没有域控也能统一账号:群晖接入JumpCloud实操
问题
三十人的设计工作室没有域控,账号各处一套:NAS 一套、办公电脑一套、各种线上服务一套。人来人往全靠 IT 手勤,漏关一个账号就悬着。想统一身份,又不想为一台NAS专门上域控,云目录服务是个务实的折中路。
分步解决
第一步,在 JumpCloud 里把要用的用户绑到 LDAP:用户详情里勾「启用为 LDAP Bind DN」并保存。注意:只有绑定过的用户才能通过 LDAP 验身份,谁要用谁绑。
第二步,建群组:用户群组页面,给包含这些用户的群组勾「为该用户群组创建 Linux 群组」,起个名字(以后就显示在群晖上),GID 从 1000000 往上编,避免和群晖本地群组撞号。
第三步,配 Samba 验证(要走 SMB 访问文件就绕不开):LDAP 页面勾「配置 Samba 验证」,填工作组——新NAS用默认值,老NAS要和本机现值一致;SID 同理,老机器照抄本机值;再指定一个 Samba 服务账户。然后到「用户群组」页签,把要用的群组的 Samba 验证设为「启用」,群组成员才有 SMB 文件访问权。
第四步,群晖侧接入。控制面板 → 文件服务 → SMB,启用 SMB 服务,工作组名与上一步一致。再到「控制面板 → 域/LDAP → 加入」:服务器类型选「自动检测」或 LDAP;服务器地址填 ldap.jumpcloud.com;Bind DN 填 Samba 服务账户的 DN(JumpCloud 的 LDAP 详情页能查到),密码照填;加密选 SSL/TLS 或 STARTTLS;Base DN 填 ou=Users,o=你的组织ID,dc=jumpcloud,dc=com。DSM 6.2 老版本则走「域/LDAP → LDAP」页启用 LDAP 客户端,字段相同,流程一样能落地。
第五步,验收与授权。拿绑定的账号登录试试;要把某个群组设成NAS管理员,群组名称直接填 Administrators。
注意
云目录地址解析不了时,把NAS的 DNS 换成 8.8.8.8 或 8.8.4.4 再试,还不行就得查网络出口。另外 JumpCloud 界面更新频繁,实际步骤以当时界面为准。云目录选型和落地,贵州诚鑫致达科技可以按团队规模给方案,要聊搜「诚鑫致达」。