(Microsoft PowerPoint - 20110820OSC2011Nagoya-Samba-AD\230A\214g\202\314\202\267\202\327\202\304\201y\210\363\215\374\227p\201z.ppt)



Similar documents
(Microsoft PowerPoint OSC2011Kyoto-Samba-AD\230A\214g\202\314\202\267\202\327\202\304\201y\210\363\215\374\227p\201z2.ppt)

Untitled

エ CarotDAV が 起 動 すると 次 のようなウィンドウが 表 示 されます メニューバーにある File から New Connection の WebDAV を 選 択 します オ 次 のような 設 定 画 面 が 表 示 されたら General タブでネットワークアドレスなどを 設

Samba はこう変わった!

Microsoft PowerPoint OSC2013Tokyo-Spring-Samba-4.0のすべて

PowerPoint プレゼンテーション

オープンソース・ソリューション・テクノロジ株式会社 会社紹介

(Microsoft Word - PLA-SFmanualVer\202P.doc)

データコピーとは データコピーは 古 い NAS のデータを 新 しい HDL-Z シリーズに 簡 単 にコピーできます 環 境 例 本 製 品 は 以 下 の 用 途 の 際 に 最 適 です 古 い HDL-Z シリーズから 新 しい HDL-Z シリーズへのコピー 古 い HDL-Z シリーズ

Solaris10 ZFS+Sambaソリューション

Samba_HowTo.doc

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

Microsoft Word - mediawiki.doc

事務連絡

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

2007 Microsoft Corporation. All rights reserved. 本 書 に 記 載 した 情 報 は 本 書 各 項 目 に 関 する 発 行 日 現 在 の Microsoft の 見 解 を 表 明 するものです Microsoft は 絶 えず 変 化 する

text

目 次 1 個 人 基 本 情 報 個 人 基 本 情 報 入 力 画 面 の 分 散 4 申 告 区 分 および 申 告 種 類 の 選 択 方 法 5 繰 越 損 失 入 力 年 別 の 繰 越 損 失 額 入 力 に 対 応 6 作 成 手 順 作 成 手 順 の 流 れを 提 供 7 所 得

CSV_Backup_Guide

AGT10 ( Android(TM) 4.1) ファームウェア更新方法

PDF閲覧制限システムLight版体験版マニュアル

Samba3.0/4.0ロードマップとWindows Vistaの対応状況

Microsoft Word - Active.doc

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 /07/ 版 発 行 - システムリプレースにより 全 面 刷 新 //07/ 版 発 行 3 誤 字 等 の 修 正 /

< 目 次 > 8. 雇 用 保 険 高 年 齢 雇 用 継 続 給 付 27 ( 育 児 休 業 給 付 介 護 休 業 給 付 ) 8.1 高 年 齢 雇 用 継 続 給 付 画 面 のマイナンバー 設 定 高 年 齢 雇 用 継 続 給 付 の 電 子 申 請 高

インストール インストール ダウンロードしたファイルをダブルクリックすると 下 記 のファイルが 展 開 されます JigenApp.exe JigenRestart.exe JIGENctrl.dll PC 内 の 任 意 の 同 一 フォルダに 上 記 ファイル 全 てコピーします インストール

原 則 として 事 業 主 は 従 業 員 から 扶 養 控 除 等 申 告 書 の 提 出 を 受 けた 後 に 給 与 の ( 事 業 主 )の 番 号 を 記 載 しなければならない ただし 事 業 主 が 人 の 場 合 には 人 番 号 は 一 般 に 公 表 されている 番 号 であるた

スライド 1

税金読本(8-5)特定口座と確定申告

C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり ファイル をアップロードまたはダウンロードしたりすることがで

入退室インストールマニュアル.pdf

あいち電子調達共同システム

参加表明書・企画提案書様式

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

(別紙3)保険会社向けの総合的な監督指針の一部を改正する(案)

スライド 1

技術報告会原稿フォーマット

G-Web操作マニュアル

目 次 遺 失 物 管 理 プログラム 利 用 者 マニュアル 1. 動 作 条 件 遺 失 物 管 理 プログラムのインストール 運 用 の 流 れ 起 動 方 法 操 作 方 法 について 基 本 的 な 操

治 験 実 施 管 理 システム NMGCP 向 け Excel 形 式 プロトコール 作 成 手 順 書 V4.0.3 対 応 版 第 1 版 株 式 会 社 富 士 通 アドバンストエンジニアリング All Rights Reserved,Copyright 株 式 会 社 富 士 通 アドバン

機 能 概 要 概 要 平 成 24 年 度 シームレスな 地 域 連 携 医 療 の 実 現 実 証 事 業 に 対 応 するため 地 域 連 携 システム( 能 登 北 部 版 )を 構 築 する 機 能 < 機 能 追 加 変 更 一 覧 > 1. 画 像 連 携 機 能 院 内 で 撮 影

Bizメール&ウェブ エコノミー メール設定ガイド

1 書 誌 作 成 機 能 (NACSIS-CAT)の 軽 量 化 合 理 化 電 子 情 報 資 源 への 適 切 な 対 応 のための 資 源 ( 人 的 資 源,システム 資 源, 経 費 を 含 む) の 確 保 のために, 書 誌 作 成 と 書 誌 管 理 作 業 の 軽 量 化 を 図

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

第一部【証券情報】

2015年度ワイヤレスソリューションセミナー「AlaxalA x 4ipnetで実現する連携ソリューションのご紹介」

代 議 員 会 決 議 内 容 についてお 知 らせします さる3 月 4 日 当 基 金 の 代 議 員 会 を 開 催 し 次 の 議 案 が 審 議 され 可 決 承 認 されました 第 1 号 議 案 : 財 政 再 計 算 について ( 概 要 ) 確 定 給 付 企 業 年 金 法 第

一 般 社 団 法 人 全 国 銀 行 協 会 御 中 依 頼 人 氏 名 平 成 年 月 日 印 登 録 支 援 専 門 家 委 嘱 ( 初 回 委 嘱 )の 依 頼 について(GL5 項 (2)) 私 は 自 然 災 害 による 被 災 者 の 債 務 整 理 に 関 するガイドライン 第 5

<82C582F182B382A2322E3594C5837D836A B2E786C73>

目 次 1. Web メールのご 利 用 について Web メール 画 面 のフロー 図 Web メールへのアクセス ログイン 画 面 ログイン 後 (メール 一 覧 画 面 ) 画 面 共 通 項 目

贈与税 faq

システム 概 要 1. スタッフ は スタッフログインすることで 中 古 車 の 基 本 情 報 を ことができます また 画 像 ファイルを 登 録 / 削 除 することができます 2. は ログインすることで My Pageの 登 録 者 情 報 を 閲 覧 することができます 3. は ログイ

生保マーケット共同開拓の ご提案

(Microsoft PowerPoint OSC2011Nagoya-Samba\215\305\220V\223\256\214\37402.ppt)

Microsoft PowerPoint - 報告書(概要).ppt

PowerPoint プレゼンテーション

Press Release english

GRIDY SFA カスタム 項 目 操 作 ガイド 用 本 書 はに 必 要 な 操 作 を 解 説 しております は GRIDY SFA ののことです GRIDY SFA へ 申 し 込 み 最 初 に 登 録 を 行 った 方 がそのままとなります カスタム 項 目 はの 方 のみ 操 作 可

別 紙 第 号 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 議 案 高 知 県 立 学 校 授 業 料 等 徴 収 条 例 の 一 部 を 改 正 する 条 例 を 次 のように 定 める 平 成 26 年 2 月 日 提 出 高 知 県 知 事 尾

<4D F736F F F696E74202D B838B90DD92E8837D836A B B8CDD8AB B83685D>

事前チェック提出用現況報告書作成ツール入力マニュアル(法人用)

 

企業におけるマイナンバーのセキュリティに関する実態調査

経験発表

<4D F736F F D F F F4390B3816A2E646F63>

(Microsoft PowerPoint - Ver12\203o\201[\203W\203\207\203\223\203A\203b\203v\216\221\227\277.ppt)

【白書】OX_AD連携

ご 利 用 の 前 に 手 順 初 回 ご 利 用 時 に 必 ずご 確 認 ください ご 利 用 の 前 に (ご 利 用 環 境 の 確 認 ) P アクセス 方 法 (IMAGE WORKSサイトへアクセス) P 初 期 設 定 (JREのインストール) P

Samba3.0/LDAPによるドメイン移行トラブル事例

(Microsoft Word - FileZillaServer_\212\310\210\325FTP\203T\201[\203o_\216g\227p\203K\203C\203h_\216Q\215l\227p__JE DOC)

