Noticias

Cómo administrar colas de Ubuntu usando Active Directory nativo y ADSys

Las «flotas mixtas» son la realidad actual: las organizaciones emplean diversos sistemas operativos, pero Microsoft Active Directory (AD) sigue siendo la «fuente de verdad» dominante. Los administradores de TI deben asegurarse de que las computadoras Linux (como las de escritorio y los servidores Ubuntu) se comporten como ciudadanos de primera clase en este entorno. La gestión eficiente de Linux requiere una gestión unificada de identidades y políticas para garantizar que los mecanismos de autenticación local y las configuraciones del sistema en los puntos finales de Ubuntu respeten los permisos centrales de AD.

Demonio de servicios de seguridad del sistema y AD (SSSD)

Para Ubuntu, SSSD sirve como tecnología subyacente para la integración de Active Directory. SSSD ha proporcionado durante mucho tiempo una arquitectura modular para abstraer la complejidad de los proveedores de backend en lugar de utilizar diferentes perfiles o scripts LDAP heredados.

Una vez configurado con un proveedor de AD, SSSD se comunica de forma nativa con la estación de control de dominio utilizando protocolos estándar: Kerberos para autenticación y LDAP para búsquedas de directorio. SSSD asigna automáticamente SID a UID/GID, convirtiendo los identificadores de seguridad (SID) de Windows en ID de usuario digitales (UID) e ID de grupo (GID) compatibles con Linux para el acceso a archivos. Esto elimina la necesidad de ampliar manualmente el esquema de AD mediante las propiedades de la interfaz del sistema operativo portátil (POSIX), lo que reduce significativamente la fricción en la implementación.

Las flotas empresariales, especialmente las estaciones de trabajo móviles, requieren un acceso fuera de línea confiable. SSSD hace esto almacenando en caché los hash de contraseña localmente cache_credentials y offline_credentials_expirationque mantiene la autenticación del usuario incluso cuando está desconectado de la red corporativa.

El poder de los objetos de política de grupo (GPO) y los servicios del sistema de Active Directory (ADSys)

SSSD maneja la identidad (el «quién»), pero históricamente no ha podido administrar la configuración (el «qué») con la misma profundidad que los clientes de Windows. Esta brecha es donde ADSys se convierte en la propuesta de valor central de la empresa.

ADSys es el cliente de objeto de política de grupo (GPO) nativo de Ubuntu, que permite a los administradores de TI utilizar el conocimiento y la infraestructura de AD existentes para administrar las colas de Ubuntu. Las políticas de Active Directory se aplican en dos puntos: la política de la computadora al iniciar y la política del usuario al iniciar sesión. Esto refleja la experiencia de administración de Windows, garantizando la interoperabilidad entre Linux y Windows sin la necesidad de herramientas de administración de infraestructura paralelas.

Referencia rápida: características de ADSys

ADSys admite las siguientes funciones de gestión:

característicadescribir
Gestión de permisosOtorgue o revoque permisos sudo de forma centralizada para usuarios y grupos de AD sin tener que editar manualmente el archivo /etc/sudoers local en una sola computadora.
Ejecución de scriptAutomatice la configuración organizando scripts de shell que se ejecutarán cuando el sistema se inicie, se apague, cuando el usuario inicie sesión o cuando el usuario cierre sesión para corregir las desviaciones de configuración.
Configuración de escritorioAl aplicar configuraciones de escritorio específicas (por ejemplo, tiempo de espera de bloqueo de pantalla, fondo de pantalla, acceso a aplicaciones). dconf establece el marco.
Gestión de AppArmorImplemente perfiles personalizados de AppArmor para restringir la funcionalidad de las aplicaciones en todo el sistema y mejorar la seguridad de sus terminales.

Consulte nuestra documentación técnica para obtener más información.

Cumplimiento y seguridad de la inscripción automática de certificados

La integración de la autenticación nativa con Active Directory no es solo un requisito de seguridad y cumplimiento empresarial, sino que también es una conveniencia. La identidad centralizada permite que las políticas de seguridad y gobernanza, la complejidad de las contraseñas y los umbrales de bloqueo de cuentas se apliquen de manera consistente en colas heterogéneas.

ADSys también admite el registro automático de certificados desde Active Directory Credential Service (AD CS). Los clientes registran un certificado de máquina y el demonio certmonger monitorea y actualiza continuamente el certificado, mejorando la seguridad de las comunicaciones y respaldando el cumplimiento de los estándares de cifrado dentro de las redes empresariales tradicionales.

Ventajas de Ubuntu Pro

Toda la funcionalidad de ADSys la proporciona Ubuntu Pro. Las suscripciones a Ubuntu Pro brindan acceso al cliente ADSys y a las plantillas administrativas (.ADMX/.ADML) necesarias para exponer la configuración específica de Ubuntu en la Consola de administración de políticas de grupo de Windows.

La combinación de la autenticación de SSSD y la aplicación de políticas de ADSys le da a la solución de Canonical una ventaja decisiva: maximiza las inversiones existentes en infraestructura AD mientras coloca a los sistemas Ubuntu en el camino hacia el cumplimiento y está respaldado por las necesidades de entornos empresariales de soporte a largo plazo (LTS).

Obtenga más información sobre la gestión de identidades

En nuestro nuevo documento técnico, proporcionamos planos prácticos y especificaciones técnicas para crear, definir y aplicar controles sólidos de administración de identidades en toda su flota de servidores y computadoras de escritorio, independientemente del sistema operativo.

Proporcionamos un examen técnico de los paradigmas de identidad modernos, incluida la configuración detallada para administrar el acceso a la infraestructura Linux local y en la nube, así como estrategias prácticas para una integración perfecta y segura con los servicios de dominio AD tradicionales. Además, este artículo proporciona un análisis detallado de los beneficios y los pasos de implementación del uso de credenciales SSH para una autenticación SSH auditable y sin fricciones que va más allá de la simple administración de claves.

Lea el documento técnico sobre Ubuntu Enterprise Identity Management.

lectura adicional

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba