Điểm:0

Đăng nhập Windows 10 không thành công tại thành viên miền Samba NT

lá cờ cc

Tôi có thiết lập sau:

  • Một máy chủ Samba PĐC đóng vai trò là Bộ điều khiển miền chính của miền NT TÊN MIỀN CỦA TÔI (không phải Active Directory!)
  • Máy tính chuyên nghiệp chạy Windows 10 Win10 cũng là thành viên của miền đó
  • Máy chủ Samba thứ hai (mới) MS1 được cho là thành viên của miền đó. Nó đã được thêm vào miền đó bằng lệnh "/usr/bin/net join -U Administrator%Password" và không có lỗi.
  • Không có máy chủ Windows nào tham gia.
  • Đây không phải là bản cài đặt thử nghiệm mà là môi trường sản xuất trong một công ty nhỏ nên vẫn có những PC Windows 10 khác truy cập PĐC và chỉ cần thay đổi cấu hình PDC không phải là một tùy chọn. (Tôi là người quản trị mạng cho công ty đó.)
  • Phiên bản Samba trên cả hai máy chủ là 4.7.6-Ubuntu

Với một tài khoản người dùng tên miền nhất định NGƯỜI DÙNG CỦA TÔI Tôi có thể đăng nhập tốt để Win10. Từ đó tôi cũng có thể truy cập tất cả các chia sẻ của PĐC.

Nhưng vấn đề là: Tôi không thể truy cập bất kỳ cổ phiếu nào của MS1.

Windows explorer hiển thị hộp thoại đăng nhập để chia sẻ và khi tôi cung cấp MYUSER và mật khẩu (một lần nữa), nó báo "Quyền truy cập bị từ chối".

Trên dòng lệnh "net use \MS1\ShareName" dẫn đến lỗi "Mật khẩu không hợp lệ cho \MS1\ShareName", theo sau là lời nhắc nhập tên người dùng và mật khẩu cho MS1. nhập NGƯỜI DÙNG CỦA TÔI và mật khẩu, kết quả là "Đã xảy ra lỗi hệ thống 5. Truy cập bị từ chối."

trong đăng nhập MS1 cho IP của Win10 Tôi tìm thấy mục sau:

[2021/12/09 13:57:41.755023, 0] ../source3/auth/auth_util.c:1259(check_account)
  check_account: Không thể chuyển đổi SID S-1-5-21-2503006329-1497337827-313999797-1274
  đến một UID (dom_user[MYDOMAIN\MYUSER])

Google không tìm thấy kết quả phù hợp cho thông báo lỗi này.

kiểm tra trên MS1 mang lại cho tôi đầu ra sau:

Tải các tệp cấu hình smb từ /etc/samba/smb.conf
rlimit_max: tăng rlimit_max (1024) lên giới hạn tối thiểu của Windows (16384)
Phần xử lý "[máy in]"
Phần xử lý "[nhà]"
LƯU Ý: Các nhà dịch vụ được gắn cờ là không khả dụng.
Phần xử lý "[ShareName]"
Đã tải tệp dịch vụ OK.
phạm vi idmap không được chỉ định cho tên miền '*'
LỖI: Phạm vi idmap không hợp lệ cho tên miền *!

Vai trò máy chủ: ROLE_DOMAIN_MEMBER

Tôi đã cố gắng thêm một mục nhập cho phạm vi idmap nhưng nó không tạo ra bất kỳ sự khác biệt nào.

Tôi cũng đã cố gắng thêm NGƯỜI DÙNG CỦA TÔI với tư cách là người dùng Linux trên MS1 ​​có cùng mật khẩu như trong miền. Nó không làm cho bất kỳ sự khác biệt.

Tôi không biết làm thế nào để điều tra thêm về điều này. Nhật ký nào cần xem xét và tùy chọn cấu hình nào cần kiểm tra.

Google đã đưa ra rất nhiều lượt truy cập nhưng tất cả chúng đều đề cập đến cài đặt Active Directory. Thật không may, hiện tại không thể cập nhật "đơn giản" lên ADS vì điều đó có thể làm hỏng các dịch vụ khác.

Jiri B avatar
lá cờ tg
Sau khi xác thực người dùng, smbd cần ánh xạ người dùng tới UID/GID cục bộ, đó là mục đích của ánh xạ nhận dạng. Tăng 'mức gỡ lỗi = 10' và kiểm tra để biết thêm chi tiết. grep `_Get_Pwnam` trong nhật ký smb. Nếu bạn thấy nó không hoạt động trong chức năng `check_account`, thì rất có thể idmap của bạn không hoạt động, hãy xem idmap_ trang man (ví dụ: 'thoát', 'quảng cáo'...). Xem ví dụ về lỗi idmap - https://gist.github.com/jirib/c5170a0ce75f28faef0943d481111375
Jiri B avatar
lá cờ tg
Một câu hỏi khác: MYDOMAIN\myuser của bạn nên có UID/GID nào? Một UID/GID được tạo tự động, được xác định rõ ràng có nên được ánh xạ tới tài khoản Linux cục bộ không?
dummzeuch avatar
lá cờ cc
@JiriB Ý tưởng ban đầu là tự động sao chép người dùng Linux và sử dụng cùng một ID. Thật không may, hiện tại tôi đã bị loại khỏi dự án này do công việc có mức độ ưu tiên cao hơn, vì vậy sẽ mất một lúc cho đến khi tôi quay lại vấn đề này. Tôi đánh giá cao đầu vào của bạn mặc dù. Nó có thể gây tranh cãi vì giờ đây việc chuyển sang AD cũng đã trở thành một lựa chọn. Tôi đã cài đặt thử nghiệm (DC, SDC + MS) với AD đang chạy, có vẻ như hoạt động để phân phát tệp, nhưng vẫn còn email cần xem xét.
Jiri B avatar
lá cờ tg
Hãy thử kiểm tra bài viết SUSE KB về các ưu/nhược điểm khác nhau của phụ trợ idmap - https://www.suse.com/support/kb/doc/?id=000017458

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.