ProWebRabbitインストールガイド

タイトル位置

Microsoft PowerPoint - 【那須野】セキュリティ問題について

当 資 料 の 目 的 日 本 ベリサイン 株 式 会 社 グループの 各 製 品 に おけるハッシュ 関 数 SHA-2への 対 応 ロードマップ および SHA-2 版 製 品 の 詳 細 仕 様 ( 階 層 構 造 )について お 伝 えします 当 資 料 の 情 報 は2014 年 2 月

調達パートナー CSR調査票

1-1 一覧画面からの印刷

2 / 11 ページ 第 5 講 ビジネスメールの 作 法 Active! Mail を 起 動 し ログインしておきましょう 5-1 ビジネスメールのルールとマナー ビジネスメールのルールとマナーを 確 認 しましょう 宛 先 やCC BCCを 使 い 分 ける 本 文 の 内 容 が 一 目 で

Microsoft PowerPoint OSC2009Sendai-final.ppt

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

V-CUBE One

2. 事 務 連 絡 者 用 メニュー (1) 登 録 変 更 申 請 委 員 会 メンバー メンバー 個 人 情 報 企 業 情 報 の 変 更 および JIRA 会 員 を 退 会 する 場 合 こ のメニューから 各 種 申 請 を 行 います 申 請 後 変 更 内 容 を JIRA 事 務

2 導 入 に 係 る 各 課 の 役 割 部 署 名 危 機 管 理 室 主 な 事 務 番 号 法 に 規 定 さ れ た 事 務 へ の 個 人 番 号 の 導 入 に 関 す る こ と 制 度 導 入 に 向 け た 事 務 の 総 括 に 関 す る こ と 個 人 番 号 の 独 自

H25要綱本文

(Microsoft PowerPoint - mynumber.ppt [\214\335\212\267\203\202\201[\203h])

「1 所得税及び復興特別所得税の確定申告書データをお持ちの方」からの更正の請求書・修正申告書作成編

項 目 設 定 設 置 可 能 項 目 数 100 項 目 投 票 フォームの 設 置 可 能 投 票 項 目 数 1 項 目 (10 選 択 肢 ) 必 須 項 目 設 定 条 件 項 目 設 定 添 付 ファイル 合 計 容 量 入 力 項 目 を 必 須 項 目 に 設 定 できます フォーム

A2Zサーバ設定マニュアル doc

(表紙)


6 システムを 入 れているパソコンを 入 れ 替 えたいが どうしたらいいのか 元 のパソコンから 新 しいパソコンに 昨 年 度 入 力 データを 移 行 します 手 順 は 次 のとおりです 1 元 のパソコンでシステムを 起 動 して メニュー 画 面 から バックアップ リカバリ を 選

入札方式別操作

平成21年9月29日

Microsoft PowerPoint OSC2011kagawa-samba4.ppt

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

(Microsoft PowerPoint - D-SPA_NTML\224F\217\330\202\311\202\302\202\242\202\ pptx)

目 次 1.Office 365 ProPlus とは 2 2.Office 365 ProPlus のインストール 2 3.ライセンス 認 証 の 確 認 10 4.Office 365 ProPlus を 使 用 しているパソコンの 確 認 12 5.Office 365 ProPlus を 複

スライド 1

前 書 き 広 域 機 関 システム System for Organization for Cross-regional Coordination of Transmission Operators(OCCTO) rev: 商 標 類 Windows Office Excel

<4D F736F F D2093CD8F6F82AA954B977682C88C9A95A882CC94BB926682CC DD5F48508C668DDA E646F63>

<4D F736F F D20819C B78AFA95DB91538C7689E68DEC90AC289

Transcription:

Samba の Windows ドメイン 連 携 のすべて 日 本 Sambaユーザ 会 たかはしもとのぶ( 髙 橋 基 信 ) monyo@samba.gr.jp

Windows ドメイン 連 携 で 実 現 できること 要 は Windowsドメインに 参 加 できること Sambaサーバ 上 のユーザ 認 証 をWindowsドメインに 委 任 できる WindowsドメインのユーザやグループをSambaサー バ 上 で 使 える(Winbind 機 構 ) Samba 以 外 のプロダクトのログイン 認 証 にも 利 用 できる $ id 'W2K8AD1 samba01' 指 定 したユーザのuidとgidを 参 照 uid=10001(w2k8ad1 samba01) gid=10000(w2k8ad1 domain users) groups=10000(w2k8ad1 domain users) 基 本 的 には これ 以 上 でも 以 下 でもありません 2

