Модуль 2. Задание 1.¶
Решение¶
BR-SRV¶
Контроллер домена на стенде уже развёрнут, заново его не создаём. Проверяем, что он работает:
samba-tool domain info 127.0.0.1
Политика паролей (минимум 8 символов, блокировка после 5 неудачных попыток):
samba-tool domain passwordsettings set --min-pwd-length=8 --account-lockout-threshold=5
Проверка:
samba-tool domain passwordsettings show
Создание пользователей:
samba-tool user add hquser1 P@ssw0rd
samba-tool user add hquser2 P@ssw0rd
samba-tool user add hquser3 P@ssw0rd
samba-tool user add hquser4 P@ssw0rd
samba-tool user add hquser5 P@ssw0rd
Создание группы hq:
samba-tool group add hq
Добавление пользователей в группу:
samba-tool group addmembers hq hquser1,hquser2,hquser3,hquser4,hquser5
HQ-CLI будет ходить за DNS на BR-SRV, поэтому всё, чего нет в домене, контроллер должен пересылать на HQ-SRV. Проверяем, настроено ли это:
grep 'dns forwarder' /etc/samba/smb.conf
Если строки нет, добавляем её в секцию [global] и перезапускаем службу:
[global]
dns forwarder = 192.168.1.2
systemctl restart samba
HQ-CLI¶
Для ввода в домен в качестве DNS указываем контроллер (BR-SRV):
echo "nameserver 192.168.3.2" > /etc/net/ifaces/enp7s1/resolv.conf
systemctl restart network
NetworkManager
Если сетью управляет NetworkManager, то DNS 192.168.3.2 прописывается в настройках подключения.
Проверяем, что контроллер находится:
host -t SRV _ldap._tcp.au-team.irpo
Пакет
На некоторых дистрибутивах может потребоваться установить пакет task-auth-ad-sssd.
apt-get update && apt-get install -y task-auth-ad-sssd
Добавление машины в домен. Переходим в Центр управления -> Администрирование -> Центр управления системой -> Пользователи ->Аутентификация. Выбираем Домен Active Directory. Ставим следующие значения:
Домен:au-team.irpoРабочая группа: Оставить пустымИмя компьютера:hq-cli- SSSD
Применяем. Должно появиться окно Добро пожаловать в домен ....
Либо то же самое из консоли, пароль администратора домена берём из описания стенда:
system-auth write ad au-team.irpo hq-cli au-team 'administrator' 'P@ssw0rd'
Разрешаем всем использовать команду sudo:
control sudo public
Редактируем /etc/sudoers:
%hq ALL=(root) /usr/bin/id, /bin/grep, /bin/cat
Для проверки перезапускаем машину и пробуем войти под пользователем из AD, пытаемся использовать sudo.