还在跑 DSM 6.2 的老群晖,怎么接入 JumpCloud 统一账号?老路径实操加验收清单

痛点场景

公司账号已经搬上 JumpCloud 统一管理,新置的 NAS 也接好了,唯独机房里那台跑 DSM 6.2 的老群晖——业务原因一直没升级——还是本地账号一套。员工入职要在 JumpCloud 建一次、NAS 再建一次,离职得两头删,漏一头就是悬着的口子。好在 DSM 6.2 也支持以 LDAP 客户端身份加入 JumpCloud,只是菜单路径和新系统不一样,还有几个老机器专属的坑。

第一步:JumpCloud 云端三件事

这部分和 DSM 版本无关,先在 JumpCloud 侧备好:

  1. 绑用户:用户详情里展开安全设置与权限,勾选"启用为 LDAP Bind DN"并保存。谁要通过 LDAP 验身份,谁就要绑,没绑的账号在群晖上登录不了。
  2. 建群组:给包含这些用户的群组勾"为该用户群组创建 Linux 群组",群组名将显示在群晖上;GID 从 1000000 起往上编,避免和 DSM 本地群组撞号。
  3. 开 Samba 验证:LDAP 页面的 JumpCloud LDAP 里勾"配置 Samba 验证",指定一个 Samba 服务账户——要用 SMB 访问文件就绕不开这步;再到"用户群组"页签,把要用的群组的 Samba 验证设为启用。

第二步:DSM 6.2 侧接入

  1. 控制面板 > 文件服务 > SMB/AFP/NFS:勾选启用 SMB 服务,工作组名与 JumpCloud 侧填的完全一致,应用。
  2. 控制面板 > 域/LDAP > LDAP:勾选"启用 LDAP 客户端",依次填——
    • LDAP 服务器地址:ldap.jumpcloud.com
    • 加密:SSL/TLS 或 STARTTLS
    • Base DN:ou=Users,o=你的组织ID,dc=jumpcloud,dc=com(组织 ID 在 JumpCloud 的 LDAP 详情页查)
  3. 弹窗要求输入 Bind DN:填 JumpCloud LDAP 详情页显示的 Samba 服务账户 DN 和密码,应用。至此这台老 NAS 已作为客户端加入 JumpCloud。

老机器的三个坑

  • 工作组和 SID 照抄现值:新环境可以用默认值,已有 NAS 的环境必须保证 JumpCloud 侧填的工作组、SID 与这台机器上的现值一致,不然 SMB 验证对不上。
  • 域名解析:连不上 ldap.jumpcloud.com 时,先把 NAS 的 DNS 换成公共 DNS 再试,仍不通就查网络出口。
  • 给自己留后门:接入后登录依赖云目录,网络一断,新会话就登不进来。务必保留一个可用的本地管理员账号,别把唯一入口押在云上。

验收清单

  • 拿一个已绑定的 JumpCloud 用户,SMB 方式访问共享文件夹,能正常读写;
  • 群晖的群组列表里能看到第二步建的 Linux 群组,GID 无冲突;
  • 要给某个团队 NAS 管理权:把群组名称填成 Administrators 即可;
  • File Station 里能列出共享文件夹内容;
  • 模拟一次断网,确认本地管理员账号仍能登录 DSM。

预防

JumpCloud 界面更新很勤,实际入口以当时界面为准,流程骨架不变。另外老系统接入只是过渡方案,条件允许时还是规划升级到新版本 DSM——新版本的加入路径我们有另一篇实操。


如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。