realmd + sssd — Intégration Linux moderne dans Active Directory
**realmd** — outil qui découvre et rejoint un domaine AD automatiquement. Plus simple que Samba pour les clients Linux modernes — 3 commandes suffisen
- Linux
C’est quoi ?
realmd — outil qui découvre et rejoint un domaine AD automatiquement. Plus simple que Samba pour les clients Linux modernes — 3 commandes suffisent.
sssd (System Security Services Daemon) — remplace Winbind sur Ubuntu/Debian récents. Gère l’authentification AD, la résolution des comptes et le cache offline (connexion possible même si le DC est inaccessible).
Architecture / Schéma
Comment ça marche ?
Installation
sudo apt install -y realmd sssd sssd-tools adcli packagekit
Étapes dans l’ordre
1. Vérifier que le domaine est visible (realm discover)
2. Rejoindre le domaine (realm join)
3. Vérifier la jonction (realm list)
4. Vérifier qu'un user AD est reconnu (id acolet)
5. Configurer PAM pour la création du home automatique
sssd.conf — /etc/sssd/sssd.conf
[sssd]
services = nss, pam # sssd gère NSS et PAM
domains = sky.down
[domain/sky.down]
type = ad # Type Active Directory
ad_domain = sky.down
krb5_realm = SKY.DOWN # Royaume Kerberos — MAJUSCULES
cache_credentials = true # Cache si DC inaccessible
id_provider = ad
auth_provider = ad
ldap_id_mapping = true # UID calculé automatiquement
use_fully_qualified_names = false # Login avec acolet, pas acolet@sky.down
fallback_homedir = /home/%u
default_shell = /bin/bash
# Permissions obligatoires — sssd refuse de démarrer sinon
sudo chmod 600 /etc/sssd/sssd.conf
Commandes / Exemples concrets
# Vérifier que le domaine est visible
realm discover sky.down
# Rejoindre le domaine
sudo realm join sky.down -U Administrateur
# Vérifier la jonction
realm list
# Vérifier qu'un user AD est reconnu
id acolet
# Redémarrer sssd
sudo systemctl restart sssd
# Tester la connexion
su - acolet
⚠️ Pièges classiques
/etc/sssd/sssd.conf pas toujours créé automatiquement après realm join. Si id acolet retourne “utilisateur inexistant”, créer le fichier manuellement et faire chmod 600 — sssd refuse de démarrer si les permissions sont trop ouvertes.
use_fully_qualified_names = false est indispensable pour se connecter avec acolet au lieu de acolet@sky.down. Sans cette ligne, id acolet ne trouve rien.
- realmd = découvre et rejoint le domaine — remplace
net ads joinde Samba - sssd = remplace Winbind sur les Ubuntu/Debian récents
chmod 600 sssd.conf= obligatoire, sssd refuse de démarrer sinonuse_fully_qualified_names = false= pour se connecter sans@sky.down- Résultat identique à Samba + Winbind mais en 3 commandes au lieu de 5 fichiers à éditer
- Question jury : “Pourquoi utiliser realmd+sssd plutôt que Samba+Winbind sur Ubuntu ?” → Plus simple, natif sur les distributions récentes, meilleur cache offline. Samba reste nécessaire côté serveur pour partager les profils