| |
| 1.1, mma, 05:05, 26/02/2010 [ответить] [смотреть все]
| +/– | |
Отличная статья, особенно раздел "7. Настройка клиента."
Я вот уже полгода задумываюсь сделать SSO но так чтобы не надо было вводить даже логин. Это точно умеет спарк но я смотрю в сторону gajim ибо к нему както все привыкли.
|  | | |
| |
| 2.3, Евгений, 14:34, 26/02/2010 [^] [ответить] [смотреть все]
| +/– | |
Уважаемый, не поделитесь рецептом счастья?:)
> Если уж приходится вводить логин то можно ввести и пароль.
Позвольте с Вами не согласиться. Речь идет о корпоративной внутренне связи. В которой участвуют обычные пользователи. Если меняется пароль входа в систему, то нужно и в клиенте его менять. Согласитесь, что это будет раздражать пользователей.
> Я без всякого шаманства с керберосами и СаппортТулсами завел авторизацию из AD в openfire.
Интересно как?:)
> И никаких установок(кроме самого клиента) и ковыряний на клиентах.
А "ковыряться" и не нужно. Я лично оформил все в виде MSI пакета и устанавливаю через групповые политики.
|  | | |
| |
| 3.4, vit, 19:37, 26/02/2010 [^] [ответить] [смотреть все]
| +/– | |
Извиняюсь, с утра с памятью плохо. openfire ставился на windows.
А вы не пробовали в качестве клиента pandion? у него в настройка есть галочка, чтото вроде "Встроенная аутентификация Windows". ненужно ни логина ни пароля указывать.
|  | | |
| |
| 4.5, Евгений, 09:59, 27/02/2010 [^] [ответить] [смотреть все]
| +/– | |
Ну я так и предполагал. Ну так вот. Вы говорите об аутификации под названием NTLM. Это чисто виндовс-приблуда. С этим типом аутификации работает только Пандеон и сервер опенфаера должен быть только виндовый.
Кроме того стабильность работы Пандеона оставляет желать лучшего. И еще мне не нравится, что данная программа используется компонент IE для отображения списка контактов.
Моя же статья о аутификации через механизм GSSAPI, Kerberos. Т.е. стандарты которые поддерживаются и в Linux и в Windows.
Еще минус для Пандеона - это как он хранит данные профиля. В том же Пиджине - это XML.
И еще о Вашем утверждении, что все заработало из "коробки". Это в корне не верно, т.к. чтобы запустить NTML аутификацию нужно установить плагин sasl-sspi:
http://norman.rasmussen.co.za/dl/sasl-sspi/
Удачи.
|  | | |
|
|
|
| 1.7, Synegami, 18:53, 03/02/2011 [ответить] [смотреть все]
| +/– |
Хочу на некоторые моменты обратить внимание.
keypass у меня лично отработал нормально только если запускать команду на DC, иначе ошибка Failed to set password for %username: 0x8ad. Поэтому
[quote]Формирование ключевой пары может происходить на любом компьютере домена
под пользователем, обладающим административными правами[/quote]
не так уж и однозначно.
Еще у меня запрос к LDAP (AD) по параметру sAMAccountName возвращает просто имя пользователя, т.е. xmpp-openfire вместо xmpp-openfire@domain.local. Ну и соответственно команды с этим учетом пришлось править.
Такие наблюдения.
|  | | |
| 1.8, Synegami, 18:55, 03/02/2011 [ответить] [смотреть все]
| +/– |
И вообще, если инфраструктура уже содержит виндовый сервер не проще ли на него сразу и ставить openfire?
|  | | |
| |
| 2.9, Synegami, 09:43, 04/02/2011 [^] [ответить] [смотреть все]
| +/– |
> И вообще, если инфраструктура уже содержит виндовый сервер не проще ли на
> него сразу и ставить openfire?
Отвечу сам себе. Не проще :).
|  | | |
|
| 1.11, Nemesys, 15:20, 05/05/2011 [ответить] [смотреть все]
| +/– |
Не поможете разобратся?
Jabber установлен на Контроллере домена, тоеть у этого сервера в DNS уже есть по крайней мере две А-записи - "как папка верхнего уровня" и собственно "имя сервера", кроме того, есть еще запись CNAME (псевдоним) - "Openfire"
Так вот, в свете стать, и того, что никак не получается прикрутить SSO на "спарка", подозреваю что проблема кроется как раз в этом.
Вот только не понял, что теперь делать.
1) Сделать SPN для имени "Openfire"? Привязывать его надо к учетке? Что делать с записью "как папка верхнего уровня"?
2) В обратной зоне для CNAME Openfire ничего нет, нужно что-то прописывать?
|  | | |
|
|