FreeIPA. TutoJRES Jérôme Fenal Red Hat jfenal@redhat.com +33 6 88 06 51 15



Documents pareils
Instructions Mozilla Thunderbird Page 1

WEB page builder and server for SCADA applications usable from a WEB navigator

VTP. LAN Switching and Wireless Chapitre 4

Gestion des identités Christian-Pierre Belin

Quick Start Guide This guide is intended to get you started with Rational ClearCase or Rational ClearCase MultiSite.

S28 - La mise en œuvre de SSO (Single Sign On) avec EIM (Enterprise Identity Mapping)

Supervision et infrastructure - Accès aux applications JAVA. Document FAQ. Page: 1 / 9 Dernière mise à jour: 15/04/12 16:14

Paxton. ins Net2 desktop reader USB

Guide d'installation rapide TFM-560X YO.13

TP LINUX : LINUX-SAMBA SERVEUR DE FICHIERS POUR UTILISATEURS WINDOWS

Sécurité des systèmes d exploitation

Installation d'un Contrôleur Principal de Domaine SAMBA 4

Contents Windows

titre : CENTOS_CUPS_install&config Système : CentOs 5.7 Technologie : Cups Auteur : Charles-Alban BENEZECH

CLIM/GTP/27/8 ANNEX III/ANNEXE III. Category 1 New indications/ 1 re catégorie Nouvelles indications

Instructions pour mettre à jour un HFFv2 v1.x.yy v2.0.00

HAUTE DISPONIBILITÉ DE MACHINE VIRTUELLE AVEC HYPER-V 2012 R2 PARTIE CONFIGURATION OPENVPN SUR PFSENSE

et Active Directory Ajout, modification et suppression de comptes, extraction d adresses pour les listes de diffusion

Acronymes et abréviations. Acronymes / Abbréviations. Signification

Once the installation is complete, you can delete the temporary Zip files..

Authentification unifiée Unix/Windows

English Q&A #1 Braille Services Requirement PPTC Q1. Would you like our proposal to be shipped or do you prefer an electronic submission?

Kerberos en environnement ISP UNIX/Win2K/Cisco

LE FORMAT DES RAPPORTS DU PERSONNEL DES COMMISSIONS DE DISTRICT D AMENAGEMENT FORMAT OF DISTRICT PLANNING COMMISSION STAFF REPORTS

SECURITE DES SYSTEMES DʼINFORMATION FREEIPA Projet de semestre ITI 3eme année Etudiant RAZAFIMAHATRATRA LAURE Professeur : Gérald LITZISTORF

Notice Technique / Technical Manual

sshgate Patrick Guiran Chef de projet support

Vanilla : Virtual Box

OWASP Open Web Application Security Project. Jean-Marc Robert Génie logiciel et des TI

lundi 3 août 2009 Choose your language What is Document Connection for Mac? Communautés Numériques L informatique à la portée du Grand Public

Gestion des autorisations / habilitations dans le SI:

Fiche produit ifinance v4

Micro-ordinateurs, informations, idées, trucs et astuces utiliser le Bureau à distance

Frequently Asked Questions

Architecture client riche Evolution ou révolution? Thomas Coustenoble IBM Lotus Market Manager

Nouveautés printemps 2013

WiFi Security Camera Quick Start Guide. Guide de départ rapide Caméra de surveillance Wi-Fi (P5)

Editing and managing Systems engineering processes at Snecma

Package Contents. System Requirements. Before You Begin

How to Login to Career Page

TABLE DES MATIERES A OBJET PROCEDURE DE CONNEXION

COUNCIL OF THE EUROPEAN UNION. Brussels, 18 September 2008 (19.09) (OR. fr) 13156/08 LIMITE PI 53

Ubuntu Linux Création, configuration et gestion d'un réseau local d'entreprise (3ième édition)

HSCS 6.4 : mieux appréhender la gestion du stockage en environnement VMware et service de fichiers HNAS Laurent Bartoletti Product Marketing Manager

A. À propos des annuaires

Kerberos: authentification unique

Single Sign-On open source avec CAS (Central Authentication Service) Vincent Mathieu Pascal Aubry Julien Marchal

Ocs Inventory et GLPI s appuie sur un serveur LAMP. Je vais donc commencer par installer les paquets nécessaires.

