Ввод Debian в домен Windows с помощью Samba, Winbind, Kerberos
Samba — это программное обеспечение для организации обмена файлами и работы с общими ресурсами между компьютерами под управлением Linux/Unix и операционной системой Windows
JUQwJTlEJUQwJUI4JUQwJUI2JUQwJUI1JTIwJUQwJUJFJUQwJUJGJUQwJUI4JUQxJTg4JUQxJTgzJTIwJUQwJUJBJUQwJUIwJUQwJUJBJTIwJUQwJUIyJUQwJUIyJUQwJUI1JUQxJTgxJUQxJTgyJUQwJUI4JTIwTGludXglMjAlRDElODElRDAlQjglRDElODElRDElODIlRDAlQjUlRDAlQkMlRDElODMlMjBEZWJpYW4lMjAxMCUyMCVEMCVCMiUyMCVEMCVCNCVEMCVCRSVEMCVCQyVEMCVCNSVEMCVCRCUyMFdpbmRvd3MlQzIlQTAlRDElODElMjAlRDAlQkYlRDAlQkUlRDAlQkMlRDAlQkUlRDElODklRDElOEMlRDElOEUlMjBLZXJiZXJvcyUyQyUyMFNhbWJhJTJDJTIwV2luYmluZC4=
Исходные данные:
- Контроллер домена (DC1) на Windows Server 2019, домен JAKONDO.LOCAL
- Linux система (datastore1) на Debian 10 Buster
Подготовка системы
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
apt-get update && apt-get upgrade -y
JUQwJUEzJUQwJUJBJUQwJUIwJUQwJUI3JUQxJThCJUQwJUIyJUQwJUIwJUQwJUI1JUQwJUJDJTIwRlFETiVDMiVBMChGdWxseSUyMFF1YWxpZmllZCUyMERvbWFpbiUyME5hbWUpJUMyJUEwJUQwJUI4JUQwJUJDJUQxJThGJTIwJUQxJTgxJUQwJUI4JUQxJTgxJUQxJTgyJUQwJUI1JUQwJUJDJUQxJThCJTJDJTIwJUQwJUIyJTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJUQwJUI1JTIwJTJGZXRjJTJGaG9zdG5hbWUu
datastore1.jakondo.local
Файл /etc/hosts
приводим к виду таким образом, чтобы в нём была запись с полным доменным именем компьютера и с коротким именем, ссылающаяся на один из внутренних IP.
127.0.0.1 localhost
192.168.1.10 datastore1.jakondo.local datastore1
Синхронизация времени
Для корректной аутентификации по протоколу Kerberos необходимо синхронизировать время сервера и клиента. Если системные часы расходятся более чем на 5 минут, то аутентификация не будет выполнена.
Установим NTP сервер и выполним синхронизацию времени с контроллером домена:
YXB0LWdldCUyMGluc3RhbGwlMjBudHAlMjBudHBkYXRlJTIwLXk=
bnRwZGF0ZSUyMGRjMS5qYWtvbmRhLmxvY2Fs
этой
статьеНастройка Kerberos
JUQwJUEzJUQxJTgxJUQxJTgyJUQwJUIwJUQwJUJEJUQwJUJFJUQwJUIyJUQwJUJBJUQwJUIwJTIwJUQwJUJGJUQwJUIwJUQwJUJBJUQwJUI1JUQxJTgyJUQwJUJFJUQwJUIyJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQwJUJFJUQwJUI0JUQwJUI0JUQwJUI1JUQxJTgwJUQwJUI2JUQwJUJBJUQwJUI4JTIwJUQwJUIwJUQxJTgzJUQxJTgyJUQwJUI1JUQwJUJEJUQxJTgyJUQwJUI4JUQxJTg0JUQwJUI4JUQwJUJBJUQwJUIwJUQxJTg2JUQwJUI4JUQwJUI4JTIwS2VyYmVyb3Mu
apt-get install krb5-user
JAKONDO.LOCAL
)Файл конфигурации Kerberos /etc/krb5.conf
, приводим к виду.
