[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Samba, AD et 2 sous-domaines...



Gilles Mocellin a écrit :
On Tue, Jan 06, 2009 at 04:40:25PM +0100, David BERCOT wrote:
Le Tue, 06 Jan 2009 16:22:26 +0100,
Kévin <linux@tuxalafenetre.net> a écrit :
Bonjour

Est ce que tu arrive depuis Windows à t'authentifier avec les compte
de Paris? Y'a t'il une relation d'approbation entre les deux
domaines? Je crois me souvenir de mes cours Microsoft qu'il faut
qu'il y ai cette relation d'approbation pour que les comptes des deux
domaines fonctionnent.
Disons, si je ne m'abuse, que les relations d'approbation devaient être
établies dans le cas de domaines disjoints. Là, nous sommes dans le
cadre d'un arbre ;-)
Quoi qu'il en soit, il n'y a pas de problème d'approbation et j'arrive
bien à ouvrir une session sous Windows avec un compte parisien...

Et même plus : un wbinfo --authenticate=AC\\utilisateur.paris%password
fonctionne très bien !!!
A priori, ça ne vient donc que de Samba !!!

Peux-tu nous montrer toute ta config, surtout ce qui sert à windbind, pas les partages.

Je trouve bizarre que dans les logs, il parle d'utilisateurs mappés...

Pour info, je n'ai pas de soucis avec une foret de plusieurs domaines, des serveurs de fichiers sous samba accédés par des utilisateurs de différents domaines de cette foret, même encore de domaines NT4 avec relation d'aprobation !


Bonjour,
peut être a t-il besoin de se connecter au kdc du realm AC.JUSTICE.FR. Un VPN existe entre les sites?
Si tu mes : ns_lookup_kdc = true dans krb5.conf
et un serveur DNS de l'active directory dans le resolv.conf,
Samba devrait se débrouiller sans renseigner les sections domain_realms et realms.

Je n'utilise pas winbind pour mapper les UID mais plutôt les extentions Unix de win2003 R2, et libnss_ldap. Il faut cependant faire un peu de tuning sur le schémas AciveDirectory pour faire apparaître les attributs dans le
catalogue LDAP global (le seul qui connaisse l'ensemble de la forêt).

Mais winbind est une solution qui ne devrait pas poser de problèmes.




Reply to: