还在跑 DSM 6.2 的老群晖,怎么接入 JumpCloud 统一账号?老路径实操加验收清单
痛点场景
公司账号已经搬上 JumpCloud 统一管理,新置的 NAS 也接好了,唯独机房里那台跑 DSM 6.2 的老群晖——业务原因一直没升级——还是本地账号一套。员工入职要在 JumpCloud 建一次、NAS 再建一次,离职得两头删,漏一头就是悬着的口子。好在 DSM 6.2 也支持以 LDAP 客户端身份加入 JumpCloud,只是菜单路径和新系统不一样,还有几个老机器专属的坑。
第一步:JumpCloud 云端三件事
这部分和 DSM 版本无关,先在 JumpCloud 侧备好:
- 绑用户:用户详情里展开安全设置与权限,勾选"启用为 LDAP Bind DN"并保存。谁要通过 LDAP 验身份,谁就要绑,没绑的账号在群晖上登录不了。
- 建群组:给包含这些用户的群组勾"为该用户群组创建 Linux 群组",群组名将显示在群晖上;GID 从 1000000 起往上编,避免和 DSM 本地群组撞号。
- 开 Samba 验证:LDAP 页面的 JumpCloud LDAP 里勾"配置 Samba 验证",指定一个 Samba 服务账户——要用 SMB 访问文件就绕不开这步;再到"用户群组"页签,把要用的群组的 Samba 验证设为启用。
第二步:DSM 6.2 侧接入
- 控制面板 > 文件服务 > SMB/AFP/NFS:勾选启用 SMB 服务,工作组名与 JumpCloud 侧填的完全一致,应用。
- 控制面板 > 域/LDAP > LDAP:勾选"启用 LDAP 客户端",依次填——
- LDAP 服务器地址:
ldap.jumpcloud.com - 加密:SSL/TLS 或 STARTTLS
- Base DN:
ou=Users,o=你的组织ID,dc=jumpcloud,dc=com(组织 ID 在 JumpCloud 的 LDAP 详情页查)
- LDAP 服务器地址:
- 弹窗要求输入 Bind DN:填 JumpCloud LDAP 详情页显示的 Samba 服务账户 DN 和密码,应用。至此这台老 NAS 已作为客户端加入 JumpCloud。
老机器的三个坑
- 工作组和 SID 照抄现值:新环境可以用默认值,已有 NAS 的环境必须保证 JumpCloud 侧填的工作组、SID 与这台机器上的现值一致,不然 SMB 验证对不上。
- 域名解析:连不上
ldap.jumpcloud.com时,先把 NAS 的 DNS 换成公共 DNS 再试,仍不通就查网络出口。 - 给自己留后门:接入后登录依赖云目录,网络一断,新会话就登不进来。务必保留一个可用的本地管理员账号,别把唯一入口押在云上。
验收清单
- 拿一个已绑定的 JumpCloud 用户,SMB 方式访问共享文件夹,能正常读写;
- 群晖的群组列表里能看到第二步建的 Linux 群组,GID 无冲突;
- 要给某个团队 NAS 管理权:把群组名称填成
Administrators即可; - File Station 里能列出共享文件夹内容;
- 模拟一次断网,确认本地管理员账号仍能登录 DSM。
预防
JumpCloud 界面更新很勤,实际入口以当时界面为准,流程骨架不变。另外老系统接入只是过渡方案,条件允许时还是规划升级到新版本 DSM——新版本的加入路径我们有另一篇实操。
如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。