ユーザ 認 証 をSambaサーバで 実 施 ユーザ 名 :user1 パスワード:passA(MS 暗 号 化 ) file1に アクセス Windows クライアント Sambaユーザ ユーザとして の 認 証 user1として 認 証 Linuxユーザ ユーザと 対 応 付 け( 通 常 同 じ 名 前 の ユーザと 対 応 ) UID1000でアクセス リソースへの へのアクセス user1:passa(ms 暗 号 化 ) user2:passb(ms 暗 号 化 ) /etc/smbpasswdファイル user1:pass1( 暗 号 化 ):1000 user2:pass2( 暗 号 化 ):1001 /etc/passwdファイル 認 証 情 報 は 使 わない パーミッションのチェック -rw-r--r user1 grp1 file1 -rw-r--r user2 grp2 file2 4 Sambaサーバ 3

ユーザ 認 証 をWindowsドメインで 実 施 ユーザ 名 :user1 パスワード:passA(MS 暗 号 化 ) file1に アクセス Windows クライアント user1:passa(ms 暗 号 化 ) user2:passb(ms 暗 号 化 ) 認 証 要 求 認 証 Sambaユーザ ユーザとして の 認 証 user1として 認 証 Linuxユーザ ユーザと 対 応 付 け( 通 常 同 じ 名 前 の ユーザと 対 応 ) UID1000でアクセス 対 応 付 けのために リソースへの へのアクセス /etc/passwdファイルは 依 然 として 必 要 パーミッションのチェック /etc/smbpasswd ファイル 不 要 user1:pass1( 暗 号 化 ):1000 user2:pass2( 暗 号 化 ):1001 /etc/passwdファイル 認 証 情 報 は 使 わない -rw-r--r user1 grp1 file1 -rw-r--r user2 grp2 file2 1 ドメイン コントローラ Sambaサーバ 4

Windowsドメインへの 参 加 機 能 Windowsとほぼ 同 等 の 機 能 を 実 装 Kerberosを 用 いたADへの 参 加 をサポート (NTドメインに 対 する 参 加 もサポート) NetBIOS 不 要 &DNS 必 須 IPv6 環 境 でもOK 任 意 のOUにコンピュータアカウントを 作 成 可 能 DNSの 動 的 更 新 もサポート net ads dns registerコマンド セキュリティ 機 能 のサポート セキュアチャネルの 暗 号 化 LDAP 署 名 client schannel / client ldap sasl wrapping コンピュータアカウントのパスワード 変 更 間 隔 の 制 御 machine password timeout 5

Sambaの 設 定 概 要 securityパラメータを 使 う security = domain Windows NTドメイン( 古 い!)に 対 する 参 加 方 法 Sambaドメインに 参 加 する 場 合 以 外 は 非 推 奨 必 要 な 設 定 NetBIOS 名 の 名 前 解 決 (ドメイン 名 <1B>など) smb.confの 設 定 変 更 security = ads Active Directoryドメインに 対 する 参 加 方 法 基 本 的 にはこちらを 使 うこと SambaとWindowsサーバの 組 み 合 わせにより 若 干 設 定 が 異 なる 場 合 も 6

ADSの 設 定 手 順 (1) security = adsで 必 要 な 設 定 DNSサーバをADのDCに 設 定 参 加 先 ドメインのSRVレコードが 解 決 できることを 確 認 $ host -t SRV _ldap._tcp.pdc._msdcs.w2k8ad1.local. _ldap._tcp.pdc._msdcs.w2k8ad1.local SRV 0 100 389 w2k8srv1.w2k8ad1.local DCとの 時 刻 同 期 (±5 分 以 内 ) ntpやnet time setコマンドを 用 いるのが 一 般 的 Sambaサーバの 停 止 smb.confの 設 定 変 更 realm ドメイン 名 のFQDNを 大 文 字 で workgroup ドメイン 名 の NetBIOS 名 /etc/krb5.confの 設 定 変 更 (Kerberos 認 証 ) [global] workgroup = W2K8AD1 realm = W2K8AD1.LOCAL security = ads ldap ssl = no (Samba 3.3.0のみ) 7

ADSの 設 定 手 順 (2) security = adsで 必 要 な 設 定 ( 続 ) /etc/krb5.confの 設 定 変 更 (Kerberos 認 証 ) [libdefaults] (default_realm = W2K8AD1.LOCAL) (default_tkt_enctypes = RC4-HMAC DES-CBC-CRC DES-CBC-MD5) [realms] W2K8AD1.LOCAL = { kdc = w2k8srv1.w2k8ad1.local } カッコ 内 の 設 定 は 場 合 によって 必 要 kdc 行 の 指 定 はIPアドレスでも 可 [domain_realm].w2k8ad1.local = W2K8AD1.LOCAL w2k8ad1.local = W2K8AD1.LOCAL Active Directoryドメインへの 参 加 # net ads join -U Administrator Administrator's password: パスワードを 入 力 Using short domain name -- W2K8AD1 Joined 'SAMBA33A' to realm 'w2k8ad1.local' No DNS domain のエラーは とりあえず 無 視 してよい No DNS domain configured for samba33a. Unable to perform DNS Update. DNS update failed! 8

ADSの 設 定 手 順 : 注 意 点 ありがちなトラブル 時 刻 が 同 期 されていない 時 刻 同 期 [2010/01/13 11:29:06, 0] libsmb/cliconnect.c:cli_session_setup_spnego(859) Kinit failed: Clock skew too great Failed to join domain: Time difference at domain controller 自 身 のFQDNの 名 前 解 決 失 敗 hostsなどで 名 前 解 決 Using short domain name -- W2K8AD1 Failed to set serviceprincipalnames. Please ensure that the DNS domain of this server matches the AD domain, Or rejoin with using Domain Admin credentials. 192.168.135.188 centos54.w2k8ad1.local centos54 Kerberos 関 連 とりあえずdefault_tkt_enctypesを 設 定 [2009/03/08 18:52:46, 0] libsmb/cliconnect.c:cli_session_setup_spnego(785) Kinit failed: Cannot resolve network address for KDC in requested realm Failed to join domain! [libdefaults] default_tkt_enctypes = RC4-HMAC DES-CBC-CRC DES-CBC-MD5 9

Winbind 機 構 ユーザ 認 証 だけでなく ユーザやグループの 情 報 もWindowsドメインから 取 得 する 機 能 ユーザ 認 証 を 委 任 してもユーザ 情 報 はSambaサーバで 独 自 に 持 たないといけないのは 不 便 設 定 smb.conf NSSの 設 定 /etc/nsswitch.confファイルの 修 正 nss_winbindモジュールのインストール PAMの 設 定 (Samba 以 外 の 認 証 も 行 う 場 合 ) pam_winbindモジュールのインストール 10

Winbind 機 構 なし(Windowsドメインで 認 証 ) ユーザ 名 :user1 パスワード:passA(MS 暗 号 化 ) file1に アクセス Windows クライアント 認 証 要 求 認 証 Sambaユーザ ユーザとして の 認 証 user1として 認 証 Linuxユーザ ユーザと 対 応 付 け( 通 常 同 じ 名 前 の ユーザと 対 応 ) UID1000でアクセス /etc/smbpasswd ファイル 不 要 user1:pass1( 暗 号 化 ):1000 user2:pass2( 暗 号 化 ):1001 /etc/passwdファイル user1:passa(ms 暗 号 化 ) user2:passb(ms 暗 号 化 ) 対 応 付 けのために リソースへの へのアクセス /etc/passwdファイルは 依 然 として 必 要 パーミッションのチェック -rw-r--r user1 grp1 file1 -rw-r--r user2 grp2 file2 ドメイン コントローラ Sambaサーバ 11

Winbind 機 構 あり ユーザ 名 :user1 パスワード:passA(MS 暗 号 化 ) file1に アクセス Windows クライアント 認 証 要 求 認 証 Sambaユーザ ユーザとして の 認 証 user1として 認 証 Linuxユーザ ユーザと 対 応 付 け( 通 常 同 じ 名 前 の ユーザと 対 応 ) /etc/smbpasswd ファイル 不 要 Winbind user1:1000 user2:1001 UID1000でアクセス user1:passa(ms 暗 号 化 ) user2:passb(ms 暗 号 化 ) ユーザ 情 報 連 リソースへの 携 へのアクセス パーミッションのチェック UNIXユーザ 情 報 を 自 動 生 成 -rw-r--r user1 grp1 file1 -rw-r--r user2 grp2 file2 (Idmap 機 構 ) 4 ドメイン コントローラ Sambaサーバ 12

自 動 生 成 されるユーザ グループ 名 の 設 定 UNIX 流 儀 に 近 い 名 前 に 変 更 できる $ getent passwd 'W2K8AD1 samba01' W2K8AD1 samba01:*:10001:10000::/home/w2k8ad1/samba01:/bin/false デフォルトは Domain Name Username が 入 るので 扱 いが 若 干 面 倒 カスタマイズ 例 DomainName_Username を _ に 変 更 domain_name username すべて 小 文 字 & 空 白 を _ に 変 更 Username ユーザ 名 のみに 変 更 グループ 名 もこのカスタマイズの 影 響 を 受 ける Winbind user1:1000 user2:1001 UNIXユーザ 情 報 を 自 動 生 成 (Idmap 機 構 ) 1 13

自 動 生 成 されるユーザ 情 報 の 設 定 ホームディレクトリ,シェルもカスタマイズ 可 $ getent passwd 'W2K8AD1 samba01' W2K8AD1 samba01:*:10001:10000:: 10001:10000 /home/w2k8ad1/samba01:/bin/false Winbind user1:1000 user2:1001 デフォルトは /home/domainname/username /bin/false UNIXユーザ 情 報 を 自 動 生 成 (Idmap 機 構 ) 1 変 更 の 方 式 全 ユーザ 一 律 で 変 更 template shell / template homedir パラメータを 使 用 ユーザごとに 変 更 Active DirectoryのUNIX 属 性 にある ログインシェル ホームディレクトリ 値 を 参 照 させる ログインシェルとホームディレクトリの 情 報 を 参 照 14

ユーザ グループ 名 指 定 方 法 の 注 意 smb.confでの 設 定 方 法 DOMAIN User 形 式 で 指 定 すること [share] valid users = + Domain Users +monyo [share] valid users = + W2K8AD1 Domain Users +W2K8AD1 monyo ドメイン 名 を 指 定 しない 場 合 は UNIX 上 のグループ 名 を 指 定 した とみなされる 2 15

自 動 生 成 されるグループのメンバ 情 報 Winbind 環 境 では/etc/groupを 参 照 しない $ getent group 'W2K8AD1 Domain Users' W2K8AD1 Domain Users:x:10017: W2K8AD1 ldap01,w2k8ad1 ldap02, 非 Winbind 環 境 では/etc/groupファイルを 参 照 Winbind 環 境 Windows 上 のマッピング 元 グループの 設 定 UNIX 側 のグループ 情 報 はGID 以 外 使 われない グローバルグループのネスティングにも 対 応 Domain Users マッピング domusers 4 ドメイン コントローラ グループの メンバ 情 報 Active Directory # net groupmap add グループの メンバ 情 報 /etc/group ファイル Samba サーバ 16

ローカルグループのサポート Winbind 環 境 では Windowsと 同 様 のローカル グループもサポートされる Sambaサーバ 上 のユーザに 加 え ドメインのグロー バルグループやユーザもメンバに 追 加 できる こちらも/etc/groupの 情 報 は 参 照 されない メンバの 追 加 削 除 はWindowsから 行 うか 専 用 のコマ ンド(net sam / net groupmap) 経 由 Samba サーバ ローカルグループ ローカルユーザ ドメインユーザ ドメイングループ アクセス 権 付 与 Active Directory Winbind 機 構 17

Idmap 機 構 自 動 生 成 されるユーザにマップされるUIDや GIDを 生 成 し その 情 報 を 保 持 するWinbindの 一 機 構 UNIXユーザ 情 SAMBA W2K8AD1 ドメインのDC W2K8AD1 user1の 情 報 報 を 自 動 生 成 (Idmap 機 構 ) Winbind Idmap 機 構 UID 生 成 1000 W2K8AD1 user1:1000 UIDは1000 です サーバ # id W2K8AD1 user1 uid=1000(w2k8ad1 use r1) 8 Idmap 情 報 を 格 納 W2K8AD1 user1ユーザの UIDを 教 えてください 18

