OVH Cloud OVH Cloud

Active Directory for Linux

20 réponses
Avatar
Thierry Leurent
Bonjour,

Non nous sommes pas vendredi le jour des trolls mais bien dimanche. Vous
en déduisez, donc, que ce post n'est pas un troll.
So sujet vous parait accrocheur. C'est exacte et pourtant il résume
parfaitement projet un peu, non totalement, fou qui vient de m'être
proposé. Je n'ai pas encore décroché le job, certe, mais rien que l'idée
me donne des ailes.

Ne soyez choqués pas par l'introduction, ni par les nombreuses allusions à
une firme de Redmond mais dans ce projet ils sont le modèle à
"reproduire".

Je pense que la majorité d'entre nous travaille dans un environnement
Windows même si il existe des machines Unix. Pour les autres un effort
d'imagination sera demandé ;).
Le pc bureautique standard est un Windows 2000/XP/Vista relié à un Active
Directory 2000/2003, un serveur Exchange, un proxy ISA et un FileServer
2000/2003. Les postes clients sont principalement équipé d'un anti-virus,
d'IE et de MS Office. Comme vous êtes un parfait administrateur Microsoft,
un utilisateur peut se connecter sur une machine au hasard et retrouver
rapidement son evironnement de travail dans le moindre détail. Biensur
vous utilisez les groups policies et wsus pour administrer vos clients et
serveurs, les outils de l'AD pour la gestion de vos machines, groupes,
utilisateurs et permissions.

La routine quoi .....

Le projet totalement fou que j'espère étudier et mettre en place est ....
Non, vous n'avez pas encore deviné ?
Allez, je le dis. Mettre en place une stucture similaire en
Linux/OpenSource !!!!!!! D'où le sujet. Vous le comprenez maintenant...
Le projet ne se veut pas compatible Micro$oft mais doit offrir des
fonctions similaires et être interconnectable avec de dernier.

Où en est le projet ? Au début, les applications Web vont êtres migrées
vers Firefox et OpenOffice va être testé.

La distribution n'a pas encore été choisie. Mais le projet visant à
éliminer les licenses et la firme ne voulant pas renouer les liens qu'elle
vient de dénouer. Elle veut absoluement une solution indépendante d'une
firme quelconque.

Débian est indépendante et nous considérerons que ses dérivées aussi.
Toute fois elles bénificient de support (exemple HP). Le système de
paquets constitue l'autre avantage, et je ne parle pas de la stabilité.
Vous savez ce que vaut Debian, je n'ai pas à vous l'expliquer.

Biensur, il y aura 2 types de clients desktops et laptops.
Premier problème :
Le couple Exchange/Outlook offre une platforme de travail collaboratif.
Existe-t-il une solution sous Linux qui permette de travaille Offline ?
Comment l'inter-connecter à Exchange ?

Second problème :
Active Directory, lui même.

Je dois avoir une base de donnée, contenant tous les Utilisateurs, les
Groupes, les Ordinateurs, les Imprimantes et idéalement les Group
Policies.
Je dois avoir un système d'authentification sécurisé et permettant le
Single Sign On.
Je dois pouvoir dupliquer les données locales sur un serveur.(Unison)
Je dois pouvoir recréer l'environnement d'un user à partir de son login.
Je dois pouvoir me connecter à distance sur une machine. (VNC)
Je dois pouvoir gérer le DNS/DHCP.
Je dois pouvoir gérer la réplication des bases.
Je dois ......

Je sais qu'il existe des Directory Server tout fait chez Apache et Fedora.
Quelqu'un a-t-il une expérience avec ces produits ?

OpenLDAP peut aussi constituer un bonne base de travail.
Existe-t-il des schémas qui contiennent la structure pour les informations
dont j'ai besoin ?
Je pensais utiliser kerberos pour l'authentification. C'est fesable, je sais.
Connaissez-vous d'autres solutions ?
DNS, il y a LDAP-DNS.
Comment supporte-t-il la charge quand il doit gerer des miliers de machines ?
Il y a aussi une solution avec bind9....
DHCP, c'est aussi possible. Mais quid du "DHCP secondaire" ? Si le premier
tombe, il faut le remplacer rapidement.

En fesant quelques recherches sur le net, j'ai déjà trouvé quelques
ébauches de solution utilisant OpenLDAP.
Il me manque
"l'interface graphique pour la gestion".
Les groupes policies.. Y a-t-il une ébauche de solution ?
Comment se connecter sur un portable qui n'est pas loggé sur le réseau.

Un retour d'expérience dans ce domaine ?
Des idées ? Des conseils ?

Merci pour votre attention.


--
Thierry Leurent
Phone : +32 476/20.23.98
E-mail : thierry.leurent@asgardian.be
Website (en developpement) : http://www.asgardian.be


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

10 réponses

1 2
Avatar
Gilles Mocellin
--nextPart1733260.uQ3teQvYFs
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Monday 26 November 2007 16:11:50 Thierry Leurent, vous avez écrit :
Ce j'envisage de "copier", c'est :
- L'utilisation un annaire comme DB unique.
- Les GPO.
- Le SSO.
- La Gestion centralisée.

Les concepts de sites, de forest et de domaine ne me semblent pas
fondamentaux même si la socièté a plusieurs sites et plusieurs fill iales.

Si je ne découvre pas un DS parfait qui ne demande qu'a être install é.
J'image une solution basée sur :
- OpenLDAP.
- Bind9 (Patché).
- DHCP3.
- Kerberos.

Pour les GPO, c'est encore vague. Un poste parle de cfengine et puppet
mais je ne les connais pas.



C'est certainement vers cela qu'il faut se diriger en environnement Unix.
Bien que n'ayant jamais utilisé ni l'un ni l'autre, je ne désespère p as de
finir par convaincre de mettre en oeuvre un tel système dans ma boite.
Bien que plus récent et codé en ruby, je partirais plutôt sur puppet.

Pour le DHCP et le DNS, j'ai longtemps pensé que ça serait bien dans un
annuaire, puis maintenant, ça me semble moins évident.
Il faut des versions patchées et pour ce qui est de la réplication, le DNS se
débrouille très bien. Reste le DHCP...

--nextPart1733260.uQ3teQvYFs
Content-Type: application/pgp-signature; name=signature.asc
Content-Description: This is a digitally signed message part.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQBHTHd7DltnDmLJYdARAipVAKDNIbH2WmQxyOKs1xeXAwrrOGYy3ACgtd/K
HrIJGEyp9QOK2z5dcpZbvUE =FGRx
-----END PGP SIGNATURE-----

--nextPart1733260.uQ3teQvYFs--


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Thierry Leurent
Oui, ils tiennent aux client lourds...
Puis NIS c'est pas le top en matière de sécurité....

Si j'implémente un truc qui doit prendre la place d'un système Windows. Ca
doit être plus stable, plus rapide et plus sécure.....


Dominique Rousseau a écrit :
Le Sun, Nov 25, 2007 at 03:53:05AM +0100, Thierry Leurent
[] a écrit:
[... snip ...]
Le projet totalement fou que j'espère étudier et mettre en place est
....
Non, vous n'avez pas encore deviné ?
Allez, je le dis. Mettre en place une stucture similaire en
Linux/OpenSource !!!!!!! D'où le sujet. Vous le comprenez maintenant...
Le projet ne se veut pas compatible Micro$oft mais doit offrir des
fonctions similaires et être interconnectable avec de dernier.



Tu actives XDMCP au niveau du DM (gdm, kdm, ...) que tu utilises, tu
mets des terminaux X (des solutions comme thinstation ou pxes permettent
d'utiliser les PCs que tu as sous la main), et voilà, n'importe quel
utilisateur peut se connecter sur le serveur, depuis n'importe quel
poste.
Ensuite, côté serveur(s), tu mets du NFS, NIS (ou ldap, ou mysql, ou
tout autre protocole où tu as un module PAM) et tu peux mettre plusieurs
serveurs de «login» avec une authentification unifiée.


Si tu tiens vraiment à avoir des clients "lourds", tu mets juste
l'authentif (NIS, toussa) et les homes des utilisateurs en NFS.


