You are not logged in.

Announcement

 Téléchargez la dernière version stable de GLPI      -     Et vous, que pouvez vous faire pour le projet GLPI ? :  Contribuer
 Download last stable version of GLPI                      -     What can you do for GLPI ? :  Contribute

#1 2012-06-11 17:18:49

Demes
Member
Registered: 2011-11-02
Posts: 70

Probleme authentification LDAP sur un AD

Bonjour,

J'ai un soucis dans mon lab au niveau de l'authentification via la liaison LDAP sur mon GLPI.

J'ai configuré ma liaison LDAP (qui fonctionne), j'ai importer mes utilisateurs depuis l'AD. Mais j'ai un soucis d'autorisation sur mon serveur Active Directory qui fait que la connexion ne se fait pas.

En effet l'authentification ne fonctionne pas si l'utilisateur n'a pas le droit de se connecter sur le serveur AD (station de travail accessible).

85450651-df51-480c-9e37-ba86b61cc4cf.jpg

Du coup je devrai mettre à tous mes utilisateurs le droit de connexion sur mon serveur Active Directory .... Et ça c'est pas possible !

Y a t'il une autre solution pour palier à ce problème (s'authentifier grâce à un AD sans distribuer le droit de connexion sur le serveur) ?

Je cherche de mon coté, et si vous avez besoins de précisions n'hésitez pas !

Et encore merci d'avance pour vos réponses smile

Offline

#2 2012-06-12 10:37:49

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Plus de précision :

C'est vraiment l'absence du droit d'ouvrir une session sur le serveur qui héberge l'AD qui m’empêche de m'authentifier sur GLPI.

J'ai mis le contrôle total sur l'AD à mon compte test_glpi, du coup il peut supprimer l'AD en entier si il veut (et qu'il a les tools d'installer), mais je lui ai pas mis le droit d'ouvrir une session sur le serveur qui heberge le rôle d'AD : L'authentification marche toujours pas.
Et si je lui met des droits normaux mais la possibilité d'ouvrir une session sur le serveur AD, l'authentification marche ...

Offline

#3 2012-06-25 12:04:33

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

Bonjour,
Chez nous cela marche, tous les users sont en "lecture seule" sur l'AD...
Pouvez-vous donner plus de détails sur la conf (AD, GLPI) ?
merci,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#4 2012-06-26 08:35:37

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Bonjour et merci pour votre réponse smile

Les utilisateurs sont en lectures seule sur l'AD, c'est à dire qu'ils n'ont pas les droits de modification etc .. ? Moi aussi normalement ! Est que du coup tes utilisateurs ont le droit d'ouvrir une session sur ton serveur AD ( voir screenshot au dessus ) ?

La conf de mon GLPI est celle que l'on a lorsqu'on choisit "Préconfiguration : Active Directory" avec le BaseDN à la racine de mon AD et le rootDN sur mon utilisateur admin.

Mon AD conf des plus basiques, on gère les utilisateurs avec des UO par service et ils ne peuvent travailler que sur les stations sur lesquels ont choisis.

Je veux bien un peu plus de précisions sur tes users en lecture seule sur l'AD, et savoir si tes users ont le droit d'ouvrir une session sur l'AD.

Encore merci pour ta réponse smile

Offline

#5 2012-07-03 16:38:11

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Je reviens à la charge car je vais surement deployer ça dans la semaine à venir (ou la prochaine) et je n'ai toujours pas trouver de seconde solution.

Du coup quand j'ai expliqué la situation à mon chef (si on veut garder les logins + mdp de l'AD, il faut autoriser la connexion au DC pour tous les utilisateurs) il a refusé que je synchro mon glpi à l'AD de mon entreprise, du coup 100 utilisateurs à rentrer à la main ... C'est bof bof !

Merci d'avance pour vos réponses !

Offline

#6 2012-07-03 16:49:13

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

Désolé, j'avais oublié de m'abonner à ce topic....
La relance était indispensable smile
Bien pour revenir à nos moutons, nos users n'ont pas le droit d'ouvrir de session sur le serveur de l'AD.
Par contre pour vous aider, j'ai besoin de + de détails sur les conf serveur web, GLPI, AD.
merci,
cordialement,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#7 2012-07-04 11:55:29

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Alors le serveur qui heberge ma solution ocs+glpi est un windows server 2008 R2.

Dessus j'ai installé le xampp fournit avec le dernier OCS, cad xampp 1.7.7. Mon site est sur le port 8082 et tout semble fonctionner !

La liaison LDAP avec comme filtre de connexion :

(&(objectClass=user)(objectCategory=person)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))

BaseDN : DC=lantest,DC=local (La racine de mon AD)
DN du compte : CN=Administrateur,OU=Utilisateurs,OU=Informatique,DC=lantest,DC=local
MDP : Le mdp tongue

La liaison fonctionne, mes utilisateurs sont importés etc ..

Mon AD est le DC principale d'une foret unique, le  compte administrateur est admin du domaine et peut se connecter partout.
Les autres sessions ne peuvent se connecter que sur leurs pcs.

J'espere avoir donné les infos que tu voulais ..

Et encore merci pour ta réponse ici et par email smile

Offline

#8 2012-07-04 13:19:02

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

ok, alors j'ai regardé dans l'outil "Active Directory Users and Computers" et j'ai listé les droits pour les "Authenticated Users":
ils ont les droits suivants (vu en utilisant le click droit sur le domaine et en regardant dans 'properties' et ensuite dans 'security' et ensuite dans 'effective permissions' puis en selectionnant 'authenticated users': et dans la liste obtenue, ils ont tous les droits qui correspondent à de la lecture...
cordialement,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#9 2012-07-04 15:03:05

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

J'ai pourtant la même chose, si je fais clic droit "propriété" => "sécurité" à la racine de mon AD, mes utilisateurs identifiés sont aussi en lecture !

