Zum Inhalt springen
  • 0

AD-LDS oder OpenLDAP


Gast Simon Peters

Frage

Gast Simon Peters

Hallo liebe Kollegen,

ich komme nicht weiter und hoffe hier Unterstützung zu finden.

In meiner Umgebung befindet sich ein Active Directory von Microsoft und ist nur im internen Netz sichtbar. Nun kommen ein paar Anwendungen, die aus dem Internet erreichbar sein müssen und in der DMZ stehen. Die Authentifizierung der User soll gegen das AD überprüft werden. Da ich aber ungern das interne AD in der DMZ stellen will habe ich mir einen neuen Server erstellt, der nicht in der Domäne ist, und das AD LDS von Microsoft installiert. Über ein Tutorial die ganzen Einstellungen durchgeführt und einen Test-Benutzer erstellt.

Leider findet meine Anwendung den Benutzer nicht und meldet, dass dieser im AD nicht gefunden wurde. Das AD wird aber gefunden.

 

Kann es so überhaupt funktionieren? 

Ist OpenLDAP vielleicht die einfachere Lösung? (Habe wenig Erfahrung mit OpenLDAP)

Wie würdet ihr das machen?

 

 

Vielen Dank 

Simon Peters

Link zu diesem Kommentar
Auf anderen Seiten teilen

5 Antworten auf diese Frage

Empfohlene Beiträge

  • 0

Falls im AD LDS alle Sachen drin enthalten sind, die abgefragt / genutzt werden, sollte es damit funktionieren.

Fehlen eventuell noch irgendwelche Freischaltungen (Firewall, AD)?
Wo hast du den Test-User erstellt? Im AD oder im AD LDS? Vor oder nach deinem "Snapshot" und Import des AD ins AD LDS?
Wie sind die Berechtigungen für den User?

AD LDS stellt ja eine Kopie der AD zur Verfügung. Hast du die Instanz also nicht exportiert, nachdem du den User im AD angelegt hast, ist dieser auch nicht enthalten, da afaik nicht automatisch synchronisiert wird, sondern dies per ldifde gemacht wird.

Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0
Gast Simon Peters

Hallo Crash2001,

vielen Dank für die Antwort.

Also, wenn ich das richtig verstehe ist AD LDS keine eigenständige Software sondern muss mit dem AD synchronisiert werden, richtig?

Den Test-User habe ich im AD LDS  über den ADSI-Editor angelegt. Unter einer OU=Users habe ich den Benutzer CN=Test-User1 erstellt und ein Passwort vergeben.

Das Tutorial hatte kein Import vom AD und um ehrlich zu sein möchte ich nicht meine AD-Daten nicht im LDS haben, da ich ja sonst das AD in der DMZ stellen kann.

Der Server ist in keiner Domäne und auf diesem läuft nur das AD LDS.

 

Also kann ich für mein Vorhaben nicht die Lightversion des AD nutzen?

 

MfG und Danke!

Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0

Wenn ich die Infos zu AD LDS richtig verstanden habe, dann wird eine Kopie des AD im AD LDS angelegt, bzw. anhand des Tools ldifde die AD abgeglichen. Die AD LDS synchronisiert jedoch NICHT automatisch mit dem AD!
Somit benötigst du auch im AD einen User, der die entsprechenden Berechtigungen für den Zugriff hat, um es überhaupt exportieren zu können. Beim Tool kann man aber auch angeben, welche Felder (?) überhaupt exportiert werden sollen, wenn ich das richtig gesehen habe, so dass nicht alle AD-Daten auch zwingend im AD LDS vorhanden sein müssen, sondern eventuell auch einfach nur die Daten, die du dort benötigst.

Der Unterschied zwischen das AD in die DMZ stellen und die AD LDS in die DMZ stellen ist der, dass die AD LDS nicht in die AD schreibt, da sie unabhängig davon ist und somit deine AD nicht angegriffen werden kann, sondern maximal die AD LDS. Man kann zwar einen Import von der AD in die AD LDS machen, aber ich habe bisher nichts gefunden, dass dies auch andersherum gehen würde (da nicht zwingend alle Felder exportiert werden müssen, könnte das aber auch zu inkonsistenten Daten führen, falls man AD LDS Daten in die AD importieren könnte).

Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0
Gast Simon Peters

Theoretisch muss dann mein Server in die Domäne, in der mein AD steht, oder müssen die nicht zwingend miteinander kommunizieren?

Ich hatte Testweise einen Export durchgeführt und im AD LDS importiert. Anschließend habe ich versucht mich mit dem jeweiligen Benutzer zu authentifizieren, hat allerdings nicht funktioniert.

Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0

Kann gut sein, dass wenn der Server nicht in der selben Domain ist, er die User nicht findet, da er quasi nach anderen Usern sucht.
Du könntest mal versuchen, nach dem "distinguished name" (DN) zu suchen (siehe hier)

In einer Domain muss ein Server, der AD LDS zur Verfügung stellt, nicht sein.

Siehe auch Technet zu AD LDS.

Link zu diesem Kommentar
Auf anderen Seiten teilen

Dein Kommentar

Du kannst jetzt schreiben und Dich später registrieren. Wenn Du ein Konto hast, melde Dich jetzt an, um unter Deinem Benutzernamen zu schreiben.

Gast
Diese Frage beantworten...

×   Du hast formatierten Text eingefügt.   Formatierung wiederherstellen

  Nur 75 Emojis sind erlaubt.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

Fachinformatiker.de, 2024 by SE Internet Services

fidelogo_small.png

Schicke uns eine Nachricht!

Fachinformatiker.de ist die größte IT-Community
rund um Ausbildung, Job, Weiterbildung für IT-Fachkräfte.

Fachinformatiker.de App

Download on the App Store
Get it on Google Play

Kontakt

Hier werben?
Oder sende eine E-Mail an

Social media u. feeds

Jobboard für Fachinformatiker und IT-Fachkräfte

×
×
  • Neu erstellen...