Автор Тема: Ввод в домен AD Windows 2008. NT_STATUS_ACCESS_DENIED  (Прочитано 347 раз)

Оффлайн ivul

  • Участник
  • *
  • Сообщений: 15
    • Linux на Мягкой кровле
Приветствую!

Не могу ввести Самбу в действующий домен AD. Все какие знал варианты аутентификации в AD проходят, но именно ввод в домен не работает.

В действующей сети два KDC на Windows 2008 Std. Нужно установить Linux-сервер и настроить аутентификацию через действующий контроллер AD, попутно создать на этом серевере сетевую папку.
Задача не сложная и не раз успешно выполнена. Но не в этот раз.

Мои конфиги.
/etc/krb5.conf для одного KDC.
Спойлер
[libdefaults]
    default_realm = DOMAIN-TEST.LOCAL
    dns_lookup_realm = false
    dns_lookup_kdc = true

default_tgs_enctypes = arcfour-hmac-md5
default_tkt_enctypes = arcfour-hmac-md5

[realms]
    DOMAIN-TEST.LOCAL = {
        kdc = svr13.domain-test.local
        admin_server = svr13.domain-test.local
    }

[domain_realm]
    .svr13.domain-test.local = SVR13.DOMAIN-TEST.LOCAL
В данном конфиге добавлена поддержка устаревшего шифрования arcfour-hmac-md5 в Kerberos. Проверял его в тестовой сети, поставив ADC Windows 2008 Std с нуля.

В действующей сети пробововал конфиг из тестовой сети и подкорректированный, в котором указаны оба KDC.
/etc/krb5.conf для двух KDC.
Спойлер
[libdefaults]
    default_realm = COMPANY.LOCAL
    dns_lookup_realm = false
    dns_lookup_kdc = true

default_tgs_enctypes = arcfour-hmac-md5
default_tkt_enctypes = arcfour-hmac-md5

[realms]
    COMPANY.LOCAL = {
        kdc = srv1.company.local
        kdc = srv3.company.local
        admin_server = srv1.company.local
        default_domain = company.local
    }

[domain_realm]
    .srv1.company.local = SRV1.COMPANY.LOCAL
    srv1.company.local = SRV1.COMPANY.LOCAL
    .srv3.company.local = SRV3.COMPANY.LOCAL
    srv3.company.local = SRV3.COMPANY.LOCAL

Файл /etc/samba/smb.conf одинаковый для тестовой и для действующей сети. Отличие только в имени домена.
Спойлер
### Domain Member ###
[global]
        workgroup = DOMAIN-TEST
        realm = DOMAIN-TEST.LOCAL
        security = ads
        dos charset = CP866

        winbind use default domain = Yes
        winbind nss info = rfc2307
        winbind enum users = yes
        winbind enum groups = yes
        winbind refresh tickets = Yes
        winbind offline logon = Yes

        idmap config * : backend = tdb
        idmap config * : range = 1024-2047

        idmap config DOMAIN-TEST : backend = ad
        idmap config DOMAIN-TEST : schema_mode = rfc2307
        idmap config DOMAIN-TEST : range = 2048-100000
        idmap config DOMAIN-TEST : unix_nss_info = yes

Итог. В тестовой сети Samba успешно входит в домен по команде "net ads join", wbinfo показывает пользователей. В действующей сети Samba в домен не входит.
На AltLinux 11.1 ошибка:
ldb: unable to stat module /usr/lib64/samba/ldb : Нет такого файла или каталога
connect_to_domain_password_server: unable to open the domain client session to machine srv1.company.local. Flags[0x00000000] Error was : NT_STATUS_ACCESS_DENIED.
Failed to join domain: failed to verify domain membership after joining: {Access Denied} A process has requested access to an object but has not been granted those access rights.

На Ubuntu 26.04 ошибка:
libnet_join_ok: failed to open schannel session on netlogon pipe to server srv1.company.local for domain COMPANY. Error was NT_STATUS_ACCESS_DENIED
Failed to join domain: failed to verify domain membership after joining: {Access Denied} A process has requested access to an object but has not been granted those access rights.

Сталкивались с таким? Знаете как исправить?
Начал подозревать, что дело не в Linux. Может в Винде какой запрет или уникальная настройка имеется? Но хоть убей не знаю в какую сторону копать.
На Linux DNS работает, имена контроллеров определяются и пингуются, время синхронизировано, kinit тикет создаёт, админские права у пользователя есть, пользователя и пароль ввожу правильно. Что ещё надо?

« Последнее редактирование: 19.05.2026 07:45:35 от ivul »

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 421
    • Домашняя страница
Обратитесь к Вашему системному администратору.
Андрей Черепанов (cas@)

Оффлайн kessys

  • Участник
  • *
  • Сообщений: 1 028
Задача не сложная и не раз успешно выполнена. Но не в этот раз.
Смотрите разницу конфигураций, может что-то все таки отделили.
И потестите ping domain.name может кто-то где-то влез
О подпись)
Жизнь с kde не так плоха, Но без ssd, это жестоко грустно.