Twitter iPhone pliant OnePlus 11 PS5 Disney+ Orange Livebox Windows 11

[SaMBa] couplé à l'AD, petits soucis mais grande utilité?

16 réponses
Avatar
Alexandre Mackow
Bonjour à tous,
je maquette actuellement la migration de notre serveur de fichiers de
win2k3 vers une debian ....
L'authentification des users et des groupes se fera sur l'Active
Directory existant.
J'ai donc installer mon serveur, intégré ce serveur à l'AD (Kerberos /
Winbind).
Les commandes wbinfo et getent (passwd ou group) m'indiquent bien les
groupes de l'AD.
Par contre si mes partages fonctionnent bien avec des droits spécifiques
sur les utilisateurs ( comme les répertoires personnels), impossible
d'utiliser les groupes, les accès sont toujours refusés ... Je vois dans
les logs qu'il voit bien la tentative de connection d'un utilisateur
(membre du groupe autorisé) mais que ce dernier est refused....
Si quelqu'un peut ou a une idée, je suis tout ouïe ....

Par ailleurs, certains d'entre vous utilisent ils un serveur SaMBa en
environnement quasiment full-MS?
Quid des réels avantages défauts en production ?

Par avance merci pour vos réponses.

++

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

10 réponses

1 2
Avatar
Raphaël RIGNIER
Alexandre Mackow a écrit :
Bonjour à tous,
je maquette actuellement la migration de notre serveur de fichiers de
win2k3 vers une debian ....
L'authentification des users et des groupes se fera sur l'Active
Directory existant.
J'ai donc installer mon serveur, intégré ce serveur à l'AD (Kerberos /
Winbind).
Les commandes wbinfo et getent (passwd ou group) m'indiquent bien les
groupes de l'AD.
Par contre si mes partages fonctionnent bien avec des droits
spécifiques sur les utilisateurs ( comme les répertoires personnels),
impossible d'utiliser les groupes, les accès sont toujours refusés ...
Je vois dans les logs qu'il voit bien la tentative de connection d'un
utilisateur (membre du groupe autorisé) mais que ce dernier est
refused....
Si quelqu'un peut ou a une idée, je suis tout ouïe ....

Par ailleurs, certains d'entre vous utilisent ils un serveur SaMBa en
environnement quasiment full-MS?
Quid des réels avantages défauts en production ?

Par avance merci pour vos réponses.

++



Bonjour,

oui j'ai ça. Mais pas avec winbind mais plutôt libnss-ldap. les UID/GID
HomeDir sont directements renseignés dans les attributs LDAP des
utilisateurs AD. avec 2003 R2 l'option c'est intégrable dans
ajout./suppression de composants windows.

Pour l'authentification si l'utilisateur veut se connecter sur un client
Linux, j'utilise pam_krb5. La encore ce sont les contrôleurs de domaine
qui authentifient.

Sur un réseau 100Mo et un backbone à 1Go, pas souci majeur même ne
période de pointe : 70 postes windows connectés simultanément.
sinon qusetion perf, nss-ldapD serait mieux mais pas encore stable.

Samba est utilisé pour les répertoires privé des utilisateurs
uniquement. Les partages classiques restent sur du windows car le NTFS
est souple pour ça.

Gros avantage : l'utilisation du partage [homes] qui crée un partage
virtuel par utilisateur. Ce qui isole l'utilisateur sur son répertoire.
autre avantage, l'utilisateur root accès aux fichiers sans restrictions
sans avoir à modifier les droits. Beaucoup plus simple pour
l'administration.

Autre gros avantage : un même login/mot de passe pour l'utilisateur qui
se connecte en Windows (samba) ou linux (montage NFS).
On peut donc sans crainte mettre de ci de là des stations Linux et
habituer l'utilisateur à cet environnement.

On peut aussi prévoir par la suite d'utiliser des services Linux par
exemple postfix/dovecot sans avoir à se coltiner exchange.



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Alexandre Mackow
Raphaël RIGNIER a écrit :




Bonjour,



Rebonjour,

oui j'ai ça. Mais pas avec winbind mais plutôt libnss-ldap. les UID/GID
HomeDir sont directements renseignés dans les attributs LDAP des
utilisateurs AD. avec 2003 R2 l'option c'est intégrable dans
ajout./suppression de composants windows.



Malheureusement pas de R2 chez moi ....




Samba est utilisé pour les répertoires privé des utilisateurs
uniquement. Les partages classiques restent sur du windows car le NTFS
est souple pour ça.




Pour le privé pas de soucis mon authentification fonctionne, pour un
partage public également :-)
Maintenant le truc c'est de pouvoir se passer complètement de ce serveur
2003, donc de gérer les partages transversaux ce qui, pour le moment,
est loin d'être évident pour le moment....

Par ailleurs mon but final serait une réorganisation virtuel ( via des
hardlink) de mon architecture de fichiers/dossiers partagés ... Mettre
des hardlink dans le répertoires de mes utilisateurs pour qu'ils n'aient
plus a chercher sans cesse (et souvent sans réussite) tel répertoire
particulier sur le serveur ...

Donc à ce que j'ai compris pour toi, il y a bien des soucis sur les
partages de groupe ...
Je vais donc continuer mes recherches ...

Merci pour les indications.

A bientôt.

++

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Gilles Mocellin
--nextPart1262572.CllYcTNnVe
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Wednesday 14 May 2008 08:56:55 Alexandre Mackow, vous avez écrit :
Bonjour à tous,
je maquette actuellement la migration de notre serveur de fichiers de
win2k3 vers une debian ....


[...]

Par ailleurs, certains d'entre vous utilisent ils un serveur SaMBa en
environnement quasiment full-MS?



Oui, et pas de problèmes avec les groupes.
On a eu des problèmes car on a plusieurs domaines en relation d'aprobatio n,
dont des domaines NT4 (!).
Le pire étant qu'il y a des migrations en cours de comptes et groupes ave c
l'outil ADMT, qui ajoute un SID history aux objet... Là, y a des trucs
bizarre.
Mais on se débrouille.

Quid des réels avantages défauts en production ?



Pour nous, avoir le stockage en miroir sur deux baie SAN (mdadm), utilisati on
de LVM, rsync, les facilités de scripting... Et tout de même, les licen ces.


--nextPart1262572.CllYcTNnVe
Content-Type: application/pgp-signature; name=signature.asc
Content-Description: This is a digitally signed message part.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQBIKxbXDltnDmLJYdARAmdnAJ4nw4sq1EGmPiKpnqLGOxVxBcxGQQCgsS43
1dIAVrWAlJdn8oc6ljCIy7w =3NYl
-----END PGP SIGNATURE-----

--nextPart1262572.CllYcTNnVe--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Alexandre Mackow
Gilles Mocellin a écrit :
Bonjour,


Oui, et pas de problèmes avec les groupes.
On a eu des problèmes car on a plusieurs domaines en relation d'approbation,
dont des domaines NT4 (!).
Le pire étant qu'il y a des migrations en cours de comptes et groupes avec
l'outil ADMT, qui ajoute un SID history aux objet... Là, y a des trucs
bizarre.
Mais on se débrouille.




donc samba + krb5 + winbind fonctionne avec les groupes de l'Ad ?
En security = ads ?

Ca m'interesse merci de ce retour...

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Gilles Mocellin
--nextPart39066407.PtLGJgl7zN
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Thursday 15 May 2008 08:14:32 Alexandre Mackow, vous avez écrit :
Gilles Mocellin a écrit :
Bonjour,

> Oui, et pas de problèmes avec les groupes.
> On a eu des problèmes car on a plusieurs domaines en relation
> d'approbation, dont des domaines NT4 (!).
> Le pire étant qu'il y a des migrations en cours de comptes et groupes
> avec l'outil ADMT, qui ajoute un SID history aux objet... Là, y a des
> trucs bizarre.
> Mais on se débrouille.

donc samba + krb5 + winbind fonctionne avec les groupes de l'Ad ?
En security = ads ?

Ca m'interesse merci de ce retour...



Oui, et sans rien faire de spécial.
Peut-être n'as-tu pas mis de domaine par defaut et devrais-tu spécifier le
domaine comme ça : DOMAINE/compte (si le séparateur est défini par "/ " au
niveau winbind).

Un autre point : on a décider de ne pas gérer les droits au niveau des
partages, l'accès est public.
On agit seulement sur les ACLs des répertoires/fichiers.

Peut-être la configuration au niveau de ton option "valid user" est-elle
incorrecte...

--nextPart39066407.PtLGJgl7zN
Content-Type: application/pgp-signature; name=signature.asc
Content-Description: This is a digitally signed message part.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQBILIYgDltnDmLJYdARAvZwAKDKzuTEDjcUl5pFcLA+gYNFshBxFwCgmpOg
7HdgdplHjPbF16931r62WQA =g3s/
-----END PGP SIGNATURE-----

--nextPart39066407.PtLGJgl7zN--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Alexandre Mackow
Gilles Mocellin a écrit :

Bonjour,
Oui, et sans rien faire de spécial.
Peut-être n'as-tu pas mis de domaine par defaut et devrais-tu spécifier le
domaine comme ça : DOMAINE/compte (si le séparateur est défini par "/" au
niveau winbind).

Un autre point : on a décider de ne pas gérer les droits au niveau des
partages, l'accès est public.
On agit seulement sur les ACLs des répertoires/fichiers.

Peut-être la configuration au niveau de ton option "valid user" est-elle
incorrecte...




Je viens de réinstaller une Vm pour retester tout ça, le domaine était
bien par défaut ....
J'utilisais la variable : winbind use default domain = yes

Je ne compte pas gérer les accès au niveau du partage (qui sera en rx
pour les utilisateurs authentifiés, mais comme toi, gerer les ACL sur
les répertoires enfants....

Ca me rassure donc de savoir que ca tourne ( au passage vous utilisez
heimdall ou krb5-user )..

Je retourne donc dans mon installation.




--
----------------
Alexandre Mackow
Jabber :

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Alexandre Mackow
Alexandre Mackow a écrit :
Gilles Mocellin a écrit :

Bonjour,
Oui, et sans rien faire de spécial.
Peut-être n'as-tu pas mis de domaine par defaut et devrais-tu
spécifier le domaine comme ça : DOMAINE/compte (si le séparateur est
défini par "/" au niveau winbind).





Re,
bon ca fonctionne avec les groupe de l'AD, il me manquait l'option read
only = No :-o

Nouvelle interrogation pour ma part, je suis sous un partage [Services]
en ro pour tout le monde, sous ce service je créé un dossier
"Informatique" sur lequel je mets le groupe informatique ( logique) en Rwx
Je me logge sous Windows, accède au partage puis au dossier
informatique, je créé un document... qui ne prend pas les droits du
dossier parent :-(
Seul l'utilisateur créateur est en rwx, le reste en ro .

En fouinant sur le net, pas de réponse très concrète ... Faire tourner
Cron pour changer à date régulière les droits, c'est 1) lourd 2) source
de problème...



Vous faites comment pour que les droits du groupe du répertoire parents
soient automatiquement herité sur les dossiers/fichiers enfants?
Sachant qu'un utilisateur appartient toujours à plusieurs groupes...

Merci par avance .
++

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Gilles Mocellin
--nextPart2052102.9BKISa2QGY
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Monday 19 May 2008 08:11:36 Alexandre Mackow, vous avez écrit :
Gilles Mocellin a écrit :



[...]

Ca me rassure donc de savoir que ca tourne ( au passage vous utilisez
heimdall ou krb5-user )..



Pas Heimdal.
Et en fait, winbind n'a besoin que de la librairie libkrb5.
On a aussi mis krb5-config pour créer un fichier minimaliste. Les serveur s
sont recherchés par DNS, ils ne sont pas mentionnés en dur.

Je retourne donc dans mon installation.



Courage !

--nextPart2052102.9BKISa2QGY
Content-Type: application/pgp-signature; name=signature.asc
Content-Description: This is a digitally signed message part.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQBIMdi2DltnDmLJYdARAlgUAJ9TxXaG346P8Z7UITiLqvaBeWh8AgCfXrPa
7zGG77OXQoUf2jfeoEuZ4mE =u/xI
-----END PGP SIGNATURE-----

--nextPart2052102.9BKISa2QGY--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Gilles Mocellin
--nextPart1252229.U9uZm9Fpg0
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Monday 19 May 2008 14:20:30 Alexandre Mackow, vous avez écrit :
Alexandre Mackow a écrit :
> Gilles Mocellin a écrit :
>
> Bonjour,
>
>> Oui, et sans rien faire de spécial.
>> Peut-être n'as-tu pas mis de domaine par defaut et devrais-tu
>> spécifier le domaine comme ça : DOMAINE/compte (si le séparateur est
>> défini par "/" au niveau winbind).

Re,
bon ca fonctionne avec les groupe de l'AD, il me manquait l'option read
only = No :-o

Nouvelle interrogation pour ma part, je suis sous un partage [Services]
en ro pour tout le monde, sous ce service je créé un dossier
"Informatique" sur lequel je mets le groupe informatique ( logique) en Rwx
Je me logge sous Windows, accède au partage puis au dossier
informatique, je créé un document... qui ne prend pas les droits du
dossier parent :-(
Seul l'utilisateur créateur est en rwx, le reste en ro .

En fouinant sur le net, pas de réponse très concrète ... Faire tour ner
Cron pour changer à date régulière les droits, c'est 1) lourd 2) so urce
de problème...



Vous faites comment pour que les droits du groupe du répertoire parents
soient automatiquement herité sur les dossiers/fichiers enfants?
Sachant qu'un utilisateur appartient toujours à plusieurs groupes...

Merci par avance .
++



Il faut utiliser une ACL par défaut sur le dossier (setfacl -d ...), elle se
propagera aux fichiers et dossiers enfants.

# setfacl -dm g:groupe-informatique:rwx repertoire-informatique


--nextPart1252229.U9uZm9Fpg0
Content-Type: application/pgp-signature; name=signature.asc
Content-Description: This is a digitally signed message part.

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.6 (GNU/Linux)

iD8DBQBIMdnjDltnDmLJYdARAoqLAKC5VvNwM/Mb6n4ncmp3zmn4VkDNdACdFoHv
8ZMowmkSuFQSN0oTdnHlokc =KFHt
-----END PGP SIGNATURE-----

--nextPart1252229.U9uZm9Fpg0--

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Alexandre Mackow
Gilles Mocellin a écrit :
Le Monday 19 May 2008 14:20:30 Alexandre Mackow, vous avez écrit :
Alexandre Mackow a écrit :
Gilles Mocellin a écrit :

Bonjour,

Oui, et sans rien faire de spécial.
Peut-être n'as-tu pas mis de domaine par defaut et devrais-tu
spécifier le domaine comme ça : DOMAINE/compte (si le séparateur est
défini par "/" au niveau winbind).




Re,
bon ca fonctionne avec les groupe de l'AD, il me manquait l'option read
only = No :-o

Nouvelle interrogation pour ma part, je suis sous un partage [Services]
en ro pour tout le monde, sous ce service je créé un dossier
"Informatique" sur lequel je mets le groupe informatique ( logique) en Rwx
Je me logge sous Windows, accède au partage puis au dossier
informatique, je créé un document... qui ne prend pas les droits du
dossier parent :-(
Seul l'utilisateur créateur est en rwx, le reste en ro .

En fouinant sur le net, pas de réponse très concrète ... Faire tourner
Cron pour changer à date régulière les droits, c'est 1) lourd 2) source
de problème...



Vous faites comment pour que les droits du groupe du répertoire parents
soient automatiquement herité sur les dossiers/fichiers enfants?
Sachant qu'un utilisateur appartient toujours à plusieurs groupes...

Merci par avance .
++



Il faut utiliser une ACL par défaut sur le dossier (setfacl -d ...), elle se
propagera aux fichiers et dossiers enfants.

# setfacl -dm g:groupe-informatique:rwx repertoire-informatique




Bonjour,
bon me maquettage sous SaMBa a été effectué, les essais concluants ....
droits avec groupe de l'AD, heritage .. validé
Nous migrons donc notre serveur de fichiers cet été ....

Merci à Gilles Et Raphael pour leur retour et leurs coups de mains..

A bientot.

++

--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.org/DebFrFrenchLists
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2