Je dois choisir : dans quel ordre intégrer Linux dans un domaine AD ?
Tu dois intégrer une machine Linux dans un domaine Active Directory. L'ordre des étapes est critique — chaque étape dépend de la précédente. Une erreu
- Linux
Le contexte
Tu dois intégrer une machine Linux dans un domaine Active Directory. L’ordre des étapes est critique — chaque étape dépend de la précédente. Une erreur à l’étape 2 rend les étapes 4 et 5 inutiles.
Arbre de décision
Quelle solution utilises-tu ?
│
├── Samba + Winbind (Debian / serveur de profils)
│ │
│ ├── Étape 1 — Configurer smb.conf
│ │ workgroup = SKY (court)
│ │ realm = SKY.DOWN (majuscules)
│ │ security = ADS
│ │
│ ├── Étape 2 — Configurer krb5.conf
│ │ default_realm = SKY.DOWN (majuscules)
│ │
│ ├── Étape 3 — Joindre le domaine
│ │ sudo net ads join -U Administrateur
│ │ → Tester : wbinfo -p puis wbinfo -u
│ │ → Si wbinfo -u échoue : corriger smb.conf ou krb5.conf
│ │
│ ├── Étape 4 — Configurer NSS
│ │ /etc/nsswitch.conf → ajouter winbind
│ │
│ └── Étape 5 — Configurer PAM
│ /etc/pam.d/common-session → pam_mkhomedir.so
│
└── realmd + sssd (Ubuntu / client du domaine)
│
├── Étape 1 — Vérifier la visibilité du domaine
│ realm discover sky.down
│
├── Étape 2 — Rejoindre le domaine
│ sudo realm join sky.down -U Administrateur
│
├── Étape 3 — Vérifier/créer sssd.conf
│ Vérifier : id acolet
│ Si vide → créer sssd.conf manuellement + chmod 600
│
└── Étape 4 — Configurer PAM (home automatique)
pam_mkhomedir.so dans common-session
Les options
| Samba + Winbind | realmd + sssd | |
|---|---|---|
| Nb de fichiers à configurer | 3 (smb.conf, krb5.conf, nsswitch) | 1 (sssd.conf) |
| Commande de jonction | net ads join | realm join |
| Vérification users AD | wbinfo -u | id acolet |
| Cache offline | Oui | Oui (meilleur) |
| Idéal pour | Serveur de profils | Client du domaine |
Ma décision type et pourquoi
Ne jamais sauter l’étape de test intermédiaire. Après la jonction, toujours vérifier que Winbind voit les comptes AD (wbinfo -u) ou que sssd les résout (id acolet) avant de configurer PAM. Si cette étape échoue, NSS et PAM ne serviront à rien.
Commandes / Exemples concrets
# SAMBA — Vérification étape par étape
wbinfo -p # DC joignable ?
wbinfo -u # Users AD visibles ?
getent passwd acolet # Linux résout le compte ?
id acolet # UID/GID attribué ?
su - acolet # Connexion + home créé ?
# REALMD — Vérification étape par étape
realm list # Domaine rejoint ?
id acolet # User AD reconnu ?
su - acolet # Connexion + home créé ?
Configurer NSS et PAM avant de vérifier que Winbind/sssd voit les comptes AD. Si la jonction a échoué ou si la config est incorrecte, NSS et PAM ne peuvent rien faire — on perd du temps à déboguer au mauvais endroit.
- Samba : 5 étapes — smb.conf → krb5.conf → jonction → NSS → PAM
- realmd : 4 étapes — discover → join → sssd.conf → PAM
- Toujours tester la jonction avant NSS/PAM
- Question jury : “Pourquoi NSS avant PAM ?” → NSS permet à Linux de voir les comptes AD. PAM gère ce qui se passe à la connexion. Sans NSS, PAM ne trouve pas le compte à connecter