Réplication partielle d'un AD
RésoluJe suis actuellement en stage et ca fait 3 semaines que je me creuse la tête pour trouver une solution à mon problème.
Je m'explique : je dois répliquer un AD qui se trouve dans un VPN vers une DMZ, mais en répliquant qu'une partie des attributs de l'annuaire ( ne pas répliquer les données sensibles comme les mots de passe par exemple ). Je souhaiterai savoir s'il est possible d'effectuer ce genre d'opérations à partir d'un environnement windows server 2008 se situant dans le VPN et avec un windows server 2003 dans la DMZ.
J'ai un peu abandonné l'idée de répliquer l'AD vers un openLDAP, apparement ca pose soucis au niveau des normes des schémas entre les deux annuaires.
Voilà si vous avez une solution à me proposer je suis preneur.
Merci
69 réponses
Cette problématique porte sur répliquer partiellement un annuaire Active Directory dans un VPN vers DMZ, en évitant les données sensibles et en utilisant Windows Server 2008 et Windows Server 2003. Plusieurs réponses préconisent une synchronisation par fichier LDIF: export de l’AD avec LDIFDE et import dans un annuaire OpenLDAP, solution moins lourde que ADAM et plus compatible. Des obstacles portent sur les droits d’accès, la configuration des ports et des messages d’erreur comme 0x800706ec ou 0x80070057, ce qui complique la synchronisation entre DMZ et VPN. D’autres essais évoquent l’usage d’ADAM avec des paramètres DNS et des schémas ADSI pour explorer les objets, montrant la nécessité d’ajuster les droits d’accès à la réplication.
-
Pas de souci, je suis content que tu aies pu t'en tirer.
-
Me revoila !
Bon alors je vais parler de mon expérience :
Pour la mise en place d'un annuaire LDAP dans une DMZ, l'utilisation d'une synchronisation par fichier LDIF est bien moins hasardeuse qu'une synchro ADAM et moins lourde à mettre en place.
Il suffit d'exporter les données de l'AD avec l'outil LDIFDE et de les exporter dans un annuaire OpenLDAP, relativement facile à mettre en oeuvre.
Merci BugCrusher pour ces infos, je te souhaite une bonne continuation :) -
De retour :)
J'ai tout importé d'adam vers un openLDAP, maintenant j'aimerai définir un utilisateur pour qu'il soit le seul à consulter en lecture seule l'annuaire.
J'ai un admin qui a le contrôle total. Je ne souhaite pas autoriser l'accès en anonyme. J'ai créé donc un utilisateur spécifique mais ça coince au niveau du fichier de configuration et pas moyen d'autoriser un seul utilisateur, c'est tout le monde ou personne.
Mais bon, au moins avec cette solution, je n'ai pas besoin d'enregistrer tous les utilisateurs comme avec ADAM. -
J'm'en doutais un peu... Mais comme j'avais jamais essayé, je ne pensais pas que ça puisse être aussi lourd en DMZ.
Bon, l'essentiel, c'est que ça marche :o) -
Bon aller je continue,
Je peux consulter l'annuaire mais les conditions sont très lourdes :
Il faut que tous les comptes qui veulent accéder à l'annuaire doivent être déclarés dans le CN=Readers de l'ADSI EDIT et que ce soit leurs mot de passe du domaine de l'entreprise.
En gros des centaines de comptes avec mots de passe déclarés dans une DMZ, c'est pas terrible... -
Enfin, l'annuaire à pu être mis en place à l'aide de l'importation et l'exportation des fichiers LDIF. Je décris un peu ma méthode :
Création d'une instance d'ADAM sur le serveur avec la synchronisation de l'AD.
Export des unités d'organisation et des utilisateurs à l'aide de la commande ldifde.
Création d'une instance d'ADAM sur le serveur de la DMZ et import des fichiers via la commande ldifde.
Tâches planifiées pour les commandes ldifde, et hop ca marche ;)
Maintenant il n'y a plus qu'à configurer comme il faut les serveurs de messageries pour vérifier qu'il accède bien aux contacts.
Je vais me pencher la dessus ^^
Edit : en local j'arrive bien à le consulter, en revanche ca pose problème pour la consultation depuis l'extérieur.
Le port 389 de la DMZ est bel et bien ouvert, mais apparement il y a un soucis d'authentification. -
si je continue à creuser, je vais en faire ma tombe :o|
Je part sur l'import / export, je reviens dès que je tombe sur des problèmes :)
Très peu le jardinage pour moi, vive le supermarché... -
Moi j 'aurais continué à creuser... Meuh non j'me moque pas :o)
Normalement, juste avec une logique import / export ldif, tu devrais pas avoir de soucis, sinon t'es maudit, et faut passer au jardinage, ça tombe bien parce que j'ai la flemme de planter mes tomates :o))))
Tiens moi au courant, et lâche pas le morceau ! -
Me revoila. Bon ca suffit, toujours pas moyen d'installer un réplica.
Je vais essayer autre chose. L'idée serait d'exporter un fichier de données des utilisateurs au format ldif, pour ensuite importer ce fichier dans un annuaire ldap dans la DMZ. Je sais pas si c'est possible de le faire avec ADAM, mais peut être avec openLDAP ou un autre programme, je suis ouvert à toutes propositions :) -
Oui merci pour le message, j'ai aussi trouvé des trucs similaires, mais rien n'y fait, j'ai toujours la même erreur. Pour le firewall ca ne pose pas de problème puisque je le fais aussi sur le serveur de tests et l'erreur est similaire. En fait je crée un même compte local sur les 2 serveurs qui ont le même nom et le même mot de passe, c'est bien ca ? et puis ben, j'ai toujours l'erreur 0x80070057. Rageant quand même
-
Essaie ça :
==================================
On the "Replication Master" ADAM server only:
==================================
Create a local service account. Add the account to Configuration
partition Administrators role. Account has no other local privileges
beyond our default security (which I won't dig up at the moment, but
it's not in the local Administrators group for example). Also note
that ADAM is not running under the context of this user; it's running
as default Network Services.
When installing the replica, specify Administrator of the master
replication server username as
ReplicationMasterComputername\ServiceAccountName
This account is not created on the replica server. We also have no
firewalls between the replicas, so I can't comment on that.
Different configuration than yours, but maybe that info will help
eliminate some suspects.
Mais je soupçonne encore un prob de firewall (vu sur la plupart des threads parcourus). -
Oui j'ai vu ça, reste à voir si le chef veux bien ouvrir encore 2 ports supplémentaire.
Encore un soucis, le compte de jeu de configuration. Quoi que je fasse ( et j'en ai crée des comptes, à la pelle ), j'ai toujours une erreur 0x80070057 lorsque je choisis un compte de service pour la réplication. A moins que je me plante lors de la création de l'utilisateur, je n'arrive pas vraiment à comprendre si l'utilisateur que je crée est local, de domaine ou service réseau. Même avec l'aide d'adam ca reste très flou, aussi avec cette histoire d'authentification négociée... -
C'est un souci de firewall / ports pas ouverts. Je te poste la soluce trouvée dans un topic relatant exactement le même prob que toi :o)
2009-08-28 09:58:35 SEVERE Operation "Join instance VMwareVCMSDS" failed: : Action: Join Instance
Action: Join Instance
Action: Create replica instance
Action: Create Instance
Problem: Creation of instance VMwareVCMSDS failed: Active Directory could not create the NTDS Settings object for this directory server CN=NTDS Settings,CN=VCENTER67$VMwareVCMSDS,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,CN={0E66679B-2F2D-4BCD-9B23-1E0CF75D6B63} on the remote directory server vCenter66.vi3.vm:389. Ensure the provided network credentials have sufficient permissions.
Error code: 0x800706ec
The list of RPC servers available for the binding of auto handles has been exhausted.
The key is the error on the last two lines. RPC is failing. Bottom line, turn off the firewall.
I finally found the answer. It has to do with the installation of ADAM and RPC. I found the following on another site:
"On investigation we found that ADAM requires 2 more addtional ports (Port 135 & a random port between 1025-65535) other than port 2000 to be opened at firewall. If I open those ports I replication happens without any Issues." -
Les problèmes se suivent et ne se ressemblent pas.
Je dois maintenant répliquer une instance dans la DMZ. J'ai un soucis au niveau de l'utilisateur pour le jeu de configuration. Je vois pas lequel je dois utiliser. Si je choisis l'administrateur de la DMZ j'ai un beau message d'erreur à la fin de l'installation :
Active Directory n'a pas pu créer l'objet Paramètres NTDS pour ce serveur d'annuaire CN=NTDS Settings,CN=SRVAUXI$annuaire,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuration,CN={636E444A-9114-47A3-B208-87781152B16B} sur le serveur d'annuaire distant 45.156.220.37:50000. Assurez-vous que les informations d'identification réseau fournies disposent des autorisations suffisantes.
Code d'erreur : 0x800706ec
La liste des serveurs RPC disponibles pour la liaison des auto-descripteurs est épuisée.
Alors là, je suis un peu perdu :| -
yeah depuis le temps que j'en rêvais, je l'ai enfin cette ceinture tant convoitée !
Aller c'est ma tournée, attention je paie que de la bière...
Bonne vacances maître, encore 3 semaines pour moi avant de pouvoir goûter à la joie de la farniente au soleil -
Ah ben oui, évidemment, quand on n'a pas toutes les billes... :o)
T'avais jamais parlé d'une réplication inter-forêts, c'était en effet une autre problématique... M'enfin quoi... :p
Tu t'en tires très bien, Jeune Padawan, et voici ta Ceinture Bleue d'ADAM.
Maintenant, paie ton coup, moi, je suis en vacances :o) -
J'ai trouvé la solution à mon problème. Je répliquais la base d'une forêt vers une autre, du coup, ADAM n'était pas content...
Alors la synchronisation marche, j'ai fait une tâche planifiée pour lancer la commande de synchro une fois par jour. La réplication vers mon PC s'est effectué normalement et dès qu'une modification était faite sur l'ADAM du serveur, la modification était répliquée vers l'autre instance. La connexion via le carnet d'adresses marche également. Il me reste plus qu'à faire la manipulation sur la base de l'entreprise en créant au préalable un RODC dans la DMZ.
La semaine prochaine je fais ça et je donne mon retour sur le sujet ;) -
en fait c'est pas vraiment utile.
j'ai réussi à répliquer l'adam en local, il me réplique tout les attributs mais il ne met pas les valeurs des champs, donc ce n'est pas génant. Pour avoir la valeur de l'adresse e-mail, je met par exemple <include>mail</include>
Je vais faire appel à tes connaissances maintenant :
je réplique l'instance d'adam dans un autre réseau. La réplication ( apparemment ) marche, il me dit qu'il va me créer une partition adam.serveur.test ( comme dans le réseau initial, c'est d'ailleurs le nom absolu du domaine ).
J'essaie ensuite d'accèder à la partition via l'outil ADSI Edit, mais si je met adam.serveur.test dans la zone ou encore adam.serveur.test.ips.domaine ( le nom de domaine ou se trouve donc le réplica ), il me met qu'une référence à été renvoyé par le serveur et du coup, je n'arrive pas à valider ma connexion à l'instance.
Pas terrible quoi :| -
Ben à mon avis oui, et c'est même tout l'intérêt de la manip, ne mettre à la disposition des requêteurs que les données qu'ils ont à connaître.
-
Penses tu qu'il soit possible de créer un fichier ldif sur mesure pour l'importation des données ?
Je veux dire, étant donné que je ne veux répliquer qu'un nombre bien précis d'attributs, j'aimerai créer un fichier qui lorsque je crée un objet utilisateur, qu'il n'accepte que des attributs définis par mes soins, car à la base, il en accepte une bonne centaine. Ca serait intéressant pour la sécurisation des données
- 1
- 2
- 3
- 4