Controladores de Dominio
Cambios en Samba
El proyecto Samba completó la conversión de Samba AD DC para soportar MIT Kerberos. Fedora 27 es la primera versión de Fedora que incluye la funcionalidad de controlador de dominio Samba AD.
Un proceso Samba AD tomará en cuenta el inicio de MIT KDC y cargará un controlador KDB (Base de datos Kerberos) para acceder a la base de datos Samba AD. Cuando prerealice un AD DC utiliznado 'samba-tool' tomara en cuenta de crear un archivo correcto de kdc.conf para el MIT KDC.
Para posteriores detalles, consulte: Documentación actual.
Cambios importantes para nota:
-
Ahora están admitidos dos modos de despliegues diferentes para el controlador de dominio Samba:
-
Controlador de dominio tradicional (Estilo controlador de dominio NT)
-
Controlador de dominio Active Directory (modo nuevo).
-
-
Samba modernizado a la versión 4.7.
-
Los detalles para
client max protocol`ha cambiado a `SMB3_11, lo cual significa quesmbclient(e instrucciones relativas) funcionará frente a servidores sin soporte SMB1. Esto es posible para utilizar la opciónm/--max-protocolpara temporalmente sobrescribir la opciónclient max protocol. -
Admite cifrado en
smbclient(opción-e/--encrypt) funciona con servidores SMB3 también (Windows Server 2012 o posterior, Samba 4.0.0 o posterior). -
El cambio a
SMB3_11como por defecto también significasmbclientya no negocia extensiones unix deSMB1por defecto, cuando hable a un servidor Samba conunix extensions = yes. Como un resultado, algunos comandos no están disponibles, p. ej.posix_encrypt,posix_open,posix_mkdir,posix_rmdir,posix_unlink,posix_whoami,getfaclysymlink. Utilice-mNT1rehabilitado, si el servidor admite SMB1. -
smbclientaprendió una instrucción nueva de 'deltree' que es capaz de hacer un borrado recursivo de un árbol de directorio. -
El rango de puertos dinámico para los servicios RPC se ha modificado con respecto al valor predeterminado anterior
1024-1300a49152-65535. Este rango de puertos no solo lo utiliza un controlador de dominio de Samba AD, sino que también se aplica a todos los demás roles de servidor, incluidos los controladores de dominio de estilo NT4. El nuevo valor ha sido definido por Microsoft en Windows Server 2008 y versiones posteriores. Para facilitar a los administradores el control de estos rangos de puertos, utilizamos el mismo valor predeterminado y lo hacemos configurable con la opción:rpc server dynamic port range. La opciónrpc server portestablece el primer puerto disponible desde la opción nuevarpc server dynamic port range. La opciónrpc server portsolo aplica a Samba provisional como un AD DC.
Samba AD DC con MIT Kerberos no tiene todas las características de la compilación Heimdal Kerberos. Las características ausentes, comparado a una compilación Heimdal Kerberos, son:
-
Soporte PKINIT
-
Soporte S4U2SELF/S4U2PROXY
-
Soporte de controlador de dominio de solo lectura (RODC). Esto funcionalmente no esta funcionando completamente con compilación Heimdal Kerberos.
Cambios FreeIPA
FreeIPA ha sido modernizado a la versión 4.6. Esto es una liberación mayor FreeIPA la cual admite Python 3.
Mayor cambios comparados a FreeIPA 4.4 la cual eran llevados en Fedora 26:
-
FreeIPA está ejecutando ahora Python 3
-
Seguridad por defecto está en línea con el resto de Fedora. En particular, nuevamente declara certificados por defecto a SHA-256.
-
Soporte Smartcard fue añadido a FreeIPA y SSSD. Nuevos receptores
ipa-adviseestán disponibles para configurar clientes FreeIPA relacionados y servidores para admitir autenticación de tarjeta inteligente. -
Ahora se puede acceder a la interfaz web de FreeIPA mediante autenticación con tarjeta inteligente. Esta función no está habilitada de forma predeterminada.
-
Kerberos PKINIT está habilitado por defecto en las nuevas instalaciones con una Autoridad de Certificación integrada. Esto permite usar tarjetas inteligentes para iniciar sesión en hosts registrados en FreeIPA y obtener tickets Kerberos.
-
El indicador de autenticación Kerberos
pkinitse emite automáticamente cuando la pre‐autenticación Kerberos PKINIT se realiza correctamente. Como resultado, se pueden asignar requisitos de seguridad elevados a los servicios Kerberos que solo requieren autenticación mediante tarjeta inteligente (pkinit), multifactor (otp) o RADIUS (radius) para acceder a ellos. -
Los usuarios desde dominios Active Directory confiados pueden acceder ahora a la web de IU FreeIPA y realizar operaciones de servicio para sí mismo.
-
FreeIPA ahora puede ser instalado dentro de un asunto de entorno para requerimientos FIPS 140-2.
Want to help? Learn how to contribute to Fedora Docs ›