Idmapバックエンド Idmap 情 報 の 生 成 保 持 の 方 法 は 選 択 可 能 tdbもしくはridがお 勧 め 名 称 ID 生 成 格 納 場 所 一 元 管 理 概 要 tdb プールから 払 い 出 し TDB ファイル 各 サーバごと もっとも 古 い 機 構 で IDは 未 使 用 ID 領 域 から 順 に 生 成 される ldap プールから 払 い 出 し LDAP ディレクトリ 可 能 TDBと 同 時 期 から 存 在 する ID 格 納 場 所 を LDAPにすることで 複 数 サーバ 間 で 生 成 し たIDの 一 元 管 理 可 能 な 点 が 特 徴 ad / (adex) UNIX 属 性 AD 可 能 Active DirectoryのUNIX 属 性 に 設 定 された UID 情 報 を 用 いる LDAPサーバを 立 てるこ となく IDの 一 元 管 理 が 可 能 rid / autorid 計 算 式 (なし) 可 能 Active Directoryの 各 ユーザ グループに 付 与 されているRID 値 から 自 動 生 成 された 値 を 用 いる IDの 管 理 自 体 が 不 要 nss /etc/passwdファイル 各 サーバごと /etc/passwdのuid 情 報 をそのまま 用 いる LDAPで 認 証 統 一 している 場 合 などに 便 利 19

Idmapバックエンド Idmap 情 報 の 生 成 保 持 の 方 法 は 選 択 可 能 tdbもしくはridがお 勧 め tdbバックエンド Samba サーバ ドメイン コントローラ Domain user1の UID 生 成 1000 IDプール tdbバックエンド 15 ユーザ 情 報 同 期 されない Domain user1の UID 生 成 1020 Samba サーバ IDプール tdbバックエンド 20

Idmapバックエンド Idmap 情 報 の 生 成 保 持 の 方 法 は 選 択 可 能 tdbもしくはridがお 勧 め ldapバックエンド 同 期 されている Samba サーバ 参 照 IDプール LDAP サーバ ドメイン コントローラ ユーザ 情 報 参 照 Samba サーバ ldapバックエンド LDAPの 管 理 が 面 倒 15 21

Idmapバックエンド Idmap 情 報 の 生 成 保 持 の 方 法 は 選 択 可 能 tdbもしくはridがお 勧 め ad/ridバックエンド ドメイン コントローラ 個 別 管 理 したくない UNIX 属 性 adバックエンド ユーザ 情 報 ridバックエンド 参 照 算 出 参 照 算 出 Samba サーバ Samba サーバ 15 22

Idmap 機 構 の 設 定 バージョンによって 設 定 方 法 が 異 なる Samba 3.0.24 以 前 全 ドメイン 一 律 設 定 比 較 的 簡 単 Samba 3.0.25~3.2.X ドメインごとにIdmap 機 構 を 設 定 可 能 複 雑 複 数 Idmap 機 構 間 で 払 い 出 すIDの 重 複 を 防 ぐ 機 構 (alloc backend 機 構 )が 導 入 かなり 複 雑 Samba 3.3.0~3.5.X 3.0.24 以 前 以 降 両 者 の 長 所 を 組 み 合 わせ 3.0.24 以 前 の 方 法 はデ フォルト 値 として 再 定 義 3.0.25 以 降 の 方 法 でドメインごとにも 設 定 可 能 Samba 3.6.0 以 降 alloc backend 機 構 が 隠 蔽 (Samba 内 部 で 暗 黙 的 に 機 能 する 形 に) 3.0.24 以 前 の 設 定 方 法 は 混 乱 を 避 けるため 非 推 奨 に 別 途 デフォルト 値 を 設 定 する 構 文 が 追 加 23

PAMによる 認 証 のサポート pam_winbindにより 各 プロダクトを 認 証 SSHでのログイン 時 の 認 証 をADのパスワードで 行 うなど nss_winbind(sambaの 動 作 にも 必 要 )と 組 み 合 わせて 用 いる Sambaサーバ 認 証 機 能 提 供 (PAM 経 由 ) ドメイン コントローラ 認 証 要 求 / 認 証 Winbind pam_winbind ssh ftp telnet ユーザ グループ 情 報 ユーザ 情 報 連 携 1000:monyo 1001:damedame nss_winbind Linux(UNIX) Samba 認 証 情 報 提 供 ( 独 自 ) 2 ユーザ 情 報 提 供 24