SP
- Как это будет работать когда сервера AD у тебя в офисе, а тачки в амазоне?
- Кэшируются ли ключи? Сможешь ты зайти на хост при проблемах с сетью или серверами ldap?
- Как это всё бутсрапить? Чтобы тачку в домен ввести нужно кучу софта поставить и какие-то пароли руками повводить, насколько я помню. Плюс там ещё время синхронизировать, dns-ы перенаправить. Как быть если у меня консул dns-ы используются?
- ldap тормозной. Если ты ансиблем разом на 100 тачек подключаешься, то каждая тачка идёт в ldap за авторизацией. Тут точно всё ок будет?
2) Самый простой механизм интеграции предполагает отсутствие кэша, т.к. без говна и палок sshd умеет вызвать внешнее что-то (обычно скрипт), передать ему параметр, вычитать в ответ из stdout публичный ключ. В принципе, этого достаточно (IMHO кэширование ключей - штука спорная, т.к. процесс отзыва становится менее предсказуемым). Ну и best practice - Наличие emergency-пользователя с локально лежащим приватным ключом.
3) Linux-тачка в AD-домене? Можно, конечно, только зачем? Получать доступ к виндовым шарам? O_o
4) Вот про "LDAP-тормозной" - это точно не надо грязи. Чтобы он начал "тормозить", его надо прям сильно испортить.