linux
smb.conf + krb5.conf — Fichiers de configuration Samba
**smb.conf** (`/etc/samba/smb.conf`) — fichier de configuration principal de Samba. Il définit comment Linux interagit avec le domaine AD : nom du dom
- Linux
C’est quoi ?
smb.conf (/etc/samba/smb.conf) — fichier de configuration principal de Samba. Il définit comment Linux interagit avec le domaine AD : nom du domaine, mode de sécurité, gestion des UID.
krb5.conf (/etc/krb5.conf) — fichier de configuration du client Kerberos. Il indique à Linux où se trouve le serveur d’authentification (le DC Windows).
Comment ça marche ?
smb.conf — Configuration complète commentée
[global]
workgroup = SKY # Nom NetBIOS court du domaine (pas SKY.DOWN)
realm = SKY.DOWN # Royaume Kerberos — MAJUSCULES obligatoires
security = ADS # Mode membre AD — clé de la configuration
encrypt passwords = yes # Chiffrement obligatoire
winbind use default domain = yes # Login sans SKY\ devant le nom
winbind offline logon = yes # Cache si DC inaccessible
winbind enum users = yes # wbinfo -u fonctionne
winbind enum groups = yes # wbinfo -g fonctionne
template homedir = /home/%U # Dossier home automatique
template shell = /bin/bash # Shell par défaut
idmap config * : backend = tdb
idmap config * : range = 3000-7999
idmap config SKY : backend = rid # UID calculé depuis le RID AD
idmap config SKY : range = 10000-99999
krb5.conf — Configuration complète commentée
[libdefaults]
default_realm = SKY.DOWN # Royaume par défaut — MAJUSCULES
dns_lookup_realm = false # Royaume défini manuellement ici
dns_lookup_kdc = true # Trouve le DC via DNS automatiquement
[realms]
SKY.DOWN = {
kdc = sky.down # Serveur de tickets Kerberos = le DC
admin_server = sky.down # Serveur d'admin Kerberos
}
[domain_realm]
.sky.down = SKY.DOWN # Sous-domaines → SKY.DOWN
sky.down = SKY.DOWN # Domaine racine → SKY.DOWN
Commandes / Exemples concrets
# Tester la configuration Kerberos (obtenir un ticket)
kinit Administrateur@SKY.DOWN
# Vérifier le ticket obtenu
klist
# Tester la jonction sans l'effectuer
sudo net ads testjoin
# Vérifier la config Samba
testparm
⚠️ Pièges classiques
Dans smb.conf :
workgroup= nom court du domaine (SKYpasSKY.DOWN)realm= nom complet en MAJUSCULES (SKY.DOWN)security = ADSest la ligne critique — sans elle Samba n’est pas en mode membre AD
Dans krb5.conf :
default_realmdoit être en MAJUSCULES —sky.downen minuscules fait échouer Kerberos silencieusement
- smb.conf :
workgroup= court ·realm= complet en majuscules ·security = ADS= obligatoire - krb5.conf :
default_realmen majuscules ·dns_lookup_kdc = truepour trouver le DC via DNS security = ADSest la clé — c’est ce qui met Samba en mode membre Active Directory- Question jury : “Quelle est la différence entre workgroup et realm ?” →
workgroup= nom NetBIOS court utilisé par SMB.realm= nom complet du domaine Kerberos, toujours en majuscules