Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 1 Jednotná autentizace a centrální pošta Petr Dadák
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 2 Obsah Motivace SJA Datová základna Poskytování dat napojeným systémům Struktura LDAP záznamů Příklady napojených systémů Aplikace pro centrální poštu
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 3 Motivace jednotné autentizace Jeden login, minimum hesel –Komfort uživatelů Automatizace vzniku a rušení účtů podle zadaných pravidel – nároků –Definice pravidel –Informace nutné pro vyhodnocení nároků Snadnější správa
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 4 Datová základna Uživatelé –Vztahy k univerzitě, role UIS může znát hodně i z řady dalších systémů (pers, koleje) Klíčové pro vyhodnocování nároků –Login, UID Skupiny –Členství – kvalifikátor – jen jeden :-( Prostředky - Služby/servery –Jméno, popis, typ, kontakt, latence, … –Definice nároků, příp. kvóty - kvalifikátory Účty uživatelů na serverech/pro služby –Automatické – tj. dle nároků –Ruční včetně časového omezení platnosti
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 5 Data pro napojené systémy Prezentace pomocí LDAP –LDAPu rozumí většina napojovaných systémů Obvykle více „LDAP Replik“ –Redundance => odolnost –Síťově blízko napojených služeb –Přežijí i při výpadku UIS –Obsahově nemusí být totožné Primární LDAP strom/replika –Plněna z UIS –Podílí se na promítání změn do ostatních replik
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 6 Primární LDAP server LDAP repliky UIS DB Služby uživatelům SSL VPN
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 7 LDAP záznam uživatele I. uid=dadak,ou=People,dc=mendelu,dc=cz uid – login uživatele, tvoří DN uidNumber, gidNumber, homeDirectory, loginShell, gecos – UNIX like userPassword – hash hesla –online změna z UIS host – násobný atribut pro autorizaci –název služeb, jež může uživatel používat
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 8 LDAP záznam uživatele II. accountStatus – informace o stavu účtu –“active”- aktivní –“blocked, ” – zablkován do –“pending, ” – dobíhá ochranná lhůta, nárok již pominul mendeluQuota – disková kvóta –“dahlia,10000,35000,2000,3000,0” Nazev služby, softKB, hardKB, softFiles, hardFiles, tmout
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 9 LDAP záznam uživatele III. sn,givenName, uisId, barId, cn employeeType – typ uživatele, násobný –student, staff, ext, other faculty – relikt, násobný –“KOD,UVAZEK” - “43110,.33”,”43980,1” sambaSid –Prefix pro repliku, prilepek podle uidNumber sambaNTPasword, sambaLMPassword
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 10 LDAP záznam uživatele IV. mendeluCardChipId, mendeluCardCrc32 –Karty - Impromat mail – všechny adresy mendeluMailDeliveryAddress –adresa schránky uživatele – online změna lastChange – formát YYYYMMDDhhmmss mendeluRASPassword, mendeluRASCrypt –Hesla pro RADIUS
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 11 UNIX pam_ldap a nss_ldap Zkoušeno Linux a Solaris Dořešení zakládání, rušení home a nastvení kvót –pam_mkhomedir –ldap2sys.pl – domovské adresáře, podpora pro blokování účtů
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 12 Stanice MS Windows Linuxový server se Sambou jako PDC napojený podle přechozího slidu –Bez pam_ldap Vlastní replika pro Sambu Samba v3 s LDAP backendem Host záznam pro samba server i pro skupiny stanic –Povolení přihlášení na konkrétní stanici přes WebService
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 13 ActiveDirectory Celé AD jako jeden záznam služby v UIS Nepoužívá repliku, ale záznamy se generují do AD Vytváření a rušení home –Volání skriptu přes ssh –CGI –Skript na straně AD
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 14 RADIUS a jiné RADIUS –WiFi s certifikáty z UIS –VPN koncentrátor Zařazení uživatele do výhodnější skupiny skriptem podle položky host Apache - auth_ldap Různé vlastní SW – Perl Net::LDAP Poštovní servery - Postfix (viz dále)
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 15 Poštovní podpora UIS Distribuční server –Místo kam se uživateli pošle všechna pošta –Vznik delivery adresy –Atribut serveru Mail domény –Mohou na nich vznikat aliasy –Spjaté se službou Uživatelé služby mají i adresu Vznik aliasu pro vsechny aliasy typu vsude=1 Aliasy uživatelů –Automatické jmeno.prijmeni a ruční – změna příjmení
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 16 Distribuční seznam Hromadný alias nebo Mailling list –Dva různe typy LDAP záznamů Postfix virtual aliases, MailMan LDAP adaptor Adresa seznamu Seznam odběratelů –Ručně i kvalifikároty –Pracovníci ústavu, Distribuční seznam jako funkční alias
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 17 Distribuční seznam LDAP MailAlias – hromadný alias –uisId –mail –mendeluListMember MailList – MailMan mailling list –uisId, mail – jako výše –mendeluListMember – jiný formát –mendeluListPublic –mendeluListArchiv –mendeluListPrefix
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 18 Postfix - centrální poštovní server Nasměrovány MX pro všechny domény Virtual aliases v LDAPu Vlastní repliky Amavisd-new Mailman s LDAP adaptérem a skript na zkládání a rušení listů
Zahradnická fakulta v Lednici 23. – 25. dubna 2008 S 4 U – Seminář o Univerzitním informačním systému 19 Q & A Děkuji za pozornost