Controladors de Domini
Canvis a Samba
El projecte Samba ha completat la conversió de Samba AD DC per donar suport a MIT Kerberos. Fedora 27 és la primera versió de Fedora que inclou la funcionalitat de controlador de domini Samba AD.
El procés Samba AD s’encarregarà d’iniciar el MIT KDC i carregarà un controlador KDB (Base de dades Kerberos) per accedir a la base de dades Samba AD. Quan es provisiona un AD DC utilitzant 'samba-tool', s’encarregarà de crear un fitxer kdc.conf correcte per al MIT KDC.
Per a més detalls, consulteu: documentació upstream.
Canvis importants a tenir en compte:
-
Ara s’admeten dos modes de desplegament diferents per al controlador de domini Samba:
-
Controlador de domini tradicional (controlador de domini estil NT)
-
Controlador de domini Active Directory (nou mode).
-
-
Samba actualitzat a la versió 4.7.
-
El valor predeterminat per a
client max protocolha canviat aSMB3_11, la qual cosa significa quesmbclient(i les ordres relacionades) funcionaran contra servidors sense suport SMB1. És possible utilitzar l’opcióm/--max-protocolper sobreescriure l’opcióclient max protocoltemporalment. -
El suport de xifratge a
smbclient(opció-e/--encrypt) també funciona amb servidors SMB3 (Windows Server 2012 o posterior, Samba 4.0.0 o posterior). -
El canvi a
SMB3_11com a predeterminat també significa quesmbclientja no negocia extensions unixSMB1per defecte, quan parla amb un servidor Samba ambunix extensions = yes. Com a resultat, algunes ordres no estan disponibles, per exempleposix_encrypt,posix_open,posix_mkdir,posix_rmdir,posix_unlink,posix_whoami,getfaclisymlink. L’ús de-mNT1les torna a habilitar, si el servidor admet SMB1. -
smbclientha après una nova ordre 'deltree' que és capaç de fer una eliminació recursiva d’un arbre de directoris. -
El rang de ports dinàmics per als serveis RPC s’ha canviat de l’antic valor predeterminat
1024-1300a49152-65535. Aquest rang de ports no només l’utilitza un Samba AD DC, sinó que també s’aplica a tots els altres rols de servidor, inclosos els controladors de domini estil NT4. El nou valor ha estat definit per Microsoft a Windows Server 2008 i versions posteriors. Per facilitar als administradors el control d’aquests rangs de ports, utilitzem el mateix valor predeterminat i el fem configurable amb l’opció:rpc server dynamic port range. L’opciórpc server portestableix el primer port disponible de la nova opciórpc server dynamic port range. L’opciórpc server portnomés s’aplica a Samba provisionat com a AD DC.
Samba AD DC amb MIT Kerberos no té totes les característiques de la compilació Heimdal Kerberos. Les característiques que falten, en comparació amb una compilació Heimdal Kerberos, són:
-
Suport PKINIT
-
Suport S4U2SELF/S4U2PROXY
-
Suport de controlador de domini de només lectura (RODC). Aquesta funcionalitat tampoc funciona completament amb la compilació Heimdal Kerberos.
Canvis a FreeIPA
FreeIPA s’ha actualitzat a la versió 4.6. Aquest és un llançament important de FreeIPA que admet Python 3.
Canvis importants en comparació amb FreeIPA 4.4 que es va enviar a Fedora 26:
-
FreeIPA utilitza Python 3 ara
-
Els valors predeterminats de seguretat estan en línia amb la resta de Fedora. En particular, els certificats emesos recentment tenen per defecte SHA-256.
-
S’ha afegit suport per a targetes intel·ligents a FreeIPA i SSSD. Hi ha noves receptes
ipa-advisedisponibles per configurar clients i servidors inscrits a FreeIPA per donar suport a l’autenticació amb targeta intel·ligent. -
La interfície d’usuari web de FreeIPA ara es pot accedir mitjançant autenticació amb targeta intel·ligent. Aquesta característica no està habilitada per defecte.
-
Kerberos PKINIT està habilitat per defecte en noves instal·lacions amb una Autoritat de Certificació integrada. Això permet utilitzar targetes intel·ligents per iniciar sessió en amfitrions inscrits a FreeIPA i obtenir tiquets Kerberos.
-
L’indicador d’autenticació Kerberos
pkinits’emet automàticament quan la pre-autenticació Kerberos PKINIT té èxit. Com a resultat, es poden assignar requisits de seguretat elevats als serveis Kerberos que requereixen només autenticació amb targeta intel·ligent (pkinit), multifactor (otp) o RADIUS (radius) per tenir èxit abans d’accedir-hi. -
Els usuaris de dominis Active Directory de confiança ara poden iniciar sessió a la interfície d’usuari web de FreeIPA i realitzar operacions d’autoservei.
-
FreeIPA ara es pot instal·lar en un entorn subjecte als requisits FIPS 140-2.
Want to help? Learn how to contribute to Fedora Docs ›