linux

realmd + sssd — Intégration Linux moderne dans Active Directory

**realmd** — outil qui découvre et rejoint un domaine AD automatiquement. Plus simple que Samba pour les clients Linux modernes — 3 commandes suffisen

  • Linux

C’est quoi ?

realmd — outil qui découvre et rejoint un domaine AD automatiquement. Plus simple que Samba pour les clients Linux modernes — 3 commandes suffisent.

sssd (System Security Services Daemon) — remplace Winbind sur Ubuntu/Debian récents. Gère l’authentification AD, la résolution des comptes et le cache offline (connexion possible même si le DC est inaccessible).


Architecture / Schéma

Architecture realmd sssd


Comment ça marche ?

Installation

sudo apt install -y realmd sssd sssd-tools adcli packagekit

Étapes dans l’ordre

1. Vérifier que le domaine est visible (realm discover)
2. Rejoindre le domaine (realm join)
3. Vérifier la jonction (realm list)
4. Vérifier qu'un user AD est reconnu (id acolet)
5. Configurer PAM pour la création du home automatique

sssd.conf — /etc/sssd/sssd.conf

[sssd]
services = nss, pam        # sssd gère NSS et PAM
domains = sky.down

[domain/sky.down]
type = ad                  # Type Active Directory
ad_domain = sky.down
krb5_realm = SKY.DOWN      # Royaume Kerberos — MAJUSCULES
cache_credentials = true   # Cache si DC inaccessible
id_provider = ad
auth_provider = ad
ldap_id_mapping = true     # UID calculé automatiquement
use_fully_qualified_names = false  # Login avec acolet, pas acolet@sky.down
fallback_homedir = /home/%u
default_shell = /bin/bash
# Permissions obligatoires — sssd refuse de démarrer sinon
sudo chmod 600 /etc/sssd/sssd.conf

Commandes / Exemples concrets

# Vérifier que le domaine est visible
realm discover sky.down

# Rejoindre le domaine
sudo realm join sky.down -U Administrateur

# Vérifier la jonction
realm list

# Vérifier qu'un user AD est reconnu
id acolet

# Redémarrer sssd
sudo systemctl restart sssd

# Tester la connexion
su - acolet

⚠️ Pièges classiques

/etc/sssd/sssd.conf pas toujours créé automatiquement après realm join. Si id acolet retourne “utilisateur inexistant”, créer le fichier manuellement et faire chmod 600 — sssd refuse de démarrer si les permissions sont trop ouvertes.

use_fully_qualified_names = false est indispensable pour se connecter avec acolet au lieu de acolet@sky.down. Sans cette ligne, id acolet ne trouve rien.


  • realmd = découvre et rejoint le domaine — remplace net ads join de Samba
  • sssd = remplace Winbind sur les Ubuntu/Debian récents
  • chmod 600 sssd.conf = obligatoire, sssd refuse de démarrer sinon
  • use_fully_qualified_names = false = pour se connecter sans @sky.down
  • Résultat identique à Samba + Winbind mais en 3 commandes au lieu de 5 fichiers à éditer
  • Question jury : “Pourquoi utiliser realmd+sssd plutôt que Samba+Winbind sur Ubuntu ?” → Plus simple, natif sur les distributions récentes, meilleur cache offline. Samba reste nécessaire côté serveur pour partager les profils

Fiches liées