Portál AbcLinuxu, 25. dubna 2024 02:18


Nástroje: Začni sledovat (3) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
28.11.2007 00:08 CET
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
Odpovědět | Sbalit | Link | Blokovat | Admin
Osobne bych ti doporucoval spojit PAM a NSS s LDAPem. Mam to tak rozchozeny asi na 60 serverech a chodi to suprove. Navic mam i podporu LDAP pro sudo, takze vsechno ridim v LDAPu. Povoleni logovani pres ssh na servery mam pres LDAP skupiny (posixGroup) a pam_access. Ted jsem zrovna doladil vmware-console pripojeni, jelikoz to neposilalo TTY do pam_access a ten kolaboval, takze jsem nasel dva jednoduchy patche a upravil Linux-PAM.

Navic LDAP uzivatele (autentizace a pripadne i autorizace) je podporovana i dalsima systemama (apache, jabber, a dalsi systemy) a sprava je vcelku jednoducha.
29.11.2007 11:26 disorder | blog: weblog
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
a ako useri robia chsh (pripadne aj chfn)? ja mam LDAP rozbehany, ale obycajny chsh si s LDAP neporadi (passwd funguje, este by som potreboval nieco ako chpasswd, ale to sa da v perle spravit na par riadkov)
29.11.2007 11:27 disorder | blog: weblog
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
este tak, ze som skusal ldapnstools, ale ten nejak zomrel v procese realizacie a nefunguje tam uz ani to co obsahuje
29.11.2007 14:44 disorder | blog: weblog
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
tak update, mal som chybicku v pravach, teraz si moze kazdy user upravovat loginShell a gecos aj priamo cez LDAP (alebo cez skriptik alebo to dokaze aj chsh/chfn z pwdutils, ale ten nechcem pouzivat)
28.11.2007 07:39 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
Odpovědět | Sbalit | Link | Blokovat | Admin
Používal jsem ještě tak před rokem PAM + NSS + PostgreSQL (a používání skončilo nikoli kvůli této kombinaci, ale odešel jsem – nová ředitelka musela mít všechno po svém a hlavně jinak a nový správce přeinstaloval na server Windows, odpojil síť na několik týdnů od internetu a přišel o většinu uživatelských dat 3× zálohovaných, z toho jednou na DVD). Snad bych ještě našel, který z projektů jsem používal. A snad bych i někde našel patch na pgsql_nss (nebo jak se zrovna tohle jmenovalo), který opravoval chybu ve vracení návratových kódů – bez té opravy se špatně vypisovaly skupiny s velkým počtem uživatelů.

Napište, jak moc na to spěcháte, jak velkou mám dát prioritu tomu hledání :-)
28.11.2007 17:15 Andrej | skóre: 51 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)

Vůbec to nespěchá, je to prostě free-time aktivita, nikoliv produkční server. :-) Problém byl jen v tom, že se mi nepodařilo zkompilovat modul pro PAM. Hlásilo to nějaké chyby v Makefile.am a šlo o rok (nebo dva) starou verzi. (Novější ke stažení nebyla.) Jedině že bych někde vyhrabal nějakou starou verzi GNU Automake, což se mi fakt nechtělo... To byl jediný problém, na kterém ten experiment ztroskotal.

28.11.2007 07:51 Zdeněk Burda | skóre: 61 | blog: Zdendův blog | Praha
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
Odpovědět | Sbalit | Link | Blokovat | Admin
Použij LDAP, který je na takováto zvěrstva dělaný.
-- Nezdar není hanbou, hanbou je strach z pokusu.
28.11.2007 17:19 Andrej | skóre: 51 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)

To bych asi mohl, ten podporuje PostgreSQL backend. (Je na to několik howto, takže to asi normálně někde funguje.) Ale to už by možná byl hodně extrémní kanón na vrabce...

28.11.2007 20:27 CET
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
Uch, no nevim. Proc do toho chces cpat porad ten PgSQL? Nic proti nemu nemam, je to urcite dobra a rychla DB, ale na autentizaci budes pouzivat prevazne READ pristupy a jen obcas nejaky WRITE. Na to je presne LDAP optimalizovanej a jednoducha file DB na to staci. Chapu, ze nejakej projekt, kde je READ/WRITE do DB tak stejne nebo aspon WRITE hodne castej, potrebuje skutecnou DB jako treba PgSQL, ale autentizace uzivatelu tohle nepotrebuje.

Nebo sis proste jenom nasel milacka PgSQL a chces do nej cpat vsechno?
28.11.2007 23:13 Andrej | skóre: 51 | blog: Republic of Mordor
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)

Stejně tak se dá říct: No a proč bych nepoužil PostgreSQL? Na tom serveru poběží tak nebo tak, protože se používá na generování mých stránek. Takže by podle mě byla škoda ho nevyužít i pro autentizaci, když už to ten LDAP podporuje. Ale jak říkám, nic nehoří, nejde o produkční systém. Ten server mám prostě ze zájmu a chci se něco naučit. Správa uživatelských účtů a autentifikace pomocí PostgreSQL mi připadá jako zajímavé téma. Taky mám ve škole předměty, kde by se takové zkušenosti daly použít pro získání zápočtu.

29.11.2007 09:15 Filip Jirsák | skóre: 68 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
To bych asi mohl, ten podporuje PostgreSQL backend.
To bych rozhodně nedělal. Podle toho, co jsem o tom četl, je to dosti experimentální a určené pouze pro případy, kdy už data v SQL máte a musíte k nim přistupovat i přes LDAP. Ve výseldku je takový přístup údajně mnohem pomalejší, než nativní datové soubory OpenLDAPu.
okbob avatar 29.11.2007 15:48 okbob | skóre: 30 | blog: systemakuv_blog | Benešov
Rozbalit Rozbalit vše Re: PostgreSQL, PAM a NSS (== ošklivý nadpis)
Do LDAPu PostgreSQL nepatří. Je pravda, že už je to nějaký pátek, co jsem to zkoušel. Podle Howto jsem LDAP s pg nějak rozchodil, ale bylo to řádově pomalejší než s tou primární LDAP databází. Možná dneska bych dokázal Postgres trochu poladit, ale stejně. LDAP vytváří stromovou strukturu, a všechny dotazy jsou přes strom objektů a na to relační databáze moc nejsou. Paradoxně výsledkem je možná robustnější LDAP, ale také o dost pomalejší. Lepší postup je aktualizovat LDAP podle databáze, což by se v plperlu a pomocí triggerů dalo.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.