Score:0

การเข้าสู่ระบบ Windows 10 ล้มเหลวที่สมาชิกโดเมน Samba NT

ธง cc

ฉันมีการตั้งค่าต่อไปนี้:

  • เซิร์ฟเวอร์แซมบ้า กปปส ทำหน้าที่เป็นตัวควบคุมโดเมนหลักของโดเมน NT มายโดเมน (ไม่ใช่ Active Directory!)
  • พีซีที่ใช้ Windows 10 pro ชนะ 10 ซึ่งเป็นสมาชิกของโดเมนนั้นด้วย
  • เซิร์ฟเวอร์ Samba ที่สอง (ใหม่) มส.1 ซึ่งควรจะเป็นสมาชิกของโดเมนนั้น มันถูกเพิ่มไปยังโดเมนนั้นโดยใช้คำสั่ง "/usr/bin/net join -U Administrator%Password" และไม่มีข้อผิดพลาด
  • ไม่มีเซิร์ฟเวอร์ Windows ที่เกี่ยวข้อง
  • นี่ไม่ใช่การติดตั้งทดสอบแต่เป็นสภาพแวดล้อมการใช้งานจริงในบริษัทขนาดเล็ก จึงมีพีซี Windows 10 เครื่องอื่นเข้าถึงได้ กปปส และเพียงแค่เปลี่ยนการกำหนดค่า PDC ไม่ใช่ตัวเลือก (ฉันเป็นผู้ดูแลเครือข่ายของบริษัทนั้นเท่าไร)
  • เวอร์ชัน Samba บนเซิร์ฟเวอร์ทั้งสองคือ 4.7.6-Ubuntu

ด้วยบัญชีผู้ใช้โดเมนที่กำหนด ไมเซอร์ ฉันสามารถเข้าสู่ระบบได้ ชนะ 10. จากที่นั่น ฉันยังสามารถเข้าถึงหุ้นทั้งหมดของ กปปส.

แต่ปัญหาคือ: ฉันไม่สามารถเข้าถึงหุ้นใดๆ ของ มส.1.

Windows explorer แสดงกล่องโต้ตอบการเข้าสู่ระบบสำหรับการแบ่งปัน และเมื่อฉันระบุ MYUSER และรหัสผ่าน (อีกครั้ง) จะมีข้อความแจ้งว่า "การเข้าถึงถูกปฏิเสธ"

ในบรรทัดคำสั่ง "net use \MS1\ShareName" ทำให้เกิดข้อผิดพลาด "รหัสผ่านไม่ถูกต้องสำหรับ \MS1\ShareName" ตามด้วยการแจ้งชื่อผู้ใช้และรหัสผ่านสำหรับ มส.1. กำลังเข้า ไมเซอร์ และรหัสผ่านผลลัพธ์ใน "ระบบเกิดข้อผิดพลาด 5 การเข้าถึงถูกปฏิเสธ"

ในการเข้าสู่ระบบ มส.1 สำหรับ IP ของ ชนะ 10 ฉันพบรายการต่อไปนี้:

[2021/12/09 13:57:41.755023, 0] ../source3/auth/auth_util.c:1259(check_account)
  check_account: ไม่สามารถแปลง SID S-1-5-21-2503006329-1497337827-313999797-1274
  เป็น UID (dom_user[MYDOMAIN\MYUSER])

Google ไม่พบข้อความแสดงข้อผิดพลาดนี้ที่ตรงกัน

ทดสอบพาร์มบน มส.1 ให้ผลลัพธ์ต่อไปนี้แก่ฉัน:

โหลดไฟล์ปรับแต่ง smb จาก /etc/samba/smb.conf
rlimit_max: เพิ่ม rlimit_max (1024) เป็นขีดจำกัดขั้นต่ำของ Windows (16384)
ส่วนการประมวลผล "[เครื่องพิมพ์]"
ส่วนการประมวลผล "[บ้าน]"
หมายเหตุ: บ้านบริการถูกตั้งค่าสถานะไม่พร้อมใช้งาน
ส่วนการประมวลผล "[ShareName]"
ไฟล์บริการที่โหลดตกลง
ไม่ได้ระบุช่วง idmap สำหรับโดเมน '*'
ข้อผิดพลาด: ช่วง idmap ไม่ถูกต้องสำหรับโดเมน *!

บทบาทของเซิร์ฟเวอร์: ROLE_DOMAIN_MEMBER

ฉันพยายามเพิ่มรายการสำหรับช่วง idmap แต่ก็ไม่ได้สร้างความแตกต่างใดๆ

ฉันยังพยายามเพิ่ม ไมเซอร์ ในฐานะผู้ใช้ Linux บน MS1 ด้วยรหัสผ่านเดียวกันกับในโดเมน มันไม่ได้สร้างความแตกต่าง

ฉันไม่รู้ว่าจะตรวจสอบเรื่องนี้ต่อไปได้อย่างไร บันทึกใดที่ต้องพิจารณาและตัวเลือกการกำหนดค่าใดที่ต้องตรวจสอบ

Google เปิดใช้งานการเข้าชมจำนวนมาก แต่ทั้งหมดนั้นอ้างถึงการติดตั้ง Active Directory น่าเสียดายที่การอัปเดต "แบบง่ายๆ" เป็น ADS ไม่สามารถทำได้ในขณะนี้ เนื่องจากอาจทำให้บริการอื่นๆ เสียหายได้

Jiri B avatar
tg flag
หลังจากตรวจสอบสิทธิ์ผู้ใช้แล้ว smbd จำเป็นต้องแมปผู้ใช้กับ UID/GID ในเครื่อง นั่นคือจุดประสงค์ของการแมปข้อมูลