Всё в стиле МС. Смотрите! Они такое нехорошие, они берут столько денег за поддержку! И тут же сами забывают про то сколько у них стоит. Короче для тех кто эти серверы видит через дверной проём, иногда, по пути в свой кабинет.
ну какбэ не секрет, что негрософтовские продукты между собой достаточно сносно коммуницируют изкаропки, а в линуксе чтоб заставить два демона взаимодействовать - надо курить маны и править конфиги.
как это не имеют, сравни например как настраивается авторизация в IIS и ексчендже через AD vs авторизация в JBoss и постфикс через openldap, не думаю, что «искаробочность и простота» будут в пользу последних.
Вот уж не правда. ОпенСорц вообще создает впечатление одного большого продукта. Интегрировать всегда все со всем можно написанием элементарного скриптика.
сравни например как настраивается авторизация в IIS и ексчендже через AD vs авторизация в JBoss и постфикс через openldap, не думаю, что «искаробочность и простота» будут в пользу последних.
А теперь вопрос на бис - как сделать так, чтобы:
винда была в двух доменах сразу
аутлук работал с календарями двух эксчейнджей
iis прикуривал аутентификацию не из AD, а из openldap
Так что там с ответами на три таких простых вопроса? :-)
а вообще - по-моему вы почему-то ошибочно считаете, что я пришел сюда превозносить продукты MS. это совсем не так, просто я смотрю на вещи трезво, в отличие от многих красноглазиков, поэтому и вижу, что в том пункте MS написал чистейшую правду.
кстати, если уж на то пошло, как pam настроить на аутентификацию из двух ldap-ов? как это вообще будет выглядеть (не подошел пароль от одного - пойдем в другой постучимся, авось повезет)?
Не знаю что там у них, но сервер 1С 7.7 на Windows 2008 Server R2 при печати не разбирает по копиям. Баян старый. Решения не нашёл. Вот вам и Interoperability by Design.
Загнать винду в два домена помнится было можно. Как минимум на компе могут быть две учётки в разных доменах. Второй и третий вопрос никогда не пробовал, но думаю можно
кстати, если уж на то пошло, как pam настроить на аутентификацию из двух ldap-ов? как это вообще будет выглядеть (не подошел пароль от одного - пойдем в другой постучимся, авось повезет)?
man sssd. Не нашли юзера в одном лдапе - сбегали в другой.
Как минимум на компе могут быть две учётки в разных доменах
Только при наличии трастов между доменами. То есть винда входит в ОДИН домен, но немного доверяет другому.
Второй и третий вопрос никогда не пробовал
Второй вопрос - нельзя. В аутлуке может быть только одна учетка MSExchange, и соответственно только её календарь - потому как с другими календарями не в RO-режиме Outlook работать не умеет. Вообще.
Третий вопрос - нельзя. Или делать аутентификацию на уровне приложения.
Только при наличии трастов между доменами. То есть винда входит в ОДИН домен, но немного доверяет другому.
Тем не менее, согласись, что определённая логика в этом есть. Иначе как разруливать ситуацию, что одна учётка в разных доменах обладает разными правами на комп. Если не иметь отношений доверия - то поднимаем левый домен, загоняем туда винду и прописываем себе права локального админа на конкретной машине в домене. А дальше уже как фантазия подскажет.
пользователь не авторизовался, но уже известно, к какому домену он принадлежит?
Пока пользователь не аутентифицировался (да, «аутентифицировался» а не «авторизовался») - он вообще не пользователь, а соединение. А после аутентификации уже известно к какому домену он принадлежит
Не важно. пусть у учётки будет совпадать логин в каждом из двух доменов. Тем не менее, ты не сказал как избежать ситуации с левым/подставным вторым доменом. см. ситуацию выше. Как избежать эскалации локальных прав без отношений доверия между доменами?