Gestion des utilisateurs et Entreprise Etendue

VERSION 64 BITS DE SAS ET VOS FICHIERS MICROSOFT OFFICE 32-BITS

L infrastructure Sécurité de Microsoft. Active Directory RMS. Microsoft IAG

Gestion des accès et des identités

Kerberos/AD/LDAP/Synchro

Imprimantes et partage réseau sous Samba avec authentification Active Directory

Gestion des Identités : 5 règles d'or. Patrice Kiotsekian Directeur Evidian France

Installation UpdatEngine serveur (CentOs apache2 / MySQL)

Mon Service Public - Case study and Mapping to SAML/Liberty specifications. Gaël Gourmelen - France Telecom 23/04/2007

3615 SELFIE. HOW-TO / GUIDE D'UTILISATION

Oracle FS Data Protection Manager. Release Notes. Part Number E Oracle FS Data Protection Manager release 3.5.

Installation FollowMe Q server

Practice Direction. Class Proceedings

Software and Hardware Datasheet / Fiche technique du logiciel et du matériel

Archived Content. Contenu archivé

France SMS+ MT Premium Description

Fiche Produit TSSO Extension Mobility Single Sign-On

Sécurité en MAC OS X [Nom du professeur]

Scénarios économiques en assurance

Les Portfolios et Moodle Petit inventaire

AMENDMENT TO BILL 32 AMENDEMENT AU PROJET DE LOI 32

REMBO Version 2.0. Mathrice 2004 DESCRIPTION MISE EN OEUVRE CONCLUSION.

Tour d horizon des différents SSO disponibles

Deadline(s): Assignment: in week 8 of block C Exam: in week 7 (oral exam) and in the exam week (written exam) of block D

VXPERT SYSTEMES. CITRIX NETSCALER 10.1 et SMS PASSCODE 6.2. Guide d installation et de configuration pour Xenapp 6.5 avec SMS PASSCODE 6.

Windows Server Chapitre 1: Découvrir Windows Server 2008

UE5A Administration Réseaux LP SIRI

RULE 5 - SERVICE OF DOCUMENTS RÈGLE 5 SIGNIFICATION DE DOCUMENTS. Rule 5 / Règle 5

Un serveur web léger et ouvert

Spécial Catégorie 6 Patch Cords

ADMINISTRATION DE ADOBE LIVECYCLE MOSAIC 9.5

Surveillance de Scripts LUA et de réception d EVENT. avec LoriotPro Extended & Broadcast Edition

Cedric Dumoulin (C) The Java EE 7 Tutorial

Forthcoming Database

Natixis Asset Management Response to the European Commission Green Paper on shadow banking

Simple Database Monitoring - SDBM Guide de l'usager

FOURNIR UN SERVICE DE BASE DE DONNÉES FLEXIBLE. Database as a Service (DBaaS)

Gestion des prestations Volontaire

Journée Josy/PLUME. Outils logiciels libres utiles à tout ASR SAMBA. Maurice Libes. Centre d'océanologie de Marseille UMS 2196 CNRS

La gestion de l'identité en ligne

Notes pour l'installation d'une version de Eprints sur une machine CentOS4.2 Stéphanie Lanthier Le jeudi 17 février 2006

Outils d'analyse de la sécurité des réseaux. HADJALI Anis VESA Vlad

Installation d'un TSE (Terminal Serveur Edition)

Valorisez vos actifs logiciels avec Rational Asset Manager. Jean-Michel Athané, Certified IT Specialist IBM Rational Software

Contenu. Cocher : Network Policy and Access Services > Next > Next. Cocher : Network Policy Server > Next > Install

Projet Semestre2-1SISR

PIB : Définition : mesure de l activité économique réalisée à l échelle d une nation sur une période donnée.