Et tout ça, ce sont des technologies qui existent sur des *nix depuis 15
ou 20 ans :-)


Dom

--
Dominique Rousseau

Si cinquante millions de gens disent une sottise,
ça n'en reste pas moins une sottise. -- Anatole France


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact







--
Thierry Leurent
Phone : +32 476/20.23.98
E-mail :
Website (en developpement) : http://www.asgardian.be


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Thierry Leurent
Effectivement, il faut patcher DNS et DHCP. Donc convaincre le mainteneur
de paquet de le faire sinon on risque d'avoir des problèmes durant les
mises à jours.
Faut-il utiliser un annuaire pour DNS et DHCP ?
J'aime bien l'idée de cohérence de "tout" mettre dans la même base de donnée.
Cela serait peut-être plus facile de modifier l'annuaire que de modifier
les fichiers textes.....
Pour DHCP cela amène la réplication.

Si tu as d'autres arguments, je serais ravi d'en discuter avec toi.


Gilles Mocellin a écrit :
Le Monday 26 November 2007 16:11:50 Thierry Leurent, vous avez écrit :
Ce j'envisage de "copier", c'est :
- L'utilisation un annaire comme DB unique.
- Les GPO.
- Le SSO.
- La Gestion centralisée.

Les concepts de sites, de forest et de domaine ne me semblent pas
fondamentaux même si la socièté a plusieurs sites et plusieurs
filliales.

Si je ne découvre pas un DS parfait qui ne demande qu'a être installé.
J'image une solution basée sur :
- OpenLDAP.
- Bind9 (Patché).
- DHCP3.
- Kerberos.

Pour les GPO, c'est encore vague. Un poste parle de cfengine et puppet
mais je ne les connais pas.



C'est certainement vers cela qu'il faut se diriger en environnement Unix.
Bien que n'ayant jamais utilisé ni l'un ni l'autre, je ne désespère pas de
finir par convaincre de mettre en oeuvre un tel système dans ma boite.
Bien que plus récent et codé en ruby, je partirais plutôt sur puppet.

Pour le DHCP et le DNS, j'ai longtemps pensé que ça serait bien dans un
annuaire, puis maintenant, ça me semble moins évident.
Il faut des versions patchées et pour ce qui est de la réplication, le DNS
se
débrouille très bien. Reste le DHCP...





--
Thierry Leurent

E-mail :
Website (en developpement) : http://www.asgardian.be


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
zecrazytux
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Bonjour,


Thierry Leurent wrote:
Oui, ils tiennent aux client lourds...
Puis NIS c'est pas le top en matière de sécurité....



N'est il pas possible d'utiliser kerberos ?
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iD8DBQFHToEOacY2vMoqFYcRApphAJ9kWnKWJBamFUZVnhsnvrHVeFx7TACfeLGf
oTvlW+NK6LIYrtkV0DaYJ+Q=
=PqJr
-----END PGP SIGNATURE-----

---------------------------------

This message and any attachments (hereinafter referred to as the "message") is intended solely for the addressees and is confidential. If you receive this message in error, please delete it and immediately notify the sender at The International Institute of Information Technology (hereinafter referred to as "SUPINFO"). Any use not in accord with its purpose, any dissemination or disclosure, either whole or partial, is prohibited except formal approval. Because the internet can not guarantee the integrity of this message, SUPINFO and its subsidiaries, laboratories and regional branches will not therefore be liable for the message that could only engage his author, not SUPINFO, and only if not modified.

---------------------------------

Ce message et toutes les pieces jointes (ci-apres dénommé le "message") sont etablis a l'attention exclusive de ses destinataires et sont donc confidentiels. Si toutefois vous recevez ce message par erreur, nous vous remercions de bien vouloir le detruire et d'en avertir immediatement l'expediteur au sein de l'Ecole Supérieure d'Informatique (ci-après dénommée "SUPINFO"). Toute utilisation de ce message non conforme a sa destination, toute diffusion ou toute publication, totale ou partielle, est interdite, sauf autorisation expresse. Internet ne permettant pas d'assurer l'integrite des messages e-mail en général et donc de ce message en particulier, SUPINFO et ses filiales, sites régionaux, laboratoires ou autres entités attachées, declinent toute responsabilite au titre du présent message qui ne pourrait engager que son auteur et non SUPINFO et seulement dans l'hypothese ou le message n'aurait pas ete modifie par quelque moyen que ce soit.

---------------------------------
Avatar
Thierry Leurent
C'est une des briques du système que j'imagine.

Ce serait une "base de donnée" LDAP, avec DNS/DHCP, kerberos pour
l'authentification et CFengine ou Puppet pour la config.
Je devrais certainement y ajouter quelques scripts ça et la.
Utiliser unison pour garder un copie des "profils" sur le serveur.

Je dois encore me documenter sur un certain nombre de choses, comme une
intégration de cups au système.

Il me faut aussi trouver un bon groupware en remplacement de Exchage/Outlook.

Malheureusement, le projet semble reporté mais pas annulé. Je vais donc
continuer mes lectures et réunir la doc dans une espèce de Darft
préparatoire.

Si tu as des solutions ou des idées, je serai heureux de les connaitres.

Thierry
zecrazytux a écrit :
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Bonjour,


Thierry Leurent wrote:
Oui, ils tiennent aux client lourds...
Puis NIS c'est pas le top en matière de sécurité....



N'est il pas possible d'utiliser kerberos ?
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iD8DBQFHToEOacY2vMoqFYcRApphAJ9kWnKWJBamFUZVnhsnvrHVeFx7TACfeLGf
oTvlW+NK6LIYrtkV0DaYJ+Q=PqJr
-----END PGP SIGNATURE-----

---------------------------------

This message and any attachments (hereinafter referred to as the
"message") is intended solely for the addressees and is confidential. If
you receive this message in error, please delete it and immediately notify
the sender at The International Institute of Information Technology
(hereinafter referred to as "SUPINFO"). Any use not in accord with its
purpose, any dissemination or disclosure, either whole or partial, is
prohibited except formal approval. Because the internet can not guarantee
the integrity of this message, SUPINFO and its subsidiaries, laboratories
and regional branches will not therefore be liable for the message that
could only engage his author, not SUPINFO, and only if not modified.

---------------------------------

Ce message et toutes les pieces jointes (ci-apres dénommé le "message")
sont etablis a l'attention exclusive de ses destinataires et sont donc
confidentiels. Si toutefois vous recevez ce message par erreur, nous vous
remercions de bien vouloir le detruire et d'en avertir immediatement
l'expediteur au sein de l'Ecole Supérieure d'Informatique (ci-après
dénommée "SUPINFO"). Toute utilisation de ce message non conforme a sa
destination, toute diffusion ou toute publication, totale ou partielle,
est interdite, sauf autorisation expresse. Internet ne permettant pas
d'assurer l'integrite des messages e-mail en général et donc de ce message
en particulier, SUPINFO et ses filiales, sites régionaux, laboratoires ou
autres entités attachées, declinent toute responsabilite au titre du
présent message qui ne pourrait engager que son auteur et non SUPINFO et
seulement dans l'hypothese ou le message n'aurait pas ete modifie par
quelque moyen que ce soit.

---------------------------------






--
Thierry Leurent

E-mail :
Website (en developpement) : http://www.asgardian.be


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
kevin
Bonjour,

je n'ai jamais testé, mais il y a egroupware qui a l'air pas mal :
http://www.egroupware.org

Kevin


Il me faut aussi trouver un bon groupware en remplacement de Exchage/Outlook.







--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
lionel jousset
Bonjour,
openxchange en groupware ??

kevin a écrit :
Bonjour,

je n'ai jamais testé, mais il y a egroupware qui a l'air pas mal :
http://www.egroupware.org

Kevin


Il me faut aussi trouver un bon groupware en remplacement de
Exchage/Outlook.










--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
zecrazytux
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

je n'ai jamais testé, mais il y a egroupware qui a l'air pas mal :
http://www.egroupware.org



Je l'ai utilisé (enfin testé car je n'en avait pas vraiment l'utilité)
une démo est disponible sur le site officiel. IMHO, c'est un bon produit
bien fini :) en particulier l'agenda avec rappel des evenements par
email marche parfaitement
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iD8DBQFHTp+YacY2vMoqFYcRAn7UAJ0QA1C8zwjU8jnqb8m4oeWKbSXLTQCfZAuR
9eEGtdClGZX0oV1NUoCBDiQ=
=YJrY
-----END PGP SIGNATURE-----

---------------------------------

This message and any attachments (hereinafter referred to as the "message") is intended solely for the addressees and is confidential. If you receive this message in error, please delete it and immediately notify the sender at The International Institute of Information Technology (hereinafter referred to as "SUPINFO"). Any use not in accord with its purpose, any dissemination or disclosure, either whole or partial, is prohibited except formal approval. Because the internet can not guarantee the integrity of this message, SUPINFO and its subsidiaries, laboratories and regional branches will not therefore be liable for the message that could only engage his author, not SUPINFO, and only if not modified.

---------------------------------

Ce message et toutes les pieces jointes (ci-apres dénommé le "message") sont etablis a l'attention exclusive de ses destinataires et sont donc confidentiels. Si toutefois vous recevez ce message par erreur, nous vous remercions de bien vouloir le detruire et d'en avertir immediatement l'expediteur au sein de l'Ecole Supérieure d'Informatique (ci-après dénommée "SUPINFO"). Toute utilisation de ce message non conforme a sa destination, toute diffusion ou toute publication, totale ou partielle, est interdite, sauf autorisation expresse. Internet ne permettant pas d'assurer l'integrite des messages e-mail en général et donc de ce message en particulier, SUPINFO et ses filiales, sites régionaux, laboratoires ou autres entités attachées, declinent toute responsabilite au titre du présent message qui ne pourrait engager que son auteur et non SUPINFO et seulement dans l'hypothese ou le message n'aurait pas ete modifie par quelque moyen que ce soit.

---------------------------------
Avatar
zecrazytux
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Thierry Leurent wrote:
Oui, ils tiennent aux client lourds...
Puis NIS c'est pas le top en matière de sécurité....



Freeradius pourrait eventuellement te convenir :), il supporte ldap
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iD8DBQFHTqCCacY2vMoqFYcRAovcAJ0YG9hQB9nwaJvsmHpOKnJ4vDf/9wCffuQP
ApmQlR90kX/nmL6WWepKaB8=
=JvVx
-----END PGP SIGNATURE-----

---------------------------------

This message and any attachments (hereinafter referred to as the "message") is intended solely for the addressees and is confidential. If you receive this message in error, please delete it and immediately notify the sender at The International Institute of Information Technology (hereinafter referred to as "SUPINFO"). Any use not in accord with its purpose, any dissemination or disclosure, either whole or partial, is prohibited except formal approval. Because the internet can not guarantee the integrity of this message, SUPINFO and its subsidiaries, laboratories and regional branches will not therefore be liable for the message that could only engage his author, not SUPINFO, and only if not modified.

---------------------------------

Ce message et toutes les pieces jointes (ci-apres dénommé le "message") sont etablis a l'attention exclusive de ses destinataires et sont donc confidentiels. Si toutefois vous recevez ce message par erreur, nous vous remercions de bien vouloir le detruire et d'en avertir immediatement l'expediteur au sein de l'Ecole Supérieure d'Informatique (ci-après dénommée "SUPINFO"). Toute utilisation de ce message non conforme a sa destination, toute diffusion ou toute publication, totale ou partielle, est interdite, sauf autorisation expresse. Internet ne permettant pas d'assurer l'integrite des messages e-mail en général et donc de ce message en particulier, SUPINFO et ses filiales, sites régionaux, laboratoires ou autres entités attachées, declinent toute responsabilite au titre du présent message qui ne pourrait engager que son auteur et non SUPINFO et seulement dans l'hypothese ou le message n'aurait pas ete modifie par quelque moyen que ce soit.

---------------------------------
Avatar
Sil
lionel jousset a écrit :
Bonjour,
openxchange en groupware ??


Bonjour,
J'utilise la version stable de eGroupware tous les jours au bureau et je
viens de voir les copies d'écrans d'openxchange, le webmail est très
beau je suis bluffé.
L'arborescence d'eGroupware n'est pas aussi détaillée et n'affiche pas
les messages non lus
(il faut aller sur une page "Dossiers" pour visualiser le nombre de
messages).
Pour le reste les fonctionnalités et l'ergonomie ont l'air semblables.

Bonne continuation,
Sil


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2