SCROLL
Среднее время на прочтение: 4 мин.

Ввод Debian в домен Windows с помощью Samba, Winbind, Kerberos

Samba  — это программное обеспечение для организации обмена файлами и работы с общими ресурсами между компьютерами под управлением Linux/Unix и операционной системой Windows

JUQwJTlEJUQwJUI4JUQwJUI2JUQwJUI1JTIwJUQwJUJFJUQwJUJGJUQwJUI4JUQxJTg4JUQxJTgzJTIwJUQwJUJBJUQwJUIwJUQwJUJBJTIwJUQwJUIyJUQwJUIyJUQwJUI1JUQxJTgxJUQxJTgyJUQwJUI4JTIwTGludXglMjAlRDElODElRDAlQjglRDElODElRDElODIlRDAlQjUlRDAlQkMlRDElODMlMjBEZWJpYW4lMjAxMCUyMCVEMCVCMiUyMCVEMCVCNCVEMCVCRSVEMCVCQyVEMCVCNSVEMCVCRCUyMFdpbmRvd3MlQzIlQTAlRDElODElMjAlRDAlQkYlRDAlQkUlRDAlQkMlRDAlQkUlRDElODklRDElOEMlRDElOEUlMjBLZXJiZXJvcyUyQyUyMFNhbWJhJTJDJTIwV2luYmluZC4=

Исходные данные:

  • Контроллер домена (DC1) на Windows Server 2019, домен JAKONDO.LOCAL
  • Linux система (datastore1) на Debian 10 Buster

Подготовка системы

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

apt-get update && apt-get upgrade -y

JUQwJUEzJUQwJUJBJUQwJUIwJUQwJUI3JUQxJThCJUQwJUIyJUQwJUIwJUQwJUI1JUQwJUJDJTIwRlFETiVDMiVBMChGdWxseSUyMFF1YWxpZmllZCUyMERvbWFpbiUyME5hbWUpJUMyJUEwJUQwJUI4JUQwJUJDJUQxJThGJTIwJUQxJTgxJUQwJUI4JUQxJTgxJUQxJTgyJUQwJUI1JUQwJUJDJUQxJThCJTJDJTIwJUQwJUIyJTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJUQwJUI1JTIwJTJGZXRjJTJGaG9zdG5hbWUu

/etc/hostname
datastore1.jakondo.local

Файл /etc/hosts приводим к виду таким образом, чтобы в нём была запись с полным доменным именем компьютера и с коротким именем, ссылающаяся на один из внутренних IP.

/etc/hosts
127.0.0.1	localhost
192.168.1.10	datastore1.jakondo.local datastore1

Синхронизация времени

Для корректной аутентификации по протоколу Kerberos необходимо синхронизировать время сервера и клиента. Если системные часы расходятся более чем на 5 минут, то аутентификация не будет выполнена.

Установим NTP сервер и выполним синхронизацию времени с контроллером домена:

YXB0LWdldCUyMGluc3RhbGwlMjBudHAlMjBudHBkYXRlJTIwLXk=

bnRwZGF0ZSUyMGRjMS5qYWtvbmRhLmxvY2Fs
Более подробно о синхронизации времени на Debian можно почитать в этой статье

Настройка Kerberos

JUQwJUEzJUQxJTgxJUQxJTgyJUQwJUIwJUQwJUJEJUQwJUJFJUQwJUIyJUQwJUJBJUQwJUIwJTIwJUQwJUJGJUQwJUIwJUQwJUJBJUQwJUI1JUQxJTgyJUQwJUJFJUQwJUIyJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQwJUJFJUQwJUI0JUQwJUI0JUQwJUI1JUQxJTgwJUQwJUI2JUQwJUJBJUQwJUI4JTIwJUQwJUIwJUQxJTgzJUQxJTgyJUQwJUI1JUQwJUJEJUQxJTgyJUQwJUI4JUQxJTg0JUQwJUI4JUQwJUJBJUQwJUIwJUQxJTg2JUQwJUI4JUQwJUI4JTIwS2VyYmVyb3Mu

apt-get install krb5-user
В ходе установки может появится запрос указать область по-умолчанию для Kerberos, область необходимо его указать в заглавном виде (прим. JAKONDO.LOCAL)

Файл конфигурации Kerberos /etc/krb5.conf, приводим к виду.

/etc/krb5.conf
JTVCbG9nZ2luZyU1RA==
JTIwZGVmYXVsdCUyMCUzRCUyMEZJTEUlM0ElMkZ2YXIlMkZsb2clMkZrcmI1bGlicy5sb2c=
 kdc = FILE:/var/log/krb5kdc.log
JTIwYWRtaW5fc2VydmVyJTIwJTNEJTIwRklMRSUzQSUyRnZhciUyRmxvZyUyRmthZG1pbmQubG9n

[libdefaults]
 default_realm = JAKONDO.LOCAL
 dns_lookup_kdc = false
 dns_lookup_realm = false
JTIwZm9yd2FyZGFibGUlMjAlM0QlMjB0cnVl
 ticket_lifetime = 24h

[realms]
 JAKONDO.LOCAL = {
JTIwa2RjJTIwJTNEJTIwZGMxLmpha29uZG8ubG9jYWw=
JTIwZGVmYXVsdF9kb21haW4lMjAlM0QlMjBKQUtPTkRPLkxPQ0FM
JTIwYWRtaW5fc2VydmVyJTIwJTNEJTIwZGMxLmpha29uZG8ubG9jYWw=
JTIwJTdE

[domain_realm]
 .jakondo.local = JAKONDO.LOCAL
JTIwamFrb25kby5sb2NhbCUyMCUzRCUyMEpBS09ORE8uTE9DQUw=
Соответственно подставляем название своего домена вместо jakonda.local / JAKONDA.LOCAL

JUQwJTlGJUQxJTgwJUQwJUJFJUQwJUIyJUQwJUI1JUQxJTgwJUQwJUJBJUQwJUIwJTIwJUQxJTgwJUQwJUIwJUQwJUIxJUQwJUJFJUQxJTgyJUQxJThCJTIwS2VyYmVyb3MlMkMlMjAlRDAlQjIlRDElOEIlRDAlQkYlRDAlQkUlRDAlQkIlRDAlQkQlRDAlQjglRDAlQkMlMjAlRDAlQjAlRDAlQjIlRDElODIlRDAlQkUlRDElODAlRDAlQjglRDAlQjclRDAlQjAlRDElODYlRDAlQjglRDElOEUlMjAlRDAlQjIlMjBBY3RpdmUlMjBEaXJlY3Rvcnku

kinit jakonda@JAKONDO.LOCAL
UGFzc3dvcmQlMjBmb3IlMjBqYWtvbmRhJTQwSkFLT05ETy5MT0NBTCUzQQ==
Обращаю внимание на строгость соблюдения синтаксиса команды, имя пользователя нужно указывать именно так — jakonda@JAKONDO.LOCAL

JUQwJTlGJUQxJTgwJUQwJUJFJUQwJUIyJUQwJUI1JUQxJTgwJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI1JUQwJUJEJTIwJUQwJUJCJUQwJUI4JTIwJUQwJUIxJUQwJUI4JUQwJUJCJUQwJUI1JUQxJTgyJTIwJUQwJUI4JUQwJUJCJUQwJUI4JTIwJUQwJUJEJUQwJUI1JUQxJTgyJTJDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQwJUJBJUQwJUJFJUQwJUJDJUQwJUIwJUQwJUJEJUQwJUI0JUQwJUJFJUQwJUI5JTIwa2xpc3Qu

klist

Ticket cache: FILE:/tmp/krb5cc_0
Default principal: jakonda@JAKONDO.LOCAL

VmFsaWQlMjBzdGFydGluZyUyMCUyMCUyMCUyMCUyMEV4cGlyZXMlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjBTZXJ2aWNlJTIwcHJpbmNpcGFs
10/27/21 11:24:00  10/27/21 21:24:00  krbtgt/JAKONDO.LOCAL@JAKONDO.LOCAL
        renew until 10/28/21 11:23:56

JUQwJTkyJUQxJTgxJUQwJUI1JTIwJUQwJUJFJUQxJTgyJUQwJUJCJUQwJUI4JUQxJTg3JUQwJUJEJUQwJUJFJTJDJTIwJUQwJUJDJUQwJUJFJUQwJUI2JUQwJUJEJUQwJUJFJTIwJUQxJTgzJUQwJUI0JUQwJUIwJUQwJUJCJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI1JUQwJUJEJUQwJUJEJUQxJThCJUQwJUI5JTIwJUQwJUIxJUQwJUI4JUQwJUJCJUQwJUI1JUQxJTgyLg==

kdestroy

Установка Samba

JUQwJUEzJUQxJTgxJUQxJTgyJUQwJUIwJUQwJUJEJUQwJUIwJUQwJUIyJUQwJUJCJUQwJUI4JUQwJUIyJUQwJUIwJUQwJUI1JUQwJUJDJTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQxJThCJUQwJUI1JTIwJUQwJUJGJUQwJUIwJUQwJUJBJUQwJUI1JUQxJTgyJUQxJThCLg==

YXB0LWdldCUyMGluc3RhbGwlMjBzYW1iYSUyMGNpZnMtdXRpbHMlMjB3aW5iaW5kJTIwbGlibnNzLXdpbmJpbmQlMjBsaWJwYW0td2luYmluZCUyMC15

Конфигурационный файл Samba /etc/samba/smb.conf приводим к виду.

/etc/samba/smb.conf
[global]
#   ОБЩИЕ ПАРАМЕТРЫ СЕТЕВОЙ ШАРЫ
    realm = JAKONDO.LOCAL
JTIwJTIwJTIwJTIwd29ya2dyb3VwJTIwJTNEJTIwSkFLT05ETw==

JTIwJTIwJTIwJTIwc2VjdXJpdHklMjAlM0QlMjBhZHM=

    netbios name = datastore1
JTIwJTIwJTIwJTIwc2VydmVyJTIwc3RyaW5nJTIwJTNEJTIwJTI1aCUyMHNlcnZlcg==

JTIwJTIwJTIwJTIwZG9tYWluJTIwbWFzdGVyJTIwJTNEJTIwbm8=
    local master = no
JTIwJTIwJTIwJTIwcHJlZmVycmVkJTIwbWFzdGVyJTIwJTNEJTIwbm8=
JTIwJTIwJTIwJTIwb3MlMjBsZXZlbCUyMCUzRCUyMDA=

    dns proxy = no

    socket options = TCP_NODELAY

JTIwJTIwJTIwJTIwdW5peCUyMGNoYXJzZXQlMjAlM0QlMjBVVEYtOA==
JTIwJTIwJTIwJTIwZG9zJTIwY2hhcnNldCUyMCUzRCUyMDg2Ng==

#   Конфигурация для домена JAKONDO.LOCAL и его пользователей и групп
JTIwJTIwJTIwJTIwaWRtYXAlMjBjb25maWclMjAqJTIwJTNBJTIwYmFja2VuZCUyMCUzRCUyMHRkYg==
JTIwJTIwJTIwJTIwaWRtYXAlMjBjb25maWclMjAqJTIwJTNBJTIwcmFuZ2UlMjAlMjAlMjAlM0QlMjAzMDAwLTc5OTk=
    idmap config JAKONDO : backend = rid
    idmap config JAKONDO : range   = 10000-999999

#   ПАРАМЕТРЫ WINBIND
JTIwJTIwJTIwJTIwd2luYmluZCUyMGVudW0lMjB1c2VycyUyMCUzRCUyMHllcw==
JTIwJTIwJTIwJTIwd2luYmluZCUyMGVudW0lMjBncm91cHMlMjAlM0QlMjB5ZXM=
    winbind refresh tickets = yes
    winbind use default domain = yes
    winbind offline logon = yes
    winbind cache time = 300
    template shell = /bin/bash

#   ОТКЛЮЧЕНИЕ ПОДДЕРЖКИ СЕТЕВЫХ ПРИНТЕРОВ
JTIwJTIwJTIwJTIwbG9hZCUyMHByaW50ZXJzJTIwJTNEJTIwbm8=
JTIwJTIwJTIwJTIwc2hvdyUyMGFkZCUyMHByaW50ZXIlMjB3aXphcmQlMjAlM0QlMjBubw==
JTIwJTIwJTIwJTIwcHJpbnRjYXAlMjBuYW1lJTIwJTNEJTIwJTJGZGV2JTJGbnVsbA==
JTIwJTIwJTIwJTIwZGlzYWJsZSUyMHNwb29sc3MlMjAlM0QlMjB5ZXM=

JTIzJTIwJTIwJTIwJUQwJTlGJUQwJTkwJUQwJUEwJUQwJTkwJUQwJTlDJUQwJTk1JUQwJTlEJUQwJUEyJUQwJUFCJTIwJUQwJTlCJUQwJTlFJUQwJTkzJUQwJTk4JUQwJUEwJUQwJTlFJUQwJTkyJUQwJTkwJUQwJTlEJUQwJTk4JUQwJUFG
    log level = 0 vfs:1
Обращаю внимание что в параметрах realm, workgroup указываем название своего домена. Подробное описание используемых параметров можно по этой ссылке. А так же в параметрах idmap config в место JAKONDO, указываем свой домен.

Выполним проверку конфигурации на ошибки, командой.

dGVzdHBhcm0=

TG9hZCVDMiVBMHNtYiVDMiVBMGNvbmZpZyVDMiVBMGZpbGVzJUMyJUEwZnJvbSVDMiVBMCUyRmV0YyUyRnNhbWJhJTJGc21iLmNvbmY=
Loaded services file OK.
Server role: ROLE_DOMAIN_MEMBER
UHJlc3MlQzIlQTBlbnRlciVDMiVBMHRvJUMyJUEwc2VlJUMyJUEwYSVDMiVBMGR1bXAlQzIlQTBvZiVDMiVBMHlvdXIlQzIlQTBzZXJ2aWNlJUMyJUEwZGVmaW5pdGlvbnM=

Ввод в домен

Проверка заданной конфигурации Samba правильная, ошибок и предупреждений нет, а поэтому можно вводить систему в домен, выполняем команду.

bmV0JTIwYWRzJTIwam9pbiUyMC1VJTIwamFrb25kYSU0MGpha29uZG8ubG9jYWw=

Вывод об успешном присоединении к домену.

Enter jakonda@jakondo.local's password:
VXNpbmclMjBzaG9ydCUyMGRvbWFpbiUyMG5hbWUlMjAtLSUyMEpBS09ORE8=
Sm9pbmVkJTIwJ0RBVEFTVE9SRTEnJTIwdG8lMjBkbnMlMjBkb21haW4lMjAnamFrb25kby5sb2NhbCc=

Вывод из домена

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

bmV0JTIwYWRzJTIwbGVhdmUlMjAtVSUyMGpha29uZGElNDBqYWtvbmRvLmxvY2Fs

Настройка Winbind

Теперь чтобы мы могли видеть и использовать в системе Linux доменных пользователей и группы, то нам необходимо настроить winbind в файле /etc/nsswitch.conf. К параметрам passwd, group добавляем параметр winbind.

/etc/nsswitch.conf
JTIzJTIwRXhhbXBsZSUyMGNvbmZpZ3VyYXRpb24lMjBvZiUyMEdOVSUyME5hbWUlMjBTZXJ2aWNlJTIwU3dpdGNoJTIwZnVuY3Rpb25hbGl0eS4=
JTIzJTIwSWYlMjB5b3UlMjBoYXZlJTIwdGhlJTIwJTYwZ2xpYmMtZG9jLXJlZmVyZW5jZSclMjBhbmQlMjAlNjBpbmZvJyUyMHBhY2thZ2VzJTIwaW5zdGFsbGVkJTJDJTIwdHJ5JTNB
JTIzJTIwJTYwaW5mbyUyMGxpYmMlMjAlMjJOYW1lJTIwU2VydmljZSUyMFN3aXRjaCUyMiclMjBmb3IlMjBpbmZvcm1hdGlvbiUyMGFib3V0JTIwdGhpcyUyMGZpbGUu

passwd:         files winbind
group:          files winbind
shadow:         files
Z3NoYWRvdyUzQSUyMCUyMCUyMCUyMCUyMCUyMCUyMCUyMGZpbGVz

aG9zdHMlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjAlMjBmaWxlcyUyMGRucw==
bmV0d29ya3MlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBmaWxlcw==

cHJvdG9jb2xzJTNBJTIwJTIwJTIwJTIwJTIwJTIwZGIlMjBmaWxlcw==
c2VydmljZXMlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBkYiUyMGZpbGVz
ZXRoZXJzJTNBJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwZGIlMjBmaWxlcw==
rpc:            db files

bmV0Z3JvdXAlM0ElMjAlMjAlMjAlMjAlMjAlMjAlMjBuaXM=

JUQwJTlGJUQwJUI1JUQxJTgwJUQwJUI1JUQwJUI3JUQwJUIwJUQwJUJGJUQxJTgzJUQxJTgxJUQwJUJBJUQwJUIwJUQwJUI1JUQwJUJDJTIwJUQxJTgxJUQwJUJCJUQxJTgzJUQwJUI2JUQwJUIxJUQxJThCJTIwU2FtYmElMjAlRDAlQjglMjBXaW5iaW5kJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQxJTgwJUQwJUI4JUQwJUJDJUQwJUI1JUQwJUJEJUQwJUI1JUQwJUJEJUQwJUI4JUQxJThGJTIwJUQwJUI4JUQwJUI3JUQwJUJDJUQwJUI1JUQwJUJEJUQwJUI1JUQwJUJEJUQwJUI4JUQwJUI5Lg==

/etc/init.d/smbd restart
JTJGZXRjJTJGaW5pdC5kJTJGd2luYmluZCUyMHJlc3RhcnQ=

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

d2JpbmZvJTIwLXQ=

checking the trust secret for domain SYSOS via RPC calls succeeded

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

wbinfo -u
wbinfo -g

Если в ходе выполнения данных команд в консоль были выведены пользователи и группы из Active Directory, то это значит что Winbind работает правильно.

Авторизация в системе

После проделанных выше операций, появляется возможность входа в систему под доменной учетной записью.

JUQwJTk0JUQwJUJCJUQxJThGJTIwJUQxJTgyJUQwJUJFJUQwJUIzJUQwJUJFJTIwJUQxJTg3JUQxJTgyJUQwJUJFJUQwJUIxJUQxJThCJTIwJUQwJUJGJUQxJTgwJUQwJUI4JTIwJUQwJUIyJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI1JTIwJUQwJUIyJTIwJUQxJTgxJUQwJUI4JUQxJTgxJUQxJTgyJUQwJUI1JUQwJUJDJUQxJTgzJTIwJUQxJTgxJUQwJUJFJUQwJUI3JUQwJUI0JUQwJUIwJUQwJUIyJUQwJUIwJUQwJUJCJUQxJTgxJUQxJThGJTIwJUQwJUI0JUQwJUJFJUQwJUJDJUQwJUIwJUQxJTg4JUQwJUJEJUQwJUI4JUQwJUI5JTIwJUQwJUJBJUQwJUIwJUQxJTgyJUQwJUIwJUQwJUJCJUQwJUJFJUQwJUIzJTIwJUQwJUI0JUQwJUJCJUQxJThGJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJThDJUQwJUI3JUQwJUJFJUQwJUIyJUQwJUIwJUQxJTgyJUQwJUI1JUQwJUJCJUQxJThGJTJDJTIwJUQwJUJEJUQwJUI1JUQwJUJFJUQwJUIxJUQxJTg1JUQwJUJFJUQwJUI0JUQwJUI4JUQwJUJDJUQwJUJFJTIwJUQwJUIyJTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJUQwJUI1JUMyJUEwJTJGZXRjJTJGcGFtLmQlMkZjb21tb24tc2Vzc2lvbiUyMCVEMCVCRiVEMCVCRSVEMSU4MSVEMCVCQiVEMCVCNSUyMCVEMSU4MSVEMSU4MiVEMSU4MCVEMCVCRSVEMCVCQSVEMCVCOCUyMHNlc3Npb24lMjBvcHRpb25hbCUyMHBhbV9zeXN0ZW1kLnNvJUMyJUEwJUQwJUI0JUQwJUJFJUQwJUIxJUQwJUIwJUQwJUIyJUQwJUI4JUQxJTgyJUQxJThDJTIwJUQxJTgxJUQxJTgyJUQxJTgwJUQwJUJFJUQwJUJBJUQxJTgzJTNB

/etc/pam.d/common-session
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX21raG9tZWRpci5zbyUyMHVtYXNrJTNEMDAyMiUyMHNrZWwlM0QlMkZldGMlMkZza2Vs

JUQwJTkyJTIwJUQwJUI4JUQxJTgyJUQwJUJFJUQwJUIzJUQwJUI1JTIwJUQxJTg0JUQwJUIwJUQwJUI5JUQwJUJCJTIwJUQwJUI0JUQwJUJFJUQwJUJCJUQwJUI2JUQwJUI1JUQwJUJEJTIwJUQwJUJGJUQwJUJFJUQwJUJCJUQxJTgzJUQxJTg3JUQwJUI4JUQxJTgyJUQxJTgxJUQxJThGJTIwJUQxJTgxJUQwJUJCJUQwJUI1JUQwJUI0JUQxJTgzJUQxJThFJUQxJTg5JUQwJUI4JUQwJUI5JTIwKCVEMCVCMSVEMCVCNSVEMCVCNyUyMCVEMCVCMiVEMSU4QiVEMCVCMiVEMCVCRSVEMCVCNCVEMCVCMCUyMCVEMCVCQSVEMCVCRSVEMCVCQyVEMCVCQyVEMCVCNSVEMCVCRCVEMSU4MiVEMCVCMCVEMSU4MCVEMCVCOCVEMCVCNSVEMCVCMiku

/etc/pam.d/common-session
session [default=1]                     pam_permit.so
session requisite                       pam_deny.so
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3Blcm1pdC5zbw==
c2Vzc2lvbiUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3VuaXguc28=
c2Vzc2lvbiUyMG9wdGlvbmFsJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3dpbmJpbmQuc28=
session optional        pam_systemd.so
session required        pam_mkhomedir.so umask=0022 skel=/etc/skel

Права доступа

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

В файле конфигурации /etc/pam.d/common-auth в строке описывающую вызов pam_winbind.so добавляем дополнительный параметр require_membership_of, в котором указываем имя доменной группы безопасности в формате JAKONDO\LinuxAdmins

Так же хочу заместить если ваша группа безопасности содержит пробелы, например — Domain admins, то указывать ее нужно в формате — %Domain\admins
/etc/pam.d/common-auth
auth    [success=1 default=ignore]      pam_winbind.so krb5_auth krb5_ccache_type=FILE cached_login try_first_pass require_membership_of=JAKONDO\LinuxAdmins

В итоге файл должен получится следующий (без вывода комментариев).

/etc/pam.d/common-auth
YXV0aCUyMCUyMCUyMCUyMCU1QnN1Y2Nlc3MlM0QyJTIwZGVmYXVsdCUzRGlnbm9yZSU1RCUyMCUyMCUyMCUyMCUyMCUyMHBhbV91bml4LnNvJTIwbnVsbG9rX3NlY3VyZQ==
YXV0aCUyMCUyMCUyMCUyMCU1QnN1Y2Nlc3MlM0QxJTIwZGVmYXVsdCUzRGlnbm9yZSU1RCUyMCUyMCUyMCUyMCUyMCUyMHBhbV93aW5iaW5kLnNvJTIwa3JiNV9hdXRoJTIwa3JiNV9jY2FjaGVfdHlwZSUzREZJTEUlMjBjYWNoZWRfbG9naW4lMjB0cnlfZmlyc3RfcGFzcyUyMHJlcXVpcmVfbWVtYmVyc2hpcF9vZiUzREpBS09ORE8lNUNMaW51eEFkbWlucw==
auth    requisite                       pam_deny.so
YXV0aCUyMCUyMCUyMCUyMHJlcXVpcmVkJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwJTIwcGFtX3Blcm1pdC5zbw==

Делегирование SUDO

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

/etc/sudoers.d/admins
JTI1TGludXhBZG1pbnMlMjBBTEwlM0QoQUxMKSUyMEFMTA==
 

ПОНРАВИЛАСЬ ИЛИ ОКАЗАЛАСЬ ПОЛЕЗНОЙ СТАТЬЯ, ПОДДЕРЖИ АВТОРА ДОНАТОМ

Обсуждение

0 комментариев

Нет комментариев.