服務(wù)程序已經(jīng)配置為使用AD Kerberos realm, 而不是自己的. AFP服務(wù)很容易檢查:

defaults read /Library/Preferences/com.apple.AppleFileServer kerberosPrincipal

應(yīng)該可以看見你的AD服務(wù)器的realm在列表中. 如果沒有,解除綁定后重新綁定.

5. 使用2節(jié)中的方法, 提升Mac OS X服務(wù)器為主OD

6. 如果Home目錄在另外一個Mac OS X服務(wù)器上, 現(xiàn)在就把那個服務(wù)器綁定到AD, 并加入到AD Kerberos realm. 在AD插件的高級選項中, 檢查這個服務(wù)器沒有強迫使用本地Home目錄, 而是使用UNC路徑到網(wǎng)絡(luò)Home目錄.

7. 預(yù)先生成網(wǎng)絡(luò)Home目錄:

sudo createhomedir -s

B. 配置客戶端Directory Utility


客戶端的配置就是混合綁定到OD和AD. 注意順序很重要, 先綁定OD并檢查OD在搜索策略欄的第一個, 如果它不是第一個, 設(shè)置可能沒配置對, 那么擴展的記錄將被忽略.
1. 綁定客戶端到主OD(第3節(jié))
2. 使用AD插件綁定客戶端到AD

C. 配置OD組


如 果AD管理員沒有擴展AD架構(gòu)來支持擴展的用戶屬性來支持Mac OS X的用戶管理, 那么你無法管理用戶. 同樣, 你也無法管理Mac OS X組,如果僅使用AD管理而擴展組屬性沒有得到AD的支持. 如果你建立了雙目錄服務(wù), 那么你可以基于OD的組來管理用戶和組.

Mac OS X支持嵌套的組, 也就是可以識別組中組. 如果你希望用AD組管理用戶, 你可以在OD中建立組,然后把AD用戶和組添加到里面. AD的用戶和組實際上還是存在AD中, 而OD組只是包括了它們的一個參考. OD組可以提供附加的AD不支持的管理信息.

1. 運行Workgroup Manager并用diradmin用戶連接到主OD. 確認工作在LDAPv3節(jié)點.

2. 點擊組并創(chuàng)建一個新組.

3. 點擊"Members"標簽, 然后是"+"按鈕以打開用戶和組抽屜. 在上面選擇AD節(jié)點, AD的用戶和組將顯示在列表中. 選擇一些用戶賬號(包括你自己), 并拖動它們到組成員表中, 然后點擊組標簽來添加一些組. 現(xiàn)在有了一個以AD用戶和組為成員的OD組, 同樣, 并沒有復(fù)制這些AD用戶和組, 而只是它們的參考, 所以沒有必要做同步工作. 保存.


4. 可以寫另外一本書來介紹管理這些配置, 這里不詳述,但是你應(yīng)該至少變更一個,來檢查這個組的管理工作. 確認選定那個組, 然后點擊在工具欄中的Preferences按鈕. 點擊"Dock"按鈕, 在"Dock Display"標簽中, 設(shè)置"Manage these settings"為“Always”和"Position on screen"為"Right".

D. 配置OD計算機列表

這一步是可選的--可以僅僅使用組來管理用戶. 計算機表管理方式比較方便,尤其是當你管理數(shù)千用戶或者依據(jù)計算機的位置來管理的方式.

1. 在WGM(譯者注:Workgroup Manager)里, 點擊工具欄中的賬號按鈕, 然后點擊計算機組標簽(那個兩個方框的標簽).

2. 創(chuàng)建一個新計算機表, 叫它"Test Lab", 點擊"Members"標簽, 然后點擊省略符. 在網(wǎng)絡(luò)瀏覽窗口里可以添加你的子網(wǎng)中的計算機到列表中.

3. 點擊工具欄中的Preferences按鈕. 最一般的管理任務(wù)是限制哪一個用戶和用戶組可以使用哪一個組的計算機. 可以使用計算機組來實現(xiàn). 點擊"Login"按鈕, 然后是"Access"標簽.

4. 點擊"Always"選項, 然后是"+"來添加用戶/用戶組到"Access Control List". 添加完畢之后, 點擊"Apply Now"來保存.

E. 在客戶端登錄來測試雙目錄設(shè)置

1. 使用AD賬戶登錄, 注意你的Dock應(yīng)該在屏幕右邊.
2. 登出再用另外一個管理員組用戶登錄(參考Directory Utility的AD插件), 因為它是一個管理員組成員,所以登錄時系統(tǒng)提示可以不使用組管理(WGM)
3. 登出,使用另外一個不屬于OD組的用戶, 這個用戶將被禁止登錄.
4. 復(fù)習(xí)第4節(jié)的B,并檢查當前登錄用戶獲得的Kerberos證書
5. 在主OD上打開AFP和SMB. 在客戶端, 使用AFP和SMB安裝一個共享(對于SMB, 必須明示"http://your.server.edu"), 再檢查Kerberos證書, 這個功能會在第10節(jié)中詳細涉及.

Mac OS X Leopard與目錄服務(wù)(AD/OD)集成寶典(7)


更多文章、技術(shù)交流、商務(wù)合作、聯(lián)系博主

微信掃碼或搜索:z360901061

微信掃一掃加我為好友

QQ號聯(lián)系: 360901061

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描下面二維碼支持博主2元、5元、10元、20元等您想捐的金額吧,狠狠點擊下面給點支持吧,站長非常感激您!手機微信長按不能支付解決辦法:請將微信支付二維碼保存到相冊,切換到微信,然后點擊微信右上角掃一掃功能,選擇支付二維碼完成支付。

【本文對您有幫助就好】

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描上面二維碼支持博主2元、5元、10元、自定義金額等您想捐的金額吧,站長會非常 感謝您的哦?。?!

發(fā)表我的評論
最新評論 總共0條評論