AD - ввод в домен Windows

Thank you for reading this post, don't forget to subscribe!

есть маши­на c OC Linux, дан­ную маши­ну необ­хо­ди­мо вве­сти в домен Windows, настро­ить вход в систе­му толь­ко тем поль­зо­ва­те­лям, кото­рые явля­ют­ся чле­на­ми опре­де­лен­ной груп­пы в AD.

Установка samba-winbind

yum install samba-winbind

Создание А записи в DNS

  • Смот­рим какой IP адрес у машины:
ifconfig
  • В Windows откры­ва­ем кон­соль DNS - Forward Lookup Zones
  • Созда­ем А запись, ука­зы­ва­ем имя маши­ны и IP

Ввод в домен CentOS

  • System - Administration - Authentication

В открыв­шем­ся окне, необ­хо­ди­мо выбрать \ указать:

  • User Account Database: Winbind
  • Winbind Domain: DOMAIN
  • Secutity Model: ads
  • Winbind ADS Realm: DOMAIN.LOCAL
  • Winbind Domain Controllers: DC01
  • Template Shell: /bin/shell
  • На вклад­ке Advanced Options, при необ­хо­ди­мо­сти отме­тить пара­метр: Create home directories on the first login
  • Перей­ти на вклад­ку - Identity & Authentication, нажать кноп­ку - Join Domain
  • На запрос сохра­не­ния, необ­хо­ди­мо нажать Save

Проверка

Для нача­ла необ­хо­ди­мо убе­дить­ся, что учет­ная запись созда­лась, смот­рим дефолт­ную OU Computers в AD

При­ме­ча­ние: перед про­смот­ром не забы­ва­ем обно­вить отоб­ра­же­ние элементов

Если учет­ная запись суще­ству­ет, про­бу­ем совер­шить вход в систе­му посред­ством учет­ной запи­си доме­на, все хоро­шо но на дан­ную маши­ну воз­мож­но совер­шать вход под любой учет­ной запи­сью, здесь нуж­но немно­го безопасности.

Вход только членам определенной группы в AD

  • Для этих целей необ­хо­ди­мо создать груп­пу или выбрать уже существующую
  • Доба­вить чле­нов, к при­ме­ру - Domain Admins, User1, User2
  • Открыть файл - /etc/security/pam_winbind.conf
  • Рас­ком­мен­ти­ро­вать пара­метр - require_membership_of
  • После зна­ка рав­но, напи­сать имя группы

После про­ве­де­ния всех дей­ствий, попро­бо­вать совер­шить вход в систе­му под раз­лич­ны­ми учет­ны­ми записями.

При­ме­ча­ние: фор­мат логи­на дол­жен содер­жать имя доме­на т.е. - domain\username

В Fedora при­шлось доуста­но­вить winbind такой коман­дой: yum -y install samba-winbind samba samba-winbind-krb5-locator