On m'a demandé de passer par ici : https://linuxfr.org/comments/1183703.html#1183703 , alors me voilà.
Bon j'ai pas tout compris à la question, mais premièrement pourquoi tu dupliques tes entrées entre deux annuaires ? La délégation est prévue par LDAP, si tu lis le manuel tu verras c'est fait pour.
De plus répliquer l'annuaire LDAP, je ne suis pas certain que AD et OpenLDAP stocke les mots de passe de la même façon et utilisent les mêmes algos de hash et/ou chiffrement, à vérifier (moi j'ai pas d'AD à disposition, donc tu peux regarder ça).
Bref, à mon avis tu délègues au serveur US (par ailleurs il me semble que AD utilise Kerberos, non ?). La seule certitude que j'ai au niveau de AD c'est que tu dois être en LDAPS pour accéder au mot de passe d'un utilisateur.
Et je sais que dans le manuel d'OpenLDAP il parle de la collaboration AD/OpenLDAP, tu as lu ce passage ?
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell
# On m'a demandé de passer.
Posté par Etienne Bagnoud . En réponse au message Opendap sasl Acitve Directory. Évalué à 4.
Bon j'ai pas tout compris à la question, mais premièrement pourquoi tu dupliques tes entrées entre deux annuaires ? La délégation est prévue par LDAP, si tu lis le manuel tu verras c'est fait pour.
De plus répliquer l'annuaire LDAP, je ne suis pas certain que AD et OpenLDAP stocke les mots de passe de la même façon et utilisent les mêmes algos de hash et/ou chiffrement, à vérifier (moi j'ai pas d'AD à disposition, donc tu peux regarder ça).
Bref, à mon avis tu délègues au serveur US (par ailleurs il me semble que AD utilise Kerberos, non ?). La seule certitude que j'ai au niveau de AD c'est que tu dois être en LDAPS pour accéder au mot de passe d'un utilisateur.
Et je sais que dans le manuel d'OpenLDAP il parle de la collaboration AD/OpenLDAP, tu as lu ce passage ?
"It was a bright cold day in April, and the clocks were striking thirteen" - Georges Orwell