Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

uniq4ever
Сообщения: 7
ОС: VISTux

Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Сообщение uniq4ever »

Доброго времени суток!
Fedora 8 (со всеми обновлениями), подключена в домен вин2000. В винде появилась вкладка "безопасность". В ней хозяин root, и пользователь имеющий все права тоже root.
Мне бы как нибудь под админом винды (Active Directory) устанавливать безопасность в каталогах... , но все права у root...

Тестировал:

wbinfo -u
wbinfo -g
Выдает полную инфу о всех пользователях и группах Active Directory

getent passwd
Выдает только родных пользователей linux.

setfacl -m -R u:XXX\Administrator:rwx /home/folder1
ошибка

1) Как всех пользователей домена вин2000 ввести в системную БД linux.
2) Если не делать 1-ое, то как сделать доступ к данной папке для XXX\Administrator, или для группы Domain admins?
:drunk:
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Сообщение Ленивая Бестолочь »

обсуждения на нашем форуме:
Active Directory member server на openSUSE 11
Авторизация в домене Win2k8

про самбу и АД прочитать можно тут:
http://forum.lissyara.su/viewtopic.php?f=8...456&start=0
http://itdoc.com.ua/2009/01/integraciya-sa...s-linux-centos/

про использование winbind:
http://www.samba.org/samba/docs/man/Samba-...on/winbind.html

getent passwd
Выдает только родных пользователей linux.

просвещаемся на тему nsswitch.conf и libnss_ldap (не знаю как в федоре правильно называется)

ну и вообще google://samba+ads
а так же для продуктивного общения приведите конфиг самбы и nsswitch.conf
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
uniq4ever
Сообщения: 7
ОС: VISTux

Re: Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Сообщение uniq4ever »

читал сдесь:
http://kbase.redhat.com/faq/docs/DOC-4855

все очень правильно написано

осталась одна проблема, как манипулировать безопасностью из винды???
при любом изменении пишет, что нет доступа!
что посоветуете?
:drunk:
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Сообщение Ленивая Бестолочь »

если вы про галочки в закладке "безопасность" - тогда читайте тут: http://www.lissyara.su/?id=1180
если вы про заведение юзеров и т.п. - тогда качайте и ставте утилиты для администрирования nt с микрософта: ftp://ftp.microsoft.com/Softlib/MSLFILES/SRVTOOLS.EXE
(чур меня)

и еще раз повторю:
если у вас что-то не работает и вы просите помочь - выкладывайте свои конфиги.
спрашивать у вас - "а включен ли параметр inherit nt acl?... ааа, включен, а acl compatibility = win2k?...." не удобно и не интересно.
в следующий раз за такие вопросы без конфигов буду ругать.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
uniq4ever
Сообщения: 7
ОС: VISTux

Re: Каким образом добавить разрешения безопасности (дать полные права на равне с root) для Админа Active Directory (win2000) в расшареной папке

Сообщение uniq4ever »

и еще раз повторю:
если у вас что-то не работает и вы просите помочь - выкладывайте свои конфиги.
спрашивать у вас - "а включен ли параметр inherit nt acl?... ааа, включен, а acl compatibility = win2k?...." не удобно и не интересно.
в следующий раз за такие вопросы без конфигов буду ругать.


Исправляюсь!

krb5.conf

Код: Выделить всё

[logging]
 default = FILE:/var/log/krb5libs.log
 kdc = FILE:/var/log/krb5kdc.log
 admin_server = FILE:/var/log/kadmind.log

[libdefaults]
 default_realm = dso.org
 dns_lookup_realm = false
 dns_lookup_kdc = false

[realms]

 dso.org = {
  kdc = 192.168.0.1:88
  admin_server = 192.168.0.1:749
 }

[domain_realm]

 dso.org = dso.org
 .dso.org = dso.org

[appdefaults]
 pam = {
   debug = false
   ticket_lifetime = 36000
   renew_lifetime = 36000
   forwardable = true
   krb4_convert = false
 }


Код: Выделить всё

# /etc/nsswitch.conf
#

passwd:     files winbind
shadow:     files winbind
group:      files winbind

#hosts:     db files nisplus nis dns
hosts:      files dns winbind

# Example - obey only what nisplus tells us...
#services:   nisplus [NOTFOUND=return] files
#networks:   nisplus [NOTFOUND=return] files
#protocols:  nisplus [NOTFOUND=return] files
#rpc:        nisplus [NOTFOUND=return] files
#ethers:     nisplus [NOTFOUND=return] files
#netmasks:   nisplus [NOTFOUND=return] files

bootparams: nisplus [NOTFOUND=return] files

ethers:     files
netmasks:   files
networks:   files
protocols:  files
rpc:        files
services:   files

netgroup:   files

publickey:  nisplus

automount:  files
aliases:    files nisplus


smb.conf

Код: Выделить всё

#======================= Global Settings =====================================

[global]

    workgroup = DSO
    password server = 192.168.0.1
    realm = DSO.ORG
    security = ads
    idmap uid = 10000-20000
    idmap gid = 10000-20000
    template shell = /bin/bash
    winbind use default domain = yes
    winbind offline logon = true

    winbind enum users = yes
    winbind enum groups = yes
    winbind separator = +
    template homedir = /home/%D/%U


# ----------------------- Netwrok Related Options -------------------------
#

    server string = ╨б╨╡╤А╨▓╨╡╤А ╨Ф╨╛╨║╤Г╨╝╨╡╨╜╤В╨╛╨▓

    netbios name = DOC-SERVER

    interfaces = lo eth0
;    hosts allow = 127. 192.168.
    socket options = TCP_NODELAY SO_RCVBUF=8192 SO_SNDBUF=8192

# --------------------------- Logging Options -----------------------------

    # logs split per machine
    log file = /var/log/samba/log.%m
    # max 50KB per log file, then rotate
    max log size = 50

# ----------------------- Standalone Server Options ------------------------
#
# Scurity can be set to user, share(deprecated) or server(deprecated)
#
# Backend to store user information in. New installations should
# use either tdbsam or ldapsam. smbpasswd is available for backwards
# compatibility. tdbsam requires no further configuration.

    passdb backend = tdbsam

#----------------------------- Name Resolution -------------------------------
    dns proxy = No

    cups options = raw

    printcap name = /etc/printcap



#============================ Share Definitions ==============================

[homes]
    comment = Home Directories
    browseable = no
    writable = yes
;    valid users = %S
;    valid users = MYDOMAIN\%S

[printers]
    comment = All Printers
    path = /var/spool/samba
    browseable = no
;    guest ok = no
;    writable = No
    printable = yes


[╨Ь╤Г╤Б╨╛╤А╨║╨░]
    comment = ╨д╨░╨╣╨╗╤Л ╨Ф╨╛╨║╤Г╨╝╨╡╨╜╤В╤Л ╨╕ ╨┤╤А.
    path = /home/DSO-Files
    writeable = yes
;    browseable = yes
    guest ok = yes



host.conf

Код: Выделить всё

order hosts,bind


hosts

Код: Выделить всё

# Do not remove the following line, or various programs
# that require network functionality will fail.
127.0.0.1        doc-server.dso.org doc-server localhost.localdomain localhost doc-server
::1        localhost6.localdomain6 localhost6



В группе DSO на отрез отказывается появляться данный сервер, имеем доступ только через \\192.168.0.5
(Такое впечатление что головной сервер как бы препятствует поялению самба сервера по его имени в рабочей группе DSO) :rolleyes:

С уважением, Сергей.
:drunk:
Спасибо сказали: