Ler os LDAPS de compensação de carga para a pasta activa, usando o 'bind' simples

Alguém pode ajudar-me com a seguinte pergunta? Entendo a partir deste artigo.https://social.technet.microsoft.com/wiki/contents/articles/33547.load-balancers-and-active-directory.aspx{[5] isso não é uma boa ideia carregar LDAP no anúncio por causa de Kerberos

No entanto, a minha situação é ligeiramente diferente. Eu tenho um aparelho não-windows que usa bind simples (senha em texto claro) para se conectar ao domínio AD controlador.

depois implementámos LDAPS (certificado) por isso, mesmo que seja uma simples ligação, está agora encriptado com SSL / TLS

Então, se o cliente faz um simples compromisso (por exemplo, não usa SASL) presumo que não há troca de Kerberos, e portanto a questão do balanceamento de carga Kerberos não se aplica, correcto?

Muito obrigado antecipadamente

CXMelga

Author: AUser, 2020-09-08

1 answers

Está correcto na sua compreensão. O artigo que você cita está falando com a autenticação Kerberos / NTLM para aplicações" AD-integrated". Autenticar para AD via LDAP é uma questão diferente. Eu apoio uma organização de tamanho médio (15k account) e tenho muitas aplicações autenticando para o anúncio via LDAP sobre SSL através de um IP virtual balanceado de carga. O único "gotcha" é que o certificado de cada controlador de domínio precisa incluir um SAN (nome alternativo do assunto) para o nome da máquina que você atribui para o load balancer VIP. Não todos os os clientes LDAP que se preocupar com a validação do certificado (ou, em vez disso, alguns clientes LDAP permite ignorar os erros de certificado), mas você vai gastar muito menos tempo de resolução de problemas "LDAP problemas" que são realmente de confiança negociação problemas se você usar um válido-para-o-seu-org certificado (isto pode significar um público cert fornecedor, incluindo o Vamos Criptografar livre de certs ... embora não saiba que gostaria de renovar as minhas certs de Washington a cada 90 dias, ou pode significar um CA interno que é confiado por todos os computadores da sua org) com o nome da máquina de DC e carregar o nome da máquina do endereço balancer associado a ele.

 2
Author: LisaJ, 2020-09-08 15:53:32