Lidi, uz se to naucte, autentifikace jednou pro vzdy neexistuje, je autorizace a autentizace, nic jineho! L.
Názory k článku
Centrální autorizace služeb
Re: autentifikace
celé vláknotreba je to autenticka mumifikace :-)
Re: autentifikace
celé vláknoToto pseudoslovo je bohuzel hodne hluboko zakorenene. Objevuje se dokonce i v oficialnich produktovych materialech nekterych vyznamnych telekomunikacnich operatoru. Trochu mi to pripomina dobu "blesaku" osmdesatych let, kde se prodavaly magnetofonove kazety znacky JVC a vsichni "odbornici" rikali "dzi-vi-si" (tedy GVC) namisto "dzej-vi-si".
Re: autentifikace
celé vláknoKlima rika autentikace ... :)
Re: autentifikace - it's my fault
celé vláknoAhoj deti, OK, uznavam, ze i drsna johanka se nekdy utne a takovyhle veci pres ni projdou, v tomto pripade se utina velmi casto, protoze slovo autentifikace normalne pouzivam a lidi mi za to nadavaj :) Napisu si do analnicku, ze na to mam davat pri checkovani clanku pozor, prosim jeste o vysvetleni rozdilu pojdu autorizace a autentizace, protoze ho neznam, tak at to nekde nepodelam. Dik
Re: autentifikace - it's my fault
celé vláknoAutentisace je prokazani identity, autorisace je prokazani opravneni. Autentisace je (prakticky vzdy) nutnou podminkou autorisace.
[aka: kdo jsi? aha. (autentisace) co chces? aha. tak to stejne nemuzes (autorisace)]
T.
MD5 neni sifra
celé vláknoKrome toho, jak nekdo napsal vyse, ze autentifikace je mne zcela nezname slovo ( bud autorizace, nebo autentizace), tak MD5 rozhodne neni sifra a pokud ano tak bych prosil autora, jestli by nemohl nejak zevrubneji nastinit popis desifrovani, pomoci teto sifry.
Re: MD5 neni sifra
celé vláknoSifrovat i desifrovat s MD5 nicmene jde :)
T.
Re: MD5 neni sifra
celé vláknouhm
proboha jakpak ?
bylo by mozne pro mne desifrovat tento kratoucky text, "zasifrovany" pomoci MD5 ?
5eba140025bc9ffb1ba602e5cd03909e
(budes chtit heslo, nebo se do toho pustis hrubou silou ???)
:-)
Re: MD5 neni sifra
celé vláknoAle zoul netvrdil, ze MD5 _je_ sifra. Jen podotkl, ze s MD5 lze sifrovat. Podle toho jeho smajliku na konci bych si tipl, ze mel mozna na mysli metodu utopeni informace v sumu a jeji moznou naslednou separaci. Vzhledem k clanku je to ale trochu OT, proto patrne ten smajlik.
Re: MD5 neni sifra
celé vláknoPche, i male dite pozna MD5 Patnactileteho Kapitana.
T.
Dobry clanek
celé vláknoUz nekolik let mne tento problem trapi. Ne vsak zas natolik, abych to nastudoval a prosel sam. Proto se da rict ze tenhle clanek odstranil moje plizive obsesni stavy neustale mne nutkajici s tim neco delat
Centralita
celé vláknoIMHO ked uz chceme centralne tak by bolo vyhodnejsie pouzit ldap....nie je to aspon obmedzene platformou
Re: Centralita
celé vláknosouhlasim a doplnuji - kdyz se uz pustit do teto nelehke otazky, tak ji vyresit s dlouhodobymi vysledky.
zacal bych u Identifikace (uzivatelu, autentizujicich objektu) - na to by se hodil LDAP
Jako hlavni autentizacni mechanismus bych pouzil to, co dnes uz pouziva i MS - KERBEROS. Integrace pomoci PAM, nssswitch, a vse dalsi co tu bylo zmineno.
Re: Centralita
celé vláknoKerberos mame v labu. Vysledek: ssh klice jsou k nicemu. JEN TO NE.
Re: Centralita
celé vláknotak tento prispevok mi tu presne chybal.. tiez som od tohoto clanku cakal ldap alebo nieco podobne ... ale kto iny by sa mohol na tuto temu ozvat ako dumber ;)
Re: Centralita
celé vláknoOK, a nestálo by to za článek? Něco jako pokračování k tomuhle...
H.
Centralni databaze nejen pro autorizaci
celé vláknoPAM je dobry pro autorizaci, ale to je tak vsechno. Porad zustava, ze musite mit pro jeden ucet nekolik zaznamu (jeden pro unix, jeden pro sambu, ...).
Elegantnejsi mi prijde pouziti NSS z glibc, tak muzete centralizovat i spravu dalsich databazi (passwd, shadow, group, hosts, protocols, ...).
S touto centralni databazi muze spolupracovat samba (ma nejaky naznak ukladani dat do mysql a ldap), bind (ten ma tusim pgsql a ldap) a dalsi.
diky
celé vláknovy my asi ctete myslenky,zrovna dneska jsem se zacal v tomhle hrabat a hledal jsem neco citelneho ;-)
btw jak je to jeste treba s winbindem?
samba?
celé vláknoMno, me to teda, nezlobte se na me, prijde celkem jako cunarna. Osobne si myslim, ze ani LDAP neni uplne idealni. Mame tu prece sluzby, ktere jsou pro tyto ucely primo urcene - napr. Radius. Ma vsechno potrebne, modul pro pam, pripadne peknou nahradu loginu (radlogin), po siti komunikuje sifrovane a dokaze pomerne hodne - ruznou konfiguraci podle masiny, uzivatele apod, dokaze predavat parametry zpet, omezit dobu prihlaseni, pokud to umoznuje aplikace na klientovi, dokaze i odhlasit apod. Tak proc to resit sambou?
Re: samba?
celé vláknoaj radius sa da overovat voci LDAPu ;)
LDAP sa skratka dohovori so vsetkym ;)
Re: samba - radius?
celé vláknotohle mě zaujalo. Mám tu problém - klient (škola) si přeje, aby se mohli na určitých počítačích přihlašovat jen uživatelé ze skupiny ucitele. Myslel jsem si, že bych jim to nějak udělal přes PAM,
ale maji encrypt passwords = yes, takže samba vůbec na pam nesahá.
Dostal jsem se do stavu, že umim uživateli student sedícím na počítači učitele odmítnout připojit
share, ale neumím mu odmítnout přihlášení.
Napadlo mě, že by se možná dal nahradit přímo winlogon za nejaky winradiuslogon.

