На работе мы находимся на ранних этапах проекта управления идентификацией. Это все в контексте высшего образования, где у нас есть пара тысяч преподавателей / сотрудников и около двадцати тысяч студентов.
Кто-нибудь использовал сервер Sun LDAP с доменом AD (область Kerberos) для хранения паролей? Кто-нибудь управлял доменом AD с четвертью миллиона записей в нем раньше?
Один из вариантов нашего управления идентификацией заключается в том, чтобы отправить активных сотрудников в AD, а другую копию пароля / идентификационную информацию - в LDAP. Нам нужно иметь центральное место для смены паролей, если мы сделаем это, чтобы при смене пароля AD (или ldap) изменение синхронизировалось с другим (или им разрешалось расходиться)
Другой вариант состоит в том, чтобы AD был единственным полномочным органом по паролям, а затем у нас должны быть принципалы для всех филиалов (а также для всех старых филиалов) в течение одного или двух десятилетий, чтобы в AD было четверть миллиона объектов, из которых только 20-30k будут доступны с любой частотой.
Будет ли AD взорваться под нагрузкой? Существуют ли другие способы синхронизации паролей между LDAP и AD от Sun? Каков опыт других людей?