linux

Je dois choisir : dans quel ordre intégrer Linux dans un domaine AD ?

Tu dois intégrer une machine Linux dans un domaine Active Directory. L'ordre des étapes est critique — chaque étape dépend de la précédente. Une erreu

  • Linux

Le contexte

Tu dois intégrer une machine Linux dans un domaine Active Directory. L’ordre des étapes est critique — chaque étape dépend de la précédente. Une erreur à l’étape 2 rend les étapes 4 et 5 inutiles.


Arbre de décision

Quelle solution utilises-tu ?

├── Samba + Winbind (Debian / serveur de profils)
│   │
│   ├── Étape 1 — Configurer smb.conf
│   │     workgroup = SKY (court)
│   │     realm = SKY.DOWN (majuscules)
│   │     security = ADS
│   │
│   ├── Étape 2 — Configurer krb5.conf
│   │     default_realm = SKY.DOWN (majuscules)
│   │
│   ├── Étape 3 — Joindre le domaine
│   │     sudo net ads join -U Administrateur
│   │     → Tester : wbinfo -p puis wbinfo -u
│   │     → Si wbinfo -u échoue : corriger smb.conf ou krb5.conf
│   │
│   ├── Étape 4 — Configurer NSS
│   │     /etc/nsswitch.conf → ajouter winbind
│   │
│   └── Étape 5 — Configurer PAM
│         /etc/pam.d/common-session → pam_mkhomedir.so

└── realmd + sssd (Ubuntu / client du domaine)

    ├── Étape 1 — Vérifier la visibilité du domaine
    │     realm discover sky.down

    ├── Étape 2 — Rejoindre le domaine
    │     sudo realm join sky.down -U Administrateur

    ├── Étape 3 — Vérifier/créer sssd.conf
    │     Vérifier : id acolet
    │     Si vide → créer sssd.conf manuellement + chmod 600

    └── Étape 4 — Configurer PAM (home automatique)
          pam_mkhomedir.so dans common-session

Les options

Samba + Winbindrealmd + sssd
Nb de fichiers à configurer3 (smb.conf, krb5.conf, nsswitch)1 (sssd.conf)
Commande de jonctionnet ads joinrealm join
Vérification users ADwbinfo -uid acolet
Cache offlineOuiOui (meilleur)
Idéal pourServeur de profilsClient du domaine

Ma décision type et pourquoi

Ne jamais sauter l’étape de test intermédiaire. Après la jonction, toujours vérifier que Winbind voit les comptes AD (wbinfo -u) ou que sssd les résout (id acolet) avant de configurer PAM. Si cette étape échoue, NSS et PAM ne serviront à rien.


Commandes / Exemples concrets

# SAMBA — Vérification étape par étape
wbinfo -p                  # DC joignable ?
wbinfo -u                  # Users AD visibles ?
getent passwd acolet       # Linux résout le compte ?
id acolet                  # UID/GID attribué ?
su - acolet                # Connexion + home créé ?

# REALMD — Vérification étape par étape
realm list                 # Domaine rejoint ?
id acolet                  # User AD reconnu ?
su - acolet                # Connexion + home créé ?

Configurer NSS et PAM avant de vérifier que Winbind/sssd voit les comptes AD. Si la jonction a échoué ou si la config est incorrecte, NSS et PAM ne peuvent rien faire — on perd du temps à déboguer au mauvais endroit.


  • Samba : 5 étapes — smb.conf → krb5.conf → jonction → NSS → PAM
  • realmd : 4 étapes — discover → join → sssd.conf → PAM
  • Toujours tester la jonction avant NSS/PAM
  • Question jury : “Pourquoi NSS avant PAM ?” → NSS permet à Linux de voir les comptes AD. PAM gère ce qui se passe à la connexion. Sans NSS, PAM ne trouve pas le compte à connecter

Fiches liées