Creare un server Active Directory full futures senza Windows?
Da quando esiste SAMBA è diventato possibile accedere ai servizi di rete Windows e\o emularli trasformando un server Linux in un server Windows. Eccellente ed esemplare l'integrazione di SAMBA nei sistemi Mac.
Fatta questa apertura va anche evidenziato che l'avvento di Active Directory (noto come "AD") ha complicato notevolmente la situazione: una notevole maggiore complessità tecnologica rende oggettivamente difficile creare un ambiente analogo o compatibile. Inoltre si ripropongono problemi di incompatibilità per aprocci diversi nella gestione dei file, dei filesystem di rete, degli script di automazione-gestione, ecc... Da evidenziare anche che la documentazione di Samba (per la versione 4) non è facile se non si ha già un esperienza ed un buon background.
Detto ciò ci sono almeno due vie che rendono facile e veloce a tutti creare e gestire un server AD con soluzioni Open source: l'IA ed UCS!
In questa guida vediamo, passo, passo, come creare un completo server Active Directory Domain Controller (AD-DC), full futures, faclmente gestibile ed espandibile con UCS, "Univention Corporate Server" ( https://www.univention.com/products/ucs/ ).
Architettura del Server
Server IP: 192.168.122.40
Dominio Windows: EXAMPLE
Dominio Kerberos: EXAMPLE.INTRANET
User: Administrator
Password: PasswordEsempio123#
Installazione di UCS
Iniziamo!
- Scarichiamo l'ISO di UCS da https://www.univention.com/products/download/ (oppure direttamente da https://download.software-univention.de/download/ucs-cds/ucs5/ )
- creiamo il pendrive di installazione:
- o con Ventoy copiando l'ISO nel pendrive
- o con gli strumenti default di sistema (es.: "Creazione Immagini Disco" o "dd")
- avviare il server dal pendrive e selezionare la modalità "Start eith manual network settings"

- selezionare la lingua italiano


- impostiamo l'IP del nostro server, il netmask, il gateway e il DNS (nameserver)




- impostiamo la password per l'utente Administrator
NB: l'utente root e Administrator sono lo stesso user, ma nel mondo AD (=Windows server) dobbiamo usare l'utente Administrato e non root!
- selezioniamo la patizione del disco


- e se la home deve essere un disco o partizione separata; consigliata la seconda

- prima di eseguire le modifiche sul disco UCS presenta 2 schermate di richiesta di conferma da accettare per continuare (se rifiutiamo verremmo riportati indietro sui nostri passi)


- dopo queste conferme verranno scritte le modifiche nel nostro disco e inizierà realmente l'installazione

- al termine dell'instazzione (offero della copia dei file dell'OS e della preparazione del disco per il boot) una schermata ci comunica il completamento dello step e ci chiede di confermare la continuazione

- da questo momento inizia la seconda parte dell'istallazioneche comporta una configurazione, un completamento specifico e una parte di aggiornamento.
Nel nostro caso clicchiamo sul bottone "Create new UCS domain"
- impostiamo nome della nostra organizzazione ed una email di contatto del responsabile-amministratore

- impostiamo l'hostname del nostro server in formato FQDN
NB 1: questa aimpostazione è cruciale. Crea l'impostazione base di tutto il dominio AD e la sctruttura LDAP!
NB 2: le modifiche nel campo "Fully Qulified..." vengono elaborate solo se poi clicchiamo sul campo seguente "LDAP base"
- la schermata seguente ci avverte su quanto l'installer inizierà a fare. L'operazione richiede diverso tempo (qualche minuto)
NB: è importante che sia checcato l'update. Alcuni aggiornamenti sembra che vengano ignorati in seguito se non fatti qui

- una finestra ci comunica il completamento dell'installazione'

- dopo qualche istante compare la schermata di default per accedere al pannello web di gestione

A questo punto l'installazione è completata, la configurazione base dell'AD-DC è stata fatta.
Ora possiamo aggiungere pacchetti, app terze complementari e fare la gestione ordinaria del nostro dominio (creazione domini, share, join ad altre foreste, ecc...).
- Apriamo sul nostro PC di lavoro un browser e accediamo all'URL del nostro DC:
https://192.168.11.40/https://dc.example.intranet- NB 1: abbiamo a disposizione 2 URL:
https://dc.example.intranet/univention/portal : accesso limitato per responsabili
https://dc.example.intranet/univention/management/ : accesso full per gli amministratori e sistemisti - NB 2: accediamo all'URL https://dc.example.intranet/univention/management/
- NB 1: abbiamo a disposizione 2 URL:
- autentichiamoci con la username "Administrator" **non** con la username "root"