Le passé composé. C'est le passé! Tout ça c'est du passé! That's the past! All that's in the past!

Transcription:

FreeIPA TutoJRES Jérôme Fenal jfenal@redhat.com +33 6 88 06 51 15

Le modèle

Le modèle technologique Open source = Innovation + Stabilité + Sécurité + Qualité 3

FreeIPA

Le défi Utilisateurs Applications IPA Données Systèmes 5

Quelles sont les autres options? Intégration spécifique? Solution propriétaire? Options: LDAP ou Annuaire Ajout possible de Kerberos Inconvénients Complexe, choix de schémas à faire Nécessite une expertise LDAP & Kerberos Options: CA Etrust Access Control for OS IBM Tivoli Access Manager for OS FoxT BOXS Symark Powerbroker Inconvénients : Cher à maintenir et personnaliser Intégration client complexe OK pour l'identité, difficile pour les politiques Très chers, peu flexibles Contrôlent une information vitale sous un format propriétaire Intégration parfois difficile avec les OS 6 Connecter Linux à Microsoft Active Directory?

Pourquoi ne pas gérer les Linux avec AD? 7 Options : Samba Likewise Centrify Avantages : Quest Vintela Ré-utilisation de l'infra Active Directory Fonctionne OK pour identité et authentification Inconvénients : Analyse : Dépendance accrue à Microsoft Difficulté de gérer et auditer correctement les politiques Oblige à utiliser les politiques Microsoft sur Unix Ne profite pas des capacités de la plateforme Si Linux n'est pas une plate-forme stratégique, cette option peut fonctionner Si Linux est une plate-forme stratégique, IPA a plus à offrir

IPA v1 8 Composants Distribution Linux (Fedora / Enterprise Linux / CentOS) 389 Directory Server MIT Kerberos NTP Outils d'installation Outils d'administration (web et ligne de commande) Cas d'utilisation ciblés Authentification d'un utilisateur sur Kerberos & LDAP au lieu de NIS Mise en place simple et aisée de l'environnement LDAP & Kerberos Gestion centrale et aisée (IHM) des utilisateurs Linux/Unix Synchronisation de base avec AD, avec des plans pour la rendre robuste Raisons d'utiliser IPA Réglementations qui pousse à évacuer NIS Efficacité demandée quant à la gestion des identités Coût de maintenance élevé d'une solution maison LDAP/Kerberos

IPA v2 : Composants Distribution Linux (Fedora / Enterprise Linux / CentOS) 389 Directory Server MIT Kerberos NTP Outils d'installation Outils d'administration (web et ligne de commande) extensible via greffons Autorité de certification & Autorité d'enregistrement (Dogtag Certificate Server) DNS (Bind) 9

IPA v2 : Cas d'utilisation ciblés Gestion de l'identité des utilisateurs (basée sur IPA v1) Gestion de l'identité des machines Intégration des nouveaux systèmes En conséquence, un principal pour ce nouveau système doit être créé et déployé sur le système Ses lettres de créances : keytab ou certificat pour le système Authentification des systèmes Les systèmes du réseau devant avoir accès au royaume IPA doivent être authentifiés dans ce royaume Ces lettres de créances doivent permettre une authentification et une approbation mutuelles, du chiffrement, et des capacités de SSO pour les services et applications accédant aux ressources et autres services du royaume Gestion des systèmes Gestion des systèmes indivuels, des groupes, et des instances virtuelles Gestion centralisée des différents types de politiques applicables Contrôle d'accès Gestion centralisée des contrôles d'accès PAM (HBAC - host based access control) 10

IPA v2 : Raisons de l'utiliser Le respect et le contrôle du respect des réglementations obligent les organisations à sortir de NIS, pour aller vers une solution centralisée de gestion de l'identité et des contrôles d'accès dans le monde Linux/Unix. Efficacité et productivité demandée quant à la gestion des identités Coût de maintenance élevé d'une solution maison LDAP/Kerberos Utilisation de services qui s'appuie sur d'autres mécanismes de sécurité Réglementation et productivité motivent une gestion centrale de la délégation des droits administrateurs 11

Architecture 12

IPA v2 Fonctionnalités Support i18n étendu, dont 8 traductions Évolution de l'api XMLRPC (non compatible avec IPA v1) Utilisation de mod_wsgi au lieu de mod_python Une Autorité de Certification est requise, et configurée par défaut Réutilisation possible par l'installeur de l'ancien certificat auto-signé via --selfsign Pages de manuel Une règle HBAC (Host-Based Access Control) par défaut pour permettre à tous de se connecter à tous les systèmes. Solution de facilité pour tester Cette règle allow_all doit être retirée pour le déploiement nscd désactivé, remplacé par sssd sur la gestion de cache Mais : La CA doit être installée en locale en_us (BZ#588375) 13

SSSD Remplacement des couches nss_ldap et pam_ldap Cache mémoire Cache disque Profil persistant (à la Windows) Permet de s'affranchir de nscd Introduit dans Fedora 11 Utilisable seul ou avec IPA 14

certmonger Aims to manage certificates for services running on client systems. Supports multiple certificate storage formats. Will warn administrators of certificates approaching the end of their validity periods. Can attempt to re-enroll with a CA. Supports IPAv2 and certmaster CAs out of the box. Extensible to support additional CAs. 15

Enrôlement d'un système Directory DNS IPA Certificate System 1. Join 2. System certificates Kerberos 3. System principal Service keytabs 16

IPA v3 : vos besoins http://www.freeipa.org/page/v3prd http://www.freeipa.org/page/ipav3_development_status For IPA to become integrated and trusted by AD, IPA needs to be able to pretend as if it is an AD domain controller. This can be accomplished by integrating Samba 4 and IPA. The two components need to be able to operate on the same data and share the KDC. The following page gives deeper into the drivers and high level architecture of the proposed solution: "IPA and AD" integration. 17

Participez! IPA v2 arrive d'ici quelques semaines Une vision unifiée de la gestion d'identité et du contrôle d'accès pour Linux et Unix Rejoignez-nous : www.freeipa.org freeipa-devel@redhat.com freeipa-interest@redhat.com 18

19

En détail (2/2) 20 Provide feedback if a -mod command is executed and no changes are performed Don't log passwords into files during installation Add option to enable pam_mkhomedirs in the IPA client installer Fixed a number of bugs in the pwpolicy plugin More detailed error messages when entries are not found Viewing binary in the UI shouldn't cause it to fail dogtag is a required component and now configured by default Run the XML-RPC server under mod_wsgi instead of mod_python Fix the --all and --raw options 8 translations: Bengali India Indonesian Ukrainian Kannada Polish Russian Spanish Chinese Simplified Other minor polish and bug fixes

En détail (1/2) Fix memory crash-bug in ipa-join Add pwpolicy2 plugin, future replacement for pwpolicy CSRs that don't include NEW in the header/footer blocks should work now Lots of clean-ups in ipa-client-install ipa-server-install and ipa-client-install now use backed-up files and state in /var/lib/ipa and /var/lib/ipa-client to determine whether they are already configured or not Fixed bug in some DNS entries that were missing a trailing dot (.) Fix bug in password plugin that prevented ldappasswd from working on non-kerberized users In the client installer we will have certmonger issue certificate requests using the subject base that IPA is configured with. This will make certmonger play nicer with the selfsign CA. IPA works when using external CA option again Stop using LDAPv2-style escaped DNs where possible Updated MITM integration with dogtag Anonymous VLV is enabled when the compat plugin is enabled making Solaris 10 clients happy Add a CRL URI to certificates that are issued by dogtag Added an ipa man page XML-RPC signature change. This will affect older alphas command-line utilities trying to talk to a new server Fixed bug in host plugin where deleting a non-qualified hostname would delete just the host, not the service entries associated with that host. ipa-replica-manage now uses kerberos to delete and list servers. Add still requires the DM password 21