JTVCbG9nZ2luZyU1RA==
JTIwZGVmYXVsdCUyMCUzRCUyMEZJTEUlM0ElMkZ2YXIlMkZsb2clMkZrcmI1bGlicy5sb2c=
kdc = FILE:/var/log/krb5kdc.log
JTIwYWRtaW5fc2VydmVyJTIwJTNEJTIwRklMRSUzQSUyRnZhciUyRmxvZyUyRmthZG1pbmQubG9n
[libdefaults]
default_realm = JAKONDO.LOCAL
dns_lookup_kdc = false
dns_lookup_realm = false
JTIwZm9yd2FyZGFibGUlMjAlM0QlMjB0cnVl
ticket_lifetime = 24h
[realms]
JAKONDO.LOCAL = {
JTIwa2RjJTIwJTNEJTIwZGMxLmpha29uZG8ubG9jYWw=
JTIwZGVmYXVsdF9kb21haW4lMjAlM0QlMjBKQUtPTkRPLkxPQ0FM
JTIwYWRtaW5fc2VydmVyJTIwJTNEJTIwZGMxLmpha29uZG8ubG9jYWw=
JTIwJTdE
[domain_realm]
.jakondo.local = JAKONDO.LOCAL
JTIwamFrb25kby5sb2NhbCUyMCUzRCUyMEpBS09ORE8uTE9DQUw=
jakonda.local / JAKONDA.LOCAL
JUQwJTlGJUQxJTgwJUQwJUJFJUQwJUIyJUQwJUI1JUQxJTgwJUQwJUJBJUQwJUIwJTIwJUQxJTgwJUQwJUIwJUQwJUIxJUQwJUJFJUQxJTgyJUQxJThCJTIwS2VyYmVyb3MlMkMlMjAlRDAlQjIlRDElOEIlRDAlQkYlRDAlQkUlRDAlQkIlRDAlQkQlRDAlQjglRDAlQkMlMjAlRDAlQjAlRDAlQjIlRDElODIlRDAlQkUlRDElODAlRDAlQjglRDAlQjclRDAlQjAlRDElODYlRDAlQjglRDElOEUlMjAlRDAlQjIlMjBBY3RpdmUlMjBEaXJlY3Rvcnku
kinit jakonda@JAKONDO.LOCAL
UGFzc3dvcmQlMjBmb3IlMjBqYWtvbmRhJTQwSkFLT05ETy5MT0NBTCUzQQ==
jakonda@JAKONDO.LOCAL
JUQwJTlGJUQxJTgwJUQwJUJFJUQwJUIyJUQwJUI1JUQxJTgwJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI1JUQwJUJEJTIwJUQwJUJCJUQwJUI4JTIwJUQwJUIxJUQwJUI4JUQwJUJCJUQwJUI1JUQxJTgyJTIwJUQwJUI4JUQwJUJCJUQwJUI4JTIwJUQwJUJEJUQwJUI1JUQxJTgyJTJDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQwJUJBJUQwJUJFJUQwJUJDJUQwJUIwJUQwJUJEJUQwJUI0JUQwJUJFJUQwJUI5JTIwa2xpc3Qu
klist
Ticket cache: FILE:/tmp/krb5cc_0
Default principal: jakonda@JAKONDO.LOCAL
VmFsaWQlMjBzdGFydGluZyUyMCUyMCUyMCUyMCUyMEV4cGlyZXMlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjBTZXJ2aWNlJTIwcHJpbmNpcGFs
10/27/21 11:24:00 10/27/21 21:24:00 krbtgt/JAKONDO.LOCAL@JAKONDO.LOCAL
renew until 10/28/21 11:23:56
JUQwJTkyJUQxJTgxJUQwJUI1JTIwJUQwJUJFJUQxJTgyJUQwJUJCJUQwJUI4JUQxJTg3JUQwJUJEJUQwJUJFJTJDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQxJTgzJUQwJUI0JUQwJUIwJUQwJUJCJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI1JUQwJUJEJUQwJUJEJUQxJThCJUQwJUI5JTIwJUQwJUIxJUQwJUI4JUQwJUJCJUQwJUI1JUQxJTgyLg==
kdestroy
Установка Samba
JUQwJUEzJUQxJTgxJUQxJTgyJUQwJUIwJUQwJUJEJUQwJUIwJUQwJUIyJUQwJUJCJUQwJUI4JUQwJUIyJUQwJUIwJUQwJUI1JUQwJUJDJTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQxJThCJUQwJUI1JTIwJUQwJUJGJUQwJUIwJUQwJUJBJUQwJUI1JUQxJTgyJUQxJThCLg==
YXB0LWdldCUyMGluc3RhbGwlMjBzYW1iYSUyMGNpZnMtdXRpbHMlMjB3aW5iaW5kJTIwbGlibnNzLXdpbmJpbmQlMjBsaWJwYW0td2luYmluZCUyMC15
Конфигурационный файл Samba /etc/samba/smb.conf
приводим к виду.
[global]
# ОБЩИЕ ПАРАМЕТРЫ СЕТЕВОЙ ШАРЫ
realm = JAKONDO.LOCAL
JTIwJTIwJTIwJTIwd29ya2dyb3VwJTIwJTNEJTIwSkFLT05ETw==
JTIwJTIwJTIwJTIwc2VjdXJpdHklMjAlM0QlMjBhZHM=
netbios name = datastore1
JTIwJTIwJTIwJTIwc2VydmVyJTIwc3RyaW5nJTIwJTNEJTIwJTI1aCUyMHNlcnZlcg==
JTIwJTIwJTIwJTIwZG9tYWluJTIwbWFzdGVyJTIwJTNEJTIwbm8=
local master = no
JTIwJTIwJTIwJTIwcHJlZmVycmVkJTIwbWFzdGVyJTIwJTNEJTIwbm8=
JTIwJTIwJTIwJTIwb3MlMjBsZXZlbCUyMCUzRCUyMDA=
dns proxy = no
socket options = TCP_NODELAY
JTIwJTIwJTIwJTIwdW5peCUyMGNoYXJzZXQlMjAlM0QlMjBVVEYtOA==
JTIwJTIwJTIwJTIwZG9zJTIwY2hhcnNldCUyMCUzRCUyMDg2Ng==
# Конфигурация для домена JAKONDO.LOCAL и его пользователей и групп
JTIwJTIwJTIwJTIwaWRtYXAlMjBjb25maWclMjAqJTIwJTNBJTIwYmFja2VuZCUyMCUzRCUyMHRkYg==
JTIwJTIwJTIwJTIwaWRtYXAlMjBjb25maWclMjAqJTIwJTNBJTIwcmFuZ2UlMjAlMjAlMjAlM0QlMjAzMDAwLTc5OTk=
idmap config JAKONDO : backend = rid
idmap config JAKONDO : range = 10000-999999
# ПАРАМЕТРЫ WINBIND
JTIwJTIwJTIwJTIwd2luYmluZCUyMGVudW0lMjB1c2VycyUyMCUzRCUyMHllcw==
JTIwJTIwJTIwJTIwd2luYmluZCUyMGVudW0lMjBncm91cHMlMjAlM0QlMjB5ZXM=
winbind refresh tickets = yes
winbind use default domain = yes
winbind offline logon = yes
winbind cache time = 300
template shell = /bin/bash
# ОТКЛЮЧЕНИЕ ПОДДЕРЖКИ СЕТЕВЫХ ПРИНТЕРОВ
JTIwJTIwJTIwJTIwbG9hZCUyMHByaW50ZXJzJTIwJTNEJTIwbm8=
JTIwJTIwJTIwJTIwc2hvdyUyMGFkZCUyMHByaW50ZXIlMjB3aXphcmQlMjAlM0QlMjBubw==
JTIwJTIwJTIwJTIwcHJpbnRjYXAlMjBuYW1lJTIwJTNEJTIwJTJGZGV2JTJGbnVsbA==
JTIwJTIwJTIwJTIwZGlzYWJsZSUyMHNwb29sc3MlMjAlM0QlMjB5ZXM=
JTIzJTIwJTIwJTIwJUQwJTlGJUQwJTkwJUQwJUEwJUQwJTkwJUQwJTlDJUQwJTk1JUQwJTlEJUQwJUEyJUQwJUFCJTIwJUQwJTlCJUQwJTlFJUQwJTkzJUQwJTk4JUQwJUEwJUQwJTlFJUQwJTkyJUQwJTkwJUQwJTlEJUQwJTk4JUQwJUFG
log level = 0 vfs:1
realm
, workgroup
указываем название своего домена. Подробное описание используемых параметров можно по этой ссылке
. А так же в параметрах idmap config
в место JAKONDO
, указываем свой домен.Выполним проверку конфигурации на ошибки, командой.
dGVzdHBhcm0=
TG9hZCVDMiVBMHNtYiVDMiVBMGNvbmZpZyVDMiVBMGZpbGVzJUMyJUEwZnJvbSVDMiVBMCUyRmV0YyUyRnNhbWJhJTJGc21iLmNvbmY=
Loaded services file OK.
Server role: ROLE_DOMAIN_MEMBER
UHJlc3MlQzIlQTBlbnRlciVDMiVBMHRvJUMyJUEwc2VlJUMyJUEwYSVDMiVBMGR1bXAlQzIlQTBvZiVDMiVBMHlvdXIlQzIlQTBzZXJ2aWNlJUMyJUEwZGVmaW5pdGlvbnM=
Ввод в домен
Проверка заданной конфигурации Samba правильная, ошибок и предупреждений нет, а поэтому можно вводить систему в домен, выполняем команду.
bmV0JTIwYWRzJTIwam9pbiUyMC1VJTIwamFrb25kYSU0MGpha29uZG8ubG9jYWw=
Вывод об успешном присоединении к домену.
Enter jakonda@jakondo.local's password:
VXNpbmclMjBzaG9ydCUyMGRvbWFpbiUyMG5hbWUlMjAtLSUyMEpBS09ORE8=
Sm9pbmVkJTIwJ0RBVEFTVE9SRTEnJTIwdG8lMjBkbnMlMjBkb21haW4lMjAnamFrb25kby5sb2NhbCc=
Вывод из домена
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
bmV0JTIwYWRzJTIwbGVhdmUlMjAtVSUyMGpha29uZGElNDBqYWtvbmRvLmxvY2Fs
Настройка Winbind
Теперь чтобы мы могли видеть и использовать в системе Linux доменных пользователей и группы, то нам необходимо настроить winbind в файле /etc/nsswitch.conf
. К параметрам passwd
, group
добавляем параметр winbind
.
JTIzJTIwRXhhbXBsZSUyMGNvbmZpZ3VyYXRpb24lMjBvZiUyMEdOVSUyME5hbWUlMjBTZXJ2aWNlJTIwU3dpdGNoJTIwZnVuY3Rpb25hbGl0eS4=
JTIzJTIwSWYlMjB5b3UlMjBoYXZlJTIwdGhlJTIwJTYwZ2xpYmMtZG9jLXJlZmVyZW5jZSclMjBhbmQlMjAlNjBpbmZvJyUyMHBhY2thZ2VzJTIwaW5zdGFsbGVkJTJDJTIwdHJ5JTNB
JTIzJTIwJTYwaW5mbyUyMGxpYmMlMjAlMjJOYW1lJTIwU2VydmljZSUyMFN3aXRjaCUyMiclMjBmb3IlMjBpbmZvcm1hdGlvbiUyMGFib3V0JTIwdGhpcyUyMGZpbGUu
passwd: files winbind
group: files winbind
shadow: files
Z3NoYWRvdyUzQSUyMCUyMCUyMCUyMCUyMCUyMCUyMCUyMGZpbGVz
aG9zdHMlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjBmaWxlcyUyMGRucw==
bmV0d29ya3MlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBmaWxlcw==
cHJvdG9jb2xzJTNBJTIwJTIwJTIwJTIwJTIwJTIwZGIlMjBmaWxlcw==
c2VydmljZXMlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBkYiUyMGZpbGVz
ZXRoZXJzJTNBJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwZGIlMjBmaWxlcw==
rpc: db files
bmV0Z3JvdXAlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBuaXM=
JUQwJTlGJUQwJUI1JUQxJTgwJUQwJUI1JUQwJUI3JUQwJUIwJUQwJUJGJUQxJTgzJUQxJTgxJUQwJUJBJUQwJUIwJUQwJUI1JUQwJUJDJTIwJUQxJTgxJUQwJUJCJUQxJTgzJUQwJUI2JUQwJUIxJUQxJThCJTIwU2FtYmElMjAlRDAlQjglMjBXaW5iaW5kJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQxJTgwJUQwJUI4JUQwJUJDJUQwJUI1JUQwJUJEJUQwJUI1JUQwJUJEJUQwJUI4JUQxJThGJTIwJUQwJUI4JUQwJUI3JUQwJUJDJUQwJUI1JUQwJUJEJUQwJUI1JUQwJUJEJUQwJUI4JUQwJUI5Lg==
/etc/init.d/smbd restart
JTJGZXRjJTJGaW5pdC5kJTJGd2luYmluZCUyMHJlc3RhcnQ=
JUQwJTlGJUQxJTgwJUQwJUJFJUQwJUIyJUQwJUI1JUQxJTgwJUQwJUI4JUQwJUJDJTJDJTIwJUQxJTg3JUQxJTgyJUQwJUJFJTIwV2luYmluZCUyMCVEMSU4MyVEMSU4MSVEMSU4MiVEMCVCMCVEMCVCRCVEMCVCRSVEMCVCMiVEMCVCOCVEMCVCQiUyMCVEMCVCNCVEMCVCRSVEMCVCMiVEMCVCNSVEMSU4MCVEMCVCOCVEMSU4MiVEMCVCNSVEMCVCQiVEMSU4QyVEMCVCRCVEMSU4QiVEMCVCNSUyMCVEMCVCRSVEMSU4MiVEMCVCRCVEMCVCRSVEMSU4OCVEMCVCNSVEMCVCRCVEMCVCOCVEMSU4RiUyMCVEMSU4MSUyMEFjdGl2ZSUyMERpcmVjdG9yeSUyQyUyMCVEMCVCMiVEMSU4QiVEMCVCRiVEMCVCRSVEMCVCQiVEMCVCRCVEMCVCOCVEMCVCQyUyMCVEMCVCQSVEMCVCRSVEMCVCQyVEMCVCMCVEMCVCRCVEMCVCNCVEMSU4My4=
d2JpbmZvJTIwLXQ=
checking the trust secret for domain SYSOS via RPC calls succeeded
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
wbinfo -u
wbinfo -g
Если в ходе выполнения данных команд в консоль были выведены пользователи и группы из Active Directory, то это значит что Winbind работает правильно.
Авторизация в системе
После проделанных выше операций, появляется возможность входа в систему под доменной учетной записью.
JUQwJTk0JUQwJUJCJUQxJThGJTIwJUQxJTgyJUQwJUJFJUQwJUIzJUQwJUJFJTIwJUQxJTg3JUQxJTgyJUQwJUJFJUQwJUIxJUQxJThCJTIwJUQwJUJGJUQxJTgwJUQwJUI4JTIwJUQwJUIyJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI1JTIwJUQwJUIyJTIwJUQxJTgxJUQwJUI4JUQxJTgxJUQxJTgyJUQwJUI1JUQwJUJDJUQxJTgzJTIwJUQxJTgxJUQwJUJFJUQwJUI3JUQwJUI0JUQwJUIwJUQwJUIyJUQwJUIwJUQwJUJCJUQxJTgxJUQxJThGJTIwJUQwJUI0JUQwJUJFJUQwJUJDJUQwJUIwJUQxJTg4JUQwJUJEJUQwJUI4JUQwJUI5JTIwJUQwJUJBJUQwJUIwJUQxJTgyJUQwJUIwJUQwJUJCJUQwJUJFJUQwJUIzJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJThDJUQwJUI3JUQwJUJFJUQwJUIyJUQwJUIwJUQxJTgyJUQwJUI1JUQwJUJCJUQxJThGJTJDJTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQwJUJFJTIwJUQwJUIyJTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJUQwJUI1JUMyJUEwJTJGZXRjJTJGcGFtLmQlMkZjb21tb24tc2Vzc2lvbiUyMCVEMCVCRiVEMCVCRSVEMSU4MSVEMCVCQiVEMCVCNSUyMCVEMSU4MSVEMSU4MiVEMSU4MCVEMCVCRSVEMCVCQSVEMCVCOCUyMHNlc3Npb24lMjBvcHRpb25hbCUyMHBhbV9zeXN0ZW1kLnNvJUMyJUEwJUQwJUI0JUQwJUJFJUQwJUIxJUQwJUIwJUQwJUIyJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQxJTgxJUQxJTgyJUQxJTgwJUQwJUJFJUQwJUJBJUQxJTgzJTNB
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX21raG9tZWRpci5zbyUyMHVtYXNrJTNEMDAyMiUyMHNrZWwlM0QlMkZldGMlMkZza2Vs
JUQwJTkyJTIwJUQwJUI4JUQxJTgyJUQwJUJFJUQwJUIzJUQwJUI1JTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJTIwJUQwJUI0JUQwJUJFJUQwJUJCJUQwJUI2JUQwJUI1JUQwJUJEJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI4JUQxJTgyJUQxJTgxJUQxJThGJTIwJUQxJTgxJUQwJUJCJUQwJUI1JUQwJUI0JUQxJTgzJUQxJThFJUQxJTg5JUQwJUI4JUQwJUI5JTIwKCVEMCVCMSVEMCVCNSVEMCVCNyUyMCVEMCVCMiVEMSU4QiVEMCVCMiVEMCVCRSVEMCVCNCVEMCVCMCUyMCVEMCVCQSVEMCVCRSVEMCVCQyVEMCVCQyVEMCVCNSVEMCVCRCVEMSU4MiVEMCVCMCVEMSU4MCVEMCVCOCVEMCVCNSVEMCVCMiku
session [default=1] pam_permit.so
session requisite pam_deny.so
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3Blcm1pdC5zbw==
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3VuaXguc28=
c2Vzc2lvbiUyMG9wdGlvbmFsJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3dpbmJpbmQuc28=
session optional pam_systemd.so
session required pam_mkhomedir.so umask=0022 skel=/etc/skel
Права доступа
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
В файле конфигурации /etc/pam.d/common-auth
в строке описывающую вызов pam_winbind.so
добавляем дополнительный параметр require_membership_of
, в котором указываем имя доменной группы безопасности в формате JAKONDO\LinuxAdmins
%Domain\admins
auth [success=1 default=ignore] pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=JAKONDO\LinuxAdmins
В итоге файл должен получится следующий (без вывода комментариев).
YXV0aCUyMCUyMCUyMCUyMCU1QnN1Y2Nlc3MlM0QyJTIwZGVmYXVsdCUzRGlnbm9yZSU1RCUyMCUyMCUyMCUyMCUyMCUyMHBhbV91bml4LnNvJTIwbnVsbG9rX3NlY3VyZQ==
YXV0aCUyMCUyMCUyMCUyMCU1QnN1Y2Nlc3MlM0QxJTIwZGVmYXVsdCUzRGlnbm9yZSU1RCUyMCUyMCUyMCUyMCUyMCUyMHBhbV93aW5iaW5kLnNvJTIwa3JiNV9hdXRoJTIwa3JiNV9jY2FjaGVfdHlwZSUzREZJTEUlMjBjYWNoZWRfbG9naW4lMjB0cnlfZmlyc3RfcGFzcyUyMHJlcXVpcmVfbWVtYmVyc2hpcF9vZiUzREpBS09ORE8lNUNMaW51eEFkbWlucw==
auth requisite pam_deny.so
YXV0aCUyMCUyMCUyMCUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3Blcm1pdC5zbw==
Делегирование SUDO
JUQwJTk1JUQxJTgxJUQwJUJCJUQwJUI4JTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQwJUJFJTIwJUQwJUI0JUQwJUI1JUQwJUJCJUQwJUI1JUQwJUIzJUQwJUI4JUQxJTgwJUQwJUJFJUQwJUIyJUQwJUIwJUQwJUJEJUQwJUI4JUQwJUI1JTIwc3VkbyUyMCVEMCVCNCVEMCVCQiVEMSU4RiUyMCVEMCVCQSVEMCVCMCVEMCVCQSVEMCVCRSVEMCVCOSUyMCVEMCVCQiVEMCVCOCVEMCVCMSVEMCVCRSUyMCVEMCVCNCVEMCVCRSVEMCVCQyVEMCVCNSVEMCVCRCVEMCVCRCVEMCVCRSVEMCVCOSUyMCVEMCVCMyVEMSU4MCVEMSU4MyVEMCVCRiVEMCVCRiVEMSU4QiUyMCVEMCVCMSVEMCVCNSVEMCVCNyVEMCVCRSVEMCVCRiVEMCVCMCVEMSU4MSVEMCVCRCVEMCVCRSVEMSU4MSVEMSU4MiVEMCVCOCUyMCglRDAlQkYlRDElODAlRDAlQjglRDAlQkMuJTIwTGludXhBZG1pbnMpJTJDJTIwJUQxJTgyJUQwJUJFJTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQwJUJFJTIwJUQxJTgxJUQwJUJFJUQwJUI3JUQwJUI0JUQwJUIwJUQxJTgyJUQxJThDJTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJTIwJTJGZXRjJTJGc3Vkb2Vycy5kJTJGYWRtaW5zJTIwKCVEMCVCMyVEMCVCNCVEMCVCNSUyMGFkbWlucyUyMCVEMCVCRiVEMSU4MCVEMCVCRSVEMCVCOCVEMCVCNyVEMCVCMiVEMCVCRSVEMCVCQiVEMSU4QyVEMCVCRCVEMCVCRSVEMCVCNSUyMCVEMCVCRiVEMCVCRSVEMCVCRCVEMSU4RiVEMSU4MiVEMCVCRCVEMCVCRSVEMCVCNSUyMCVEMCVCRCVEMCVCMCVEMCVCNyVEMCVCMiVEMCVCMCVEMCVCRCVEMCVCOCVEMCVCNSklMjAlRDAlQjIlMjAlRDAlQkElRDAlQkUlRDElODIlRDAlQkUlRDElODAlRDElOEIlRDAlQjklMjAlRDAlQkYlRDElODAlRDAlQkUlRDAlQkYlRDAlQjglRDElODElRDAlQjAlRDElODIlRDElOEMlMjAlRDElODElRDAlQkIlRDAlQjUlRDAlQjQlRDElODMlRDElOEUlRDElODklRDAlQjUlRDAlQjUlM0E=
JTI1TGludXhBZG1pbnMlMjBBTEwlM0QoQUxMKSUyMEFMTA==
ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОДДЕРЖИ АВТОРА ДОНАТОМ
Обсуждение
Нет комментариев.