linux

smb.conf + krb5.conf — Fichiers de configuration Samba

**smb.conf** (`/etc/samba/smb.conf`) — fichier de configuration principal de Samba. Il définit comment Linux interagit avec le domaine AD : nom du dom

  • Linux

C’est quoi ?

smb.conf (/etc/samba/smb.conf) — fichier de configuration principal de Samba. Il définit comment Linux interagit avec le domaine AD : nom du domaine, mode de sécurité, gestion des UID.

krb5.conf (/etc/krb5.conf) — fichier de configuration du client Kerberos. Il indique à Linux où se trouve le serveur d’authentification (le DC Windows).


Comment ça marche ?

smb.conf — Configuration complète commentée

[global]
   workgroup = SKY            # Nom NetBIOS court du domaine (pas SKY.DOWN)
   realm = SKY.DOWN           # Royaume Kerberos — MAJUSCULES obligatoires
   security = ADS             # Mode membre AD — clé de la configuration

   encrypt passwords = yes    # Chiffrement obligatoire

   winbind use default domain = yes   # Login sans SKY\ devant le nom
   winbind offline logon = yes        # Cache si DC inaccessible
   winbind enum users = yes           # wbinfo -u fonctionne
   winbind enum groups = yes          # wbinfo -g fonctionne

   template homedir = /home/%U        # Dossier home automatique
   template shell = /bin/bash         # Shell par défaut

   idmap config * : backend = tdb
   idmap config * : range = 3000-7999
   idmap config SKY : backend = rid   # UID calculé depuis le RID AD
   idmap config SKY : range = 10000-99999

krb5.conf — Configuration complète commentée

[libdefaults]
    default_realm = SKY.DOWN       # Royaume par défaut — MAJUSCULES
    dns_lookup_realm = false       # Royaume défini manuellement ici
    dns_lookup_kdc = true          # Trouve le DC via DNS automatiquement

[realms]
    SKY.DOWN = {
        kdc = sky.down             # Serveur de tickets Kerberos = le DC
        admin_server = sky.down    # Serveur d'admin Kerberos
    }

[domain_realm]
    .sky.down = SKY.DOWN           # Sous-domaines → SKY.DOWN
    sky.down = SKY.DOWN            # Domaine racine → SKY.DOWN

Commandes / Exemples concrets

# Tester la configuration Kerberos (obtenir un ticket)
kinit Administrateur@SKY.DOWN

# Vérifier le ticket obtenu
klist

# Tester la jonction sans l'effectuer
sudo net ads testjoin

# Vérifier la config Samba
testparm

⚠️ Pièges classiques

Dans smb.conf :

  • workgroup = nom court du domaine (SKY pas SKY.DOWN)
  • realm = nom complet en MAJUSCULES (SKY.DOWN)
  • security = ADS est la ligne critique — sans elle Samba n’est pas en mode membre AD

Dans krb5.conf :

  • default_realm doit être en MAJUSCULESsky.down en minuscules fait échouer Kerberos silencieusement

  • smb.conf : workgroup = court · realm = complet en majuscules · security = ADS = obligatoire
  • krb5.conf : default_realm en majuscules · dns_lookup_kdc = true pour trouver le DC via DNS
  • security = ADS est la clé — c’est ce qui met Samba en mode membre Active Directory
  • Question jury : “Quelle est la différence entre workgroup et realm ?”workgroup = nom NetBIOS court utilisé par SMB. realm = nom complet du domaine Kerberos, toujours en majuscules

Fiches liées