- ed ecco la home del nostro DC UCS

Post Installazione
Dopo esserci autenticati nella sezione di amministratori del DC procediamo con le 3 operazioni base:
- richiesta e installazione di una licenza
- agginta del modulo "Active Directory-compatible Domain Controller"
- aggiunta del pacchetto
wsdd.
Due parole di chiarimento:
- la licenza base di UCS è gratuita e illimitata, ma non da accesso ai servizi di assistenza aziendali e a livelli superiori (service-desk, pacchetti Univention, ecc...). Per queste parti aggiuntive è necessario fare una sottoscrizione;
- l'instllazione crea la configurazione del dominio AD, ma per avere i serivi vanno aggiunti i relativi moduli;
- `
wsddè il pacchetto aggiuntivo per attivare il servizio di discovery automatico del server nella rete. Questo pacchetto è necessario per i cambi di architettura e sicurezza apportati da Microsoft.
Procediamo:
- dopo esserci autenticati come "Administrato" clicchiamo su menù (in alto a destra) e su "Activazion of UCS"

- nella schermata inseriamo la nostra email e clicchiamo sul bottone "Send license"

- nel giro di qualche secondo (o un paio di minuti) ci arriverà una email da Univention contenente un file
ucs.kicense.
Slviamo il file nel disco e torniamo a cliccare su menù (in alto a destra) e su "Import now license"
- nella finestra che si apre clicchiamo su "Import from file..." e selezioniamo il file
ucs.licenseprima salvato


- dopo il caricamento della licenza clicchiamo su "Software" e poi su "App Center"

- cerchiamo l'app "Active Directory-compatible Domain Controller" e clicchiamoci sopra

- clicchiamo sul bottone "Install"

- quindi su "Start installation"

- il completamento dell'installazione (che richiederà un po' di tempo) ci viene comunicato da una finestra ad hoc

- procediamo ora aprendo un terminale dal nostro PC Linux di lavoro e facciamo un collegamento
sshautenticandoco comeadministrator
- installiamo
wsddcon il comandosudo univention-install wsdd
- editiamo e creiamo la configurazione default per
wsddcon il comandosudo nano /etc/default/wsdd/wsdde personalizzando la stringa`WSDD_PARAMS="-i enp1s0"

- impostiamo il firewall con i comandi
sudo ucr set security/packetfilter/tcp/3702/all=ACCEPTsudo ucr set security/packetfilter/udp/3702/all=ACCEPTsudo ucr set security/packetfilter/tcp/5357/all=ACCEPTsudo ucr set security/packetfilter/udp/5357/all=ACCEPTsudo systemctl restart univention-firewall.service

A questo punto il nostro server UCS AD-DC è completamente pronto. Posssiamo creare gruppi, utenti, share, stampanti, ecc... e fare join dei nostri host client o usarlo come server di autenticazione (=IAM).
Comclusione
UCS è una soluzione completa, facile che ci permette, com pochi clic, di avere Linux, AD-DC con diverse app terze installabili sempre con un solo clic (NextCloud, Kopano, connector 365, ecc...).
A differenza di fratelli come NetServer, Zentyal, SME, ClearOS, ecc... è decisamente più completo e più intuitivo anche se resta sempre necessario un certo livello di preparazione teorica per getire bene reami, join, share, ecc...
Da tener presente che per accedere come amministraotri, al primo login, è da usare l'utente "Administrator" e non "root" come verrebbe spontaneo per gli ambienti *NIX. In ogni caso una messaggio su CLI e su WUI ce lo ricordano.
Da tener prensete che tutti si gestisce da WUI. Nella CLI troviamo le utility univention-*, udm e ucr che ci permettono di fare tutto, creare piccoli automatismi (come script per inserimenti bulk di user).
Da ricordare, infine, che i certificati TLS si possono facilmente personalizzare e se creiamo un server internet possiamo anche crearli pubblici con "Let's Encrypt".
Ricordiamoci di scoprirlo un po':
- ci sono svariati moduli aggiunti utili (come il server email)
- da qualche tempo ci sono diverse versioni per impieghi mirati (come Nubus e UCS@School)
- è possibile fare configurazioni complesse in cluster con server backup e\o in jooin.
Se la formula di partenza è totalmente free, la Univention ha un portafoglio completo per sottoscrizioni, mantenimento, service.desk e quantaltro: impieghi industriali siete completamente coperti! Cf.: https://www.univention.com/products/prices-and-subscriptions/