linux

NSS + PAM — Résolution des comptes et connexion Linux

**NSS** (Name Service Switch) — dit à Linux **où chercher** les utilisateurs et groupes. Par défaut il regarde uniquement les fichiers locaux (`/etc/p

  • Linux

C’est quoi ?

NSS (Name Service Switch) — dit à Linux où chercher les utilisateurs et groupes. Par défaut il regarde uniquement les fichiers locaux (/etc/passwd). On lui ajoute winbind pour qu’il regarde aussi dans l’AD.

PAM (Pluggable Authentication Modules) — gère ce qui se passe à la connexion. On lui ajoute la création automatique du dossier home pour les utilisateurs AD.


Comment ça marche ?

NSS — /etc/nsswitch.conf

passwd:   files systemd winbind
group:    files systemd winbind

PAM — /etc/pam.d/common-session

session required pam_mkhomedir.so skel=/etc/skel umask=0077

Commandes / Exemples concrets

# Linux voit-il le compte AD ?
getent passwd acolet

# UID/GID attribué par Winbind ?
id acolet

# Test connexion + création home automatique
su - acolet

# Vérifier que winbind est dans nsswitch
grep winbind /etc/nsswitch.conf

Oublier la ligne pam_mkhomedir.so dans PAM. Les utilisateurs AD peuvent alors s’authentifier (le mot de passe est accepté) mais la connexion échoue immédiatement — le dossier home n’existe pas. Le message d’erreur est souvent trompeur car il ne mentionne pas explicitement le home manquant.


  • NSS = “où trouver les comptes” → ajouter winbind dans nsswitch.conf
  • PAM = “que faire à la connexion” → ajouter pam_mkhomedir.so dans common-session
  • Les deux sont nécessaires pour qu’un user AD puisse vraiment se connecter sur Linux
  • Ordre de vérification : wbinfo -ugetent passwd userid usersu - user
  • Question jury : “Pourquoi configurer NSS et PAM après la jonction ?” → La jonction permet à Samba de parler à l’AD, mais Linux ne sait pas encore chercher les comptes dans l’AD (NSS) ni créer le home à la connexion (PAM)

Fiches liées