LDAP 身份验证:Windows Server2k3 与 2k8

wol*_*gsz 9 windows-server-2008 active-directory ldap

我们有大约 70% 的 linux 用户,所有这些用户都配置为通过 LDAP 对 Active Directory 进行身份验证。为了使其正常工作,我们在 Windows Server 2003 下使用了“Windows Services for Unix”,并且一切正常。

我们现在正处于运行这个装置的服务器有点累的时候,将被更新的机器取代,运行 Windows Server 2008(其中用户名映射和密码更改等相关服务与操作系统)。

这就是问题所在:如果新用户是通过 Win2k3 服务器配置的,那么一切正常。如果同样的事情是通过 Win2k8 服务器完成的,那么:

  1. 2k3 服务器上的 ADS 插件无法识别它,其行为就像从未设置过 UNIX 属性一样。
  2. 用户无法使用 LDAP 对 ADS 进行身份验证。

有没有人遇到过这个问题?如果是这样,你是如何克服这个问题的?

如果您需要任何其他信息以提供进一步帮助,请询问,我会提供。

小智 3

Win2K3 和 2K8 之间的 LDAP 名称映射发生了变化。新的映射(在 /etc/ldap.conf 中应用)是:

nss_map_attribute uid sAMAccountName
nss_map_attribute uidNumber uidNumber
nss_map_attribute gidNumber gidNumber
nss_map_attribute cn sAMAccountName
nss_map_attribute uniqueMember member
nss_map_attribute userPassword msSFUPassword
nss_map_attribute homeDirectory unixHomeDirectory
nss_map_attribute loginShell loginShell
nss_map_attribute gecos cn
nss_map_objectclass posixGroup Group
nss_map_attribute shadowLastChange pwdLastSet
Run Code Online (Sandbox Code Playgroud)

如果有帮助,请告诉我。您可能还必须迁移旧用户 - 我会使用 ldapsearch 并比较新用户和旧用户(但我认为它们将具有这两个属性,如果我记得的话)