Y a pas mal d'autres droits, chez toi y en a t'il d'autre de coché ? Moi j'ai par exemple "Lire Mot de passe de domaine et strategies de verouillage", "Lire les parametres d'un autre domaine" en autorisé aussi !

Offline

#10 2012-07-04 16:11:21

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

oui, tout ce qui peut être en lecture est en lecture,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#11 2012-07-04 16:49:29

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

J'ai mis mes utilisateurs authentifiés en controle total sur tout mon AD et ça ne fonctionne toujours pas .. Par contre si je rajoute la connexion à mon DC : ça marche !

Etes vous sur de ne pas avoir mis à vos utilisateurs le droit de se connecter sur tous les ordinateurs ?

Ou sinon ça doit être une autre option ... le DN du compte authentifié doit bien être administrateur ? Une option à mettre dans le filtre de connexion ?

Offline

#12 2012-07-06 11:09:27

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Pour le coup pas de nouvelle pas de bonne nouvelle pour moi sad

(ceci est un up)

Offline

#13 2012-07-06 11:17:14

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

c'est exact, nos utilisateurs ne sont pas restreints à un seul PC, ils peuvent se connecter sur n'importe quel PC, mais pas sur les serveurs.
Cordialement,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#14 2012-07-09 10:24:07

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Pour vous cela ne semble t'il donc pas être une faille de sécurité ?

Offline

#15 2012-07-09 10:42:36

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

non car c'est voulut, les profils sont sur un serveur, et ils sont chargés au login et sauvegardés à la déconnexion.
Cela permet aux utilisateurs de changer de PC sans problème. Les profils sont de toute façon protogés par les mots de passes des utilisateurs.
Précision: les utilisaeurs peuvent se connecter à des ressources sur les serveurs, mais ils ne peuvent pas se connecter en interactif. Si les utilisateurs sont interdits de connexions aux serveurs, cela veut dire qu'ils ne peuvent pas se connecter sur des serveurs Intranet en mode WinNT, or nous avons chez nous pléthore de'application Intranet en SSO (Single Sign On = utilisation  du login windows pour s'authentifier sur applications réseau).
Cordialement,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#16 2012-07-09 16:25:16

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Je comprends parfaitement, je suis juste à la recherche d'arguments pour convaincre mon supérieur smile

Il refuse qu'on autorise le droit de session sur le DC, malgré le fait que le RDP soit desactivé sur ce dernier. Du coup si il ne change pas d'avis, et vu que l'ouverture d'une session sur GLPI via l'AD nécessite ce droit, je vais devoir mettre à tous les utilisateurs un mot de pass bidon à la main ...

Last edited by Demes (2012-07-09 16:28:09)

Offline

#17 2012-07-09 16:34:01

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

A mon avis si ce droit n'est pas donné, il n'y a aucune appli sur le réseau qui peut fonctionner en authentification NTLM...


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#18 2012-07-10 08:36:44

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

On a pas mal d'appli sur notre intranet qui fonctionne avec les authent' windows avec l'asp.net sur iis sans soucis pourtant ..

Offline

#19 2012-07-17 16:06:51

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

nous aussi...


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#20 2012-07-18 08:53:03

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

En plus j'ai vu qu'on pouvait activé le SSO ! Je l'ai fais sur mon serveur en lab ça fonctionne super bien ..!

Faut vraiment que j'arrive à faire changer d'avis mon DSI big_smile

Offline

#21 2012-07-18 09:23:16

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

Pour le SSO: attention, cela apporte un certain ralentissement....
A+
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

#22 2012-07-18 09:48:40

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Un ralentissement ... Dans la navigation  ? A la connexion ? Sur la machine cliente ? Sur le serveur ?

Offline

#23 2012-07-24 14:32:12

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

Encore une question pour la communauté GLPI, le fait de devoir mettre le droit d'ouvrir une session sur tous les serveurs ou le DC n'est pas une faille de securité ?

Mon DSI veut bien que j'autorise le droit sur un compte pourqu'il essaye de faire sauter le LDAP, y a moyen de limiter les droits des users des choses comme ça ? Pour qu'il vérifie juste si le login est bon ?

Mais utilisateurs authentifiés étant déjà en lecture sur mon AD

Last edited by Demes (2012-07-24 14:33:03)

Offline

#24 2012-10-11 15:02:08

Demes
Member
Registered: 2011-11-02
Posts: 70

Re: Probleme authentification LDAP sur un AD

J'en profite pour dire que j'ai reussi à contourner le probleme en utilisant le module SSO d'apache ! Celui-ci gère parfaitement l'authentification de mes utilisateurs (en SSO) en se synchronisant sur mon AD sans pour autant que mes utilisateurs puissent se connecter sur le serveur DC.

Offline

#25 2012-10-11 15:46:10

tomolimo
Member
From: Grenoble, France
Registered: 2009-05-12
Posts: 517

Re: Probleme authentification LDAP sur un AD

Merci du retour,
Cordialement,
Tomolimo


GLPI 9.5.5 - PHP 7.4 / ProcessMaker 3.3.0-community - PHP 7.1 / Windows 2016 / IIS  / MySQL 5.7
Worldwide: >17k Computers, >17k Users (16 languages, >11 timezones), >610k tickets, >6700 entities, >7600 Groups, >20700 process cases
Raynet is ARaymond (https://www.araymond.com) IT service management

Offline

Board footer

Powered by FluxBB