今更だけどsamba AD にメンバーサーバーとしてsambaを追加して、共有の認証をADに連携する 2
だいぶ前に今更だ気取って以下の記事書いたけど、今回はチャンとADのメンバーサーバーとして機能させる
今更だけどsamba AD にメンバーサーバーとしてsambaを追加して、共有の認証をADに連携する - 3/21/2026
DNSの参照先の確認
まずはDNSの参照先をADサーバーになっていて探すドメイン設定も確認。/etc/netplan/のいたのyomlファイルを確認。serchも設定し忘れないように。
network:
version: 2
ethernets:
eth0:
addresses:
- 192.168.1.XX/24
nameservers:
addresses: [192.168.1.YY]
search: [ad.test.com]
以下のコマンドでADサーバーが帰ってくるか確認 。帰ってくればOK
host -t SRV _kerberos._tcp.ad.example.com
パッケージのインストール
以下のパッケージを追加する。
sudo apt updatesudo apt install -y samba winbind libnss-winbind libpam-winbind krb5-user
/etc/samba/smb.conf の設定
[global]に以下を追加。 idmap config EXAMPLE : backend = ridのridはメンバーサーバーとして複数サーバー間で連携するときに使います。workgroup = EXAMPLE
realm = AD.TEST.COM
security = ADS
# WinbindのIDマッピング設定(RIDバックエンド使用)idmap config * : backend = tdbidmap config * : range = 3000-7999idmap config EXAMPLE : backend = rididmap config EXAMPLE : range = 10000-999999# ログイン時のドメイン名省略とチケット自動更新winbind use default domain = yeswinbind refresh tickets = yes# SMBプロトコルの最小バージョン設定client min protocol = SMB3server min protocol = SMB2# ログ設定log file = /var/log/samba/log.%mmax log size = 50
共有を作る
[share]
path = /smb
read only = no
guest ok = no
valid users = @"Domain Users"
create mask = 0660
directory mask = 0770
/etc/krb5.conf の編集
以下のようになっているか確認。他にも色々書かれているがそれは取りあえず無視。
[libdefaults]default_realm = AD.TEST.COMdns_lookup_realm = falsedns_lookup_kdc = true
パスワードが取得できるか確認
kinit Administrator@AD.TEST.COM
っていれると Administratorのパスワードが求められる。
kinit: Password incorrect while getting initial credentials
ってでたらパスワードが間違っている。
入力して何もなくプロンプトが帰ってきたらOK。設定ファイルのチェック、以下のようにならばOK。
$testparm
Load smb config files from /etc/samba/smb.conf
Loaded services file OK.
Weak crypto is allowed by GnuTLS (e.g. NTLM as a compatibility fallback)
Server role: ROLE_DOMAIN_MEMBER
Press enter to see a dump of your service definitions
ADドメインに参加する
sudo net ads join -U adminユーザー
Winbind サービスを再起動する
sudo systemctl restart winbind smbd
# 以下のコマンドでADのユーザー一覧を表示できればOK
wbinfo -u
# Linuxのユーザー情報として見えているか確認できればOK
getent passwd "ユーザー名"
これで行けそうだ。
コメント
コメントを投稿