Samba и AD: проблемма с маппингом (id: no such user)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Dark_Savant
Бывший модератор
Сообщения: 1100
Статус: киборг
ОС: Cyborg OS 0.0.1.3

Samba и AD: проблемма с маппингом

Сообщение Dark_Savant »

Приветсвую. Есть файловый сервер ( CentOS release 5.2), являющийся членом AD домена. Samba+kerberos+winbind. Все прекрасно работало ( пользователи проходили авторизацию и получали доступ к ресурсам), пока не понадобилось добавить несколько новых учетных записей. Они не маппятся и доступа не получают.

wbinfo -u отдает нам список пользователей домена, включая новых
wbinfo -g - список групп

getent passwd возвращает список локальных пользователей и старых членов домена. Новые туда не попали.
Соответсвенно

Код: Выделить всё

->id newuser
id: newuser: No such user

getent group, что интересно, отдает списки групп, куда новые пользователи попали.

Конфигурация типовая, сто раз описанная в мануалах. А вот проблема, мягко говоря, странная.

smb.conf

Код:

[global] dos charset = CP866 workgroup = MYDOMAIN realm = MYDOMAIN bind interfaces only = Yes security = ADS allow trusted domains = no encrypt passwords = yes obey pam restrictions = yes winbind enum users = yes winbind enum groups = yes winbind nested groups = yes #winbind use default domain = yes socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192 os level = 0 preferred master = no local master = no domain master = no dns proxy = no ldap ssl = no idmap uid=15000-20000 idmap gid=15000-20000 winbind use default domain=no idmap backend = idmap_ad auth methods = winbind [someshare] path = /some/path valid users = MYDOMAIN\user1 MYDOMAIN\user2 MYDOMAIN\newuser ublic = yes read only = no guest ok = yes map archive = Yes locking = Yes oplocks = Yes nt acl support = Yes


/etc/nsswitch.conf:

Код:

passwd: files winbind shadow: files group: files winbind


/etc/krb5.conf

Код:

[libdefaults] default_realm = MYDOMAIN max_life = 30d 12h 0m 0s max_renewable_life = 35d 0h 0m 0s [realms] MYDOMAIN = { kdc = ALPHA admin_server = ALPHA kpasswd_server = ALPHA } [domain_realm] .mydomain = .MYDOMAIN


И так, куда копать ?
Что интересно, на форуме уже поднимался подобный вопрос. Решение найдено не было.
теряются пользователи samba
Мне обновление не помогло.
I'm a tragic hero
In this game called life
My chances go to zero
But I always will survive
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba и AD: проблемма с маппингом

Сообщение Ariasp »

Dark_Savant писал(а):
25.02.2009 22:14
пока не понадобилось добавить несколько новых учетных записей. Они не маппятся и доступа не получают.
................................................................................
................................................................................
.
.................
И так, куда копать ?

Сюда копать -> как по-вашему определяется частота синхронизации базы winbind-а с AD? Ответ:
Нужно добавить в конфиг самбы директиву типа
winbind cache time = 30
и сделать винбинду релоад/рестарт.
Спасибо сказали:
Аватара пользователя
Dark_Savant
Бывший модератор
Сообщения: 1100
Статус: киборг
ОС: Cyborg OS 0.0.1.3

Re: Samba и AD: проблемма с маппингом

Сообщение Dark_Savant »

Добавил. Но неужто дефолтное время синхронизации больше 12 часов ?
Да и при рестарте должно было происходить обновление.

Не помогло.
I'm a tragic hero
In this game called life
My chances go to zero
But I always will survive
Спасибо сказали:
Аватара пользователя
Poor Fred
Сообщения: 1575
Статус: Pygoscelis papua
ОС: Gentoo Linux, FreeBSD

Re: Samba и AD: проблемма с маппингом

Сообщение Poor Fred »

Dark_Savant писал(а):
25.02.2009 22:14
И так, куда копать ?

Мне помогло удаление всех .tbd файлов в /var/db/samba (это на Фре). Разумеется, при выключенной самбе.
Убить всех человеков!
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: Samba и AD: проблемма с маппингом

Сообщение danger08 »

Ну и всегда остается самый кардинальный способ - перепоставить машину в домен :rolleyes:
Блогосайт - http://www.fateyev.com
Спасибо сказали:
Аватара пользователя
Dark_Savant
Бывший модератор
Сообщения: 1100
Статус: киборг
ОС: Cyborg OS 0.0.1.3

Re: Samba и AD: проблемма с маппингом

Сообщение Dark_Savant »

Poor Fred писал(а):
26.02.2009 04:33
Мне помогло удаление всех .tbd файлов в /var/db/samba (это на Фре). Разумеется, при выключенной самбе.

Кэш winbindd'a ? Не помогло.
I'm a tragic hero
In this game called life
My chances go to zero
But I always will survive
Спасибо сказали:
Аватара пользователя
Ariasp
Сообщения: 254
Статус: NixLander

Re: Samba и AD: проблемма с маппингом

Сообщение Ariasp »

Dark_Savant писал(а):
26.02.2009 00:27
Но неужто дефолтное время синхронизации больше 12 часов ?

Дефолтное время синхронизации 5 минут. Если синхронизация не отрабатывает, есть смысл проверить, не разошлось ли время с DC более чем на 5 минут.
Спасибо сказали:
Аватара пользователя
Dark_Savant
Бывший модератор
Сообщения: 1100
Статус: киборг
ОС: Cyborg OS 0.0.1.3

Re: Samba и AD: проблемма с маппингом

Сообщение Dark_Savant »

Ariasp писал(а):
26.02.2009 14:13
Дефолтное время синхронизации 5 минут. Если синхронизация не отрабатывает, есть смысл проверить, не разошлось ли время с DC более чем на 5 минут.

Раз в час время синхронизируется.
I'm a tragic hero
In this game called life
My chances go to zero
But I always will survive
Спасибо сказали: