Active Directory Authentifizierung

Sep 9, 2021
41
1
13
54
Hallo zusammen,

wir evaluieren aktuell, ob Proxmox VM für unsere Firma eine sinnvolle Alternative zu HyperV, VMWare & Co ist.
Bisher sieht das soweit ganz gut aus und auch die Performance der VMs ist gut. Falls es zum Produktiveinsatz kommt würde auch noch eine Subscription dabei rausspringen.

Entscheidend wäre aber die Userauthentifizierung gegen unser AD.

Ich spiele damit nun seit einigen Tagen rum, bekomme diese aber leider nicht zum Laufen.

Ich habe den Domänennamen, Server+Fallback und Bind User (CN=...,OU=......) samt Passwort eingetragen.
Wenn ich danach einen Sync starten möchte erhalte ich "Connection reset by peer".
Lt. Aussage meiner AD-Kollegen darf ich keinen Sync machen, dieses Recht ist aus guten Gründen nicht gesetzt.
Wenn kein Bind User+Passwort hinterlegt ist kommt eine andere Meldung, also scheint die Verbindung erstmal schon aufgebaut zu werden, dann aber vom Server mangels Sync-Recht gekappt zu werden.

Ich habe dann unter Rechte -> Benutzer meinen AD-Benutzer angegeben und der Admin-Gruppe zugeordnet. Beim Versuch, mich mit diesem einzuloggen, heißt es aber lapidar "Benutzername oder Passwort falsch".

Testweise habe ich da auch mal noch den Benutzernamen mit vorangestellten Domäne\ angelegt - das war wohl ein Fehler, denn ich kann diesen Benutzer nun gar nicht mehr löschen.:
Method 'DELETE /access/users//domäne/troubadix@domäne.firma.de' not implemented (501)
Wie kann ich denn diesen fehlgeschlagenen Versuch wieder löschen?

Die User, die sich anmelden dürfen, vorab manuell im Webinterface anzugeben ist gut und macht Sinn, so kommt nicht "Otto Normalmitarbeiter" aufs System sondern nur die freigeschalteten Admins. Aber es geht halt leider nicht...

Falls jemand eine Anleitung hat, wie man die Authentifizierung gegen das AD eingerichtet bekommt wäre ich sehr dankbar! Und für einen Tipp zum Löschen des Domäne\Users auch.

Gruß
Troubadix
 
Ich habe dann unter Rechte -> Benutzer meinen AD-Benutzer angegeben und der Admin-Gruppe zugeordnet. Beim Versuch, mich mit diesem einzuloggen, heißt es aber lapidar "Benutzername oder Passwort falsch".
das ist schon grundsätzlich der richtige weg, anscheinend funktioniert das einloggen noch nicht ganz. kann der user sich 'binden' am server ?
vielleicht mal mit ldapsearch versuchen?

kannst du auch den relevanten teil vom syslog posten?
 
  • Like
Reactions: Troubadix
Guten Morgen,

es funktioniert jetzt. Port 636 mit SSL und der "round robin Servername" waren die Lösung. Hatte mir zuvor von einem Windows-Client per Shell die Servernamen ausgelesen, das waren aber wohl die falschen :)

Jetzt bräuchte ich noch zu "Method 'DELETE /access/users//domäne\troubadix@domäne.firma.de' not implemented (501)" etwas Hilfestellung...

PS: Den SSH-Login... kann man den auch aufs AD umstellen? Ich kann ja dort die Domäne nicht angeben, oder?

Danke!
 
Bleibt nur noch die SSH-AD-Frage :)
nicht mit PVE boardmitteln, aber es gibt schon tools die das für linux machen zb SSSD (https://sssd.io/)
PVE kennt den link zwischen dem AD user in PVE und dem SSH AD user dann aber nicht (dh die console im web ui wird nicht funktionieren)

Vielleicht kann man aber PAM so konfigurieren dass es gegen den AD authentifiziert, dann kann man sich den AD Realm im pve sparen
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!