NSS + PAM — Résolution des comptes et connexion Linux
**NSS** (Name Service Switch) — dit à Linux **où chercher** les utilisateurs et groupes. Par défaut il regarde uniquement les fichiers locaux (`/etc/p
- Linux
C’est quoi ?
NSS (Name Service Switch) — dit à Linux où chercher les utilisateurs et groupes. Par défaut il regarde uniquement les fichiers locaux (/etc/passwd). On lui ajoute winbind pour qu’il regarde aussi dans l’AD.
PAM (Pluggable Authentication Modules) — gère ce qui se passe à la connexion. On lui ajoute la création automatique du dossier home pour les utilisateurs AD.
Comment ça marche ?
NSS — /etc/nsswitch.conf
passwd: files systemd winbind
group: files systemd winbind
PAM — /etc/pam.d/common-session
session required pam_mkhomedir.so skel=/etc/skel umask=0077
Commandes / Exemples concrets
# Linux voit-il le compte AD ?
getent passwd acolet
# UID/GID attribué par Winbind ?
id acolet
# Test connexion + création home automatique
su - acolet
# Vérifier que winbind est dans nsswitch
grep winbind /etc/nsswitch.conf
Oublier la ligne pam_mkhomedir.so dans PAM. Les utilisateurs AD peuvent alors s’authentifier (le mot de passe est accepté) mais la connexion échoue immédiatement — le dossier home n’existe pas. Le message d’erreur est souvent trompeur car il ne mentionne pas explicitement le home manquant.
- NSS = “où trouver les comptes” → ajouter
winbinddansnsswitch.conf - PAM = “que faire à la connexion” → ajouter
pam_mkhomedir.sodanscommon-session - Les deux sont nécessaires pour qu’un user AD puisse vraiment se connecter sur Linux
- Ordre de vérification :
wbinfo -u→getent passwd user→id user→su - user - Question jury : “Pourquoi configurer NSS et PAM après la jonction ?” → La jonction permet à Samba de parler à l’AD, mais Linux ne sait pas encore chercher les comptes dans l’AD (NSS) ni créer le home à la connexion (PAM)