Наследование прав пользователей (Samba PDC + Windows workstation)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
strangeman
Сообщения: 160
Статус: заблудившийся биоробот
ОС: Ubuntu 12.04, Debian 6

Наследование прав пользователей

Сообщение strangeman »

Суть проблемы заключается в следующем:

Создал контроллер домена на Самбе. Рабочие станции все на винде. Настроил шары, настроил вход, раздал права на доступ - все нормально. Проблема только в одном: пользователь, наделенный админскими правами на сервере на виндовой рабстанции становится обыкновенным бесправным юзером. Возможно ли как-то организовать, чтобы администратор сервера имел админские права и на рабстанциях?
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Наследование прав пользователей

Сообщение n2j2r »

у меня так работает:

Код: Выделить всё

admin users             = root, OFFICE\administrator
Спасибо сказали:
Аватара пользователя
strangeman
Сообщения: 160
Статус: заблудившийся биоробот
ОС: Ubuntu 12.04, Debian 6

Re: Наследование прав пользователей

Сообщение strangeman »

Ну, это пробовал... почему-то не работает...

Листинг smb.conf

Код: Выделить всё

[global]
; Основные установки сервера
netbios name = BUHSERVER
workgroup = buhprog

; наш контроллер должен быть локальным обозревателем и обозревателем домена
os level = 65
preferred master = yes
domain master = yes
local master = yes

; контроль доступа установим на уровне пользователей
security = user
admin users = root, BUHPROG\ilizion, BUHPROG\strangeman

; для основного контроллера домена необходимы шифрованные пароли
encrypt passwords = yes

;включаем обработку входов в домен
domain logons = yes

; где будут храниться профили пользователей
logon path = \\%N\profiles\%u

; где находятся домашние каталоги пользователей и на какой сетевой диск они монтируются
logon drive = U:
logon home = \\%N\prof\%u

; указываем общий сценарий входа в домен для всех пользователей
; это относительный DOS-путь к ресурсу [netlogon]
logon script = logon.cmd
server string =
username map = /etc/samba/smbusers
guest ok = yes
;    guest account = nobody

; ресурс, необходимый контроллеру домена
[netlogon]
path = /home/netlogon
;    writeable = no
write list = ntadmin

; ресурс для перемещаемых профилей пользователей
[profiles]
path = /home/export/ntprofile
writeable = yes
create mask = 0600
directory mask = 0700

[mail]
path = /home/Новая почта
writeable = yes
;    browseable = yes
guest ok = yes

[Администратор]
path = /media/e/Администратор
writeable = yes
;    browseable = yes
guest ok = yes

[Дистрибутивы]
path = /media/e/Дистрибутивы
writeable = yes
;    browseable = yes
guest ok = yes
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Наследование прав пользователей

Сообщение n2j2r »

1. Стоит включить acl.
2. Если пользователь в Linux системный, то всяко нужно делать маппинг UNIX acl в NT acl.
Спасибо сказали:
Аватара пользователя
strangeman
Сообщения: 160
Статус: заблудившийся биоробот
ОС: Ubuntu 12.04, Debian 6

Re: Наследование прав пользователей

Сообщение strangeman »

n2j2r, можешь скинуть свой конфиг самбы?
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Наследование прав пользователей

Сообщение n2j2r »

на шаре примерно так надо делать

Код: Выделить всё

[common]
path=/mnt/tmp/common
browseable=yes
directory mask          = 0750
inherit owner           = yes
inherit acls            = yes
inherit permissions     = yes
map acl inherit         = yes
#write list             = administrator,root,@Domain Admins,OFFICE\administrator,@Domain Users
writable                = yes
admin users             = root,@OFFICE\Domain Admins, OFFICE\administrator
locking                 = no

p.s. в ядре еще поддержка posix acl нужна.
Спасибо сказали: