Samba4 AD domeeniga liidestatud Samba4 failiserveri kasutamine operatsioonisüsteemiga Debian v. 8 Jessie
Sissejuhatus
TODO
Tööpõhimõte
TODO
Serveri ettevalmistamine
Peavad olema paigaldatud acl ja attr paketid
# apt-get install acl attr
Moodustada ext4 failisüsteem
# mkfs.ext4 /dev/system/stest2
ja ühendada külge kasutades nt sellist /etc/fstab seadistusfaili rida
# cat /etc/fsta .. /dev/system/stest /srv/stest ext4 user_xattr,acl,barrier=1,noatime 0 0
kus
- TODO
Samba failiserveri liidestamine AD domeeniga
TODO
Samba failiserveri failiserveri omaduste seadistamine
Reegelina soovitatakse AD teenust pakkuvat serverit ning Samba failiserverit pidada eraldi operatsioonisüsteemidel, st eraldi arvutites. Põhimõtteliselt on tegu muus osas samasuguse asjakorraldusega kui AD'ga liidestatud Linux operatsioonisüsteemiga arvutiga. Kui Windows töökohaarvuti kasutaja on autentinud ennast AD vastu ära, siis saab ta ilma nö ilmutatud kujul autentimata (st kasutajanime ja parooli sisestamata) kasutada Samba failiserveri ressursse. Põhjusel, et ta on kerberiseeritud teenuse klient, tal on kerberose ticket ning Samba failiserver on samuti kerberiseeritud.
Samba v. 4 failiserveri seadistusfailina sobib kasutada nt sellise sisuga /etc/samba/smb.conf
# cat /etc/samba/smb.conf [global] security = ads realm = AUUL.PRI.EE password server = 192.168.10.19 workgroup = AUUL idmap uid = 10000-20000 idmap gid = 10000-20000 winbind enum users = yes winbind enum groups = yes template homedir = /home/%D/%U template shell = /bin/bash client use spnego = yes client ntlmv2 auth = yes encrypt passwords = yes winbind use default domain = yes restrict anonymous = 2 domain master = no local master = no preferred master = no os level = 0 vfs objects = acl_xattr map acl inherit = Yes store dos attributes = Yes
[ressurss] path = /srv/samba read only = no
kus
- TODO
Muudatuste kehtestamiseks sobib öelda
samba-fs# smbcontrol all reload-config
Seejärel tuleb domeenikontrolleris Domain Admins grupile (kuhu kuulub ja adminstrator kasutaja) anda SeDiskOperatorPrivilege privileeg
root@samba-ad:~# net rpc rights grant 'IMOOL\Domain Admins' SeDiskOperatorPrivilege -U'IMOOL\administrator' Enter RAEVV\administrator's password: Successfully granted rights.
ja tulemust saab kontrollida
root@samba-ad:~# net rpc rights list accounts -U'IMOOL\administrator'
Failiserveri haldamine
Üheks võimaluseks failiserverit hallata on Windows arvutist ... programmiga nii nagu on kirjeldatud tekstis https://wiki.samba.org/index.php/Shares_with_Windows_ACLs.
Serveri failisüsteemile ligipääsu haldamine
Kataloogilt kõigi õiguste eemaldamiseks
# setfacl -b sotsiaal
Kataloogile "domain users" grupile õiguste lisamiseks
# setfacl -m g:"domain users":rwx sotsiaal
Õiguste esitamiseks
# getfacl sotsiaal
Kasutajale õiguste lisamiseks
# setfacl -m user:merike:rw sotsiaal
Kataloogile default õiguste andmiseks
# setfacl -d -m group:vallavalitsus:r-x sotsiaal
ühe konkreetse default õiguse eemaldamiseks
# setfacl -x d:g:root sotsiaal
Misc
Domeeniga liidestatud arvutist (kus on prompt) teise arvuti (192.168.10.30) töö lõpetamine
# net rpc shutdown -I 192.168.10.30 -U Administrator Enter Administrator's password:
Shutdown of remote machine succeeded