1.1, Аноним (1), 14:38, 11/09/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +13 +/– |
Редкий пример HowTo, в котором описано не только ЧТО делать, но и ЗАЧЕМ
| |
|
2.10, . (?), 12:30, 11/10/2022 [^] [^^] [^^^] [ответить]
| –2 +/– |
Вот как раз ЗАЧЕМ и непонятно. В свете последних решений ЦК ВЦСПС и ЦК ВКПБ, и т.п. логичнее было бы использовать какой-нибудь OpenLDAP, ApacheDS и т.п. на Linux или FreeBSD, а не Windows с AD.
| |
|
|
2.12, Аноним (12), 09:54, 23/11/2022 [^] [^^] [^^^] [ответить]
| –1 +/– |
В своё время пытался подобрать более строгий шифр для прозрачной аутентификации в веб-почте зимбры. В итоге заработало только с RC4-HMAC, как и было в примере мануала.
Получается, чтобы заработало, нужно пилить политики безопасности контроллеров домена? Далеко не всегда они в полномочиях ДБА или администраторов других прикладных систем.
| |
|
3.14, ivan_erohin (?), 18:18, 04/01/2023 [^] [^^] [^^^] [ответить]
| +/– |
> подобрать более строгий шифр для прозрачной аутентификации в веб-почте зимбры.
ldd на бинарники зимбры. есть ли что-то про krb5 ?
если нет то автор собрал статиком с черт знает какой версией собачки,
за что ему спасибо. теперь только версию обновлять и надеяться.
также возможны устаревшие веб-клиенты.
> чтобы заработало, нужно пилить политики безопасности контроллеров домена?
не нужно. если DC на 2000 или 2003 - то ничего лучше
RC4 и 3DES вы от них не получите. клиенты на 2000 и XP - то же самое.
но все становится интереснее, если DC на 2008r2+ (соотв клиенты семерка+).
| |
|
|
1.13, areful (?), 22:50, 11/12/2022 [ответить] [﹢﹢﹢] [ · · · ]
| +1 +/– |
Есть какое-нибудь решение, которое позволяет не создавать пользователей в БД, а просто указать, что пользователь, входящий с такую-то группу безопасности в домене является пользователем БД с такими-то правами?
| |
|
2.15, Котофалк (?), 00:20, 18/01/2023 [^] [^^] [^^^] [ответить]
| +/– |
> не создавать пользователей в БД
> является пользователем БД
Тут есть противоречие :-)
Ну а если серьёзно, то это возможно тогда, когда посгтрес в AD будет хранить не только реквизиты пользователя (имя, хэш пароля), но и информацию о всех своих объектах и отношениях между ними (базы, таблицы, пользователи...). Чисто теоретически LDAP, на основе которого сделана AD, это умеет, расширением схемы. А вот постгрес этого не умеет и скорее всего - не нужно такого уметь. Зато он умеет сопоставлять своего пользователя и пользователя AD. Что гораздо универсальнее.
| |
|
3.16, areful (?), 19:49, 25/01/2023 [^] [^^] [^^^] [ответить]
| +/– |
Понимаю, что принцип, когда пользователь БД является ещё одновременно и схемой со своими таблицами и прочим, возник, наверное, не на пустом месте и чем то был обусловлен. Но у меня конкретная задача автоматически назначать права пользователям. Делать это создавая для каждого Администратора учётки в нескольких тысячах БД конечно возможно, но мы это уже проходили. Дешевле назначать группу в домене, а БД при входе пользователей пусть сама разбирается какие права пользователю с этой группой предоставить.
| |
|
4.17, Котофалк (?), 14:10, 27/01/2023 [^] [^^] [^^^] [ответить]
| +/– |
> Дешевле назначать группу в домене, а БД при входе пользователей пусть сама разбирается какие права пользователю с этой группой предоставить.
Значит СУБД должна авторизовать пользователя в домене, узнавать его группы и при этом хранить информацию о правах групп на свои объекты. При этом при создании своих объектов (пользователей,баз, таблиц в оных) вы обязаны указывать их принадлежность к доменным группам или создавать аналогичные структуры в PG. Ванильный PG умеет только в аутентификацию пользователя в LDAP. Похоже то, что вам нужно - что-то типа https://github.com/larskanis/pg-ldap-sync
| |
|
|
2.18, AnGrigorev (ok), 15:10, 31/03/2023 [^] [^^] [^^^] [ответить]
| +/– |
Мы используем ldap2pg.
Он автоматически создает пользователей и роли на основе LDAP.
Но, естественно, права для групп надо будет прописать. Благо их меньше, чем пользователей.
| |
|
3.20, chamodan (?), 16:35, 11/05/2023 [^] [^^] [^^^] [ответить]
| +/– |
день добрый, хотел бы спросить по поводу ldap2pg, как вы его настраивали? Не могу найти нормального ресурса, где был бы хоть мало-мальски описанный мануал, кроме готового yml ничего нет. не будет ли у вас под рукой мануала по настройке и возможностям ldap2pg?
| |
|
|
1.19, erzhan (?), 11:26, 10/05/2023 [ответить] [﹢﹢﹢] [ · · · ]
| +/– |
Здравствуйте можете вы знаете если через haproxy конектится к базе Postgresql можно как то настроить kerberos ?ну или вообщем у меня кластер Patroni и там я настроил аналогично работает но через порт 5432 а я хотел бы через haproxy
| |
|