今更だけどsamba AD にメンバーサーバーとしてsambaを追加して、共有の認証をADに連携する 2

だいぶ前に今更だ気取って以下の記事書いたけど、今回はチャンとADのメンバーサーバーとして機能させる 

今更だけどsamba AD にメンバーサーバーとしてsambaを追加して、共有の認証をADに連携する - 3/21/2026

DNSの参照先の確認

まずはDNSの参照先をADサーバーになっていて探すドメイン設定も確認。/etc/netplan/のいたのyomlファイルを確認。serchも設定し忘れないように。

network:
  version: 2
  ethernets:
    eth0:
      addresses:
        - 192.168.1.XX/24
      nameservers:
        addresses: [192.168.1.YY] 
        search: [ad.test.com] 

 以下のコマンドでADサーバーが帰ってくるか確認 。帰ってくればOK

host -t SRV _kerberos._tcp.ad.example.com

 

パッケージのインストール

以下のパッケージを追加する。
sudo apt update
sudo apt install -y samba winbind libnss-winbind libpam-winbind krb5-user

/etc/samba/smb.conf の設定

[global]に以下を追加。   idmap config EXAMPLE : backend = ridのridはメンバーサーバーとして複数サーバー間で連携するときに使います。
workgroup = EXAMPLE
realm = AD.TEST.COM
security = ADS
# WinbindのIDマッピング設定(RIDバックエンド使用)
   idmap config * : backend = tdb
   idmap config * : range = 3000-7999
   idmap config EXAMPLE : backend = rid
   idmap config EXAMPLE : range = 10000-999999

   # ログイン時のドメイン名省略とチケット自動更新
   winbind use default domain = yes
   winbind refresh tickets = yes

   # SMBプロトコルの最小バージョン設定
   client min protocol = SMB3
   server min protocol = SMB2

   # ログ設定
   log file = /var/log/samba/log.%m
   max log size = 50

共有を作る

[share]
   path = /smb
   read only = no
   guest ok = no
   valid users = @"Domain Users"
   create mask = 0660
   directory mask = 0770


/etc/krb5.conf の編集

以下のようになっているか確認。他にも色々書かれているがそれは取りあえず無視。
[libdefaults]
    default_realm = AD.TEST.COM
    dns_lookup_realm = false
    dns_lookup_kdc = true

パスワードが取得できるか確認

kinit Administrator@AD.TEST.COM

っていれると Administratorのパスワードが求められる。

kinit: Password incorrect while getting initial credentials

ってでたらパスワードが間違っている。

入力して何もなくプロンプトが帰ってきたらOK。設定ファイルのチェック、以下のようにならばOK。

$testparm

Load smb config files from /etc/samba/smb.conf
Loaded services file OK.
Weak crypto is allowed by GnuTLS (e.g. NTLM as a compatibility fallback)
Server role: ROLE_DOMAIN_MEMBER
Press enter to see a dump of your service definitions

 

 ADドメインに参加する

sudo net ads join -U adminユーザー

 Winbind サービスを再起動する

sudo systemctl restart winbind smbd

# 以下のコマンドでADのユーザー一覧を表示できればOK

wbinfo -u

# Linuxのユーザー情報として見えているか確認できればOK

getent passwd "ユーザー名"

これで行けそうだ。

 

コメント

このブログの人気の投稿

ImDisk Toolkitが開発終了していた。AIM Toolkitに乗り換え

Windows 10 デフォルトゲートウェイに0.0.0.0が追加される

iOS VLC でSMB共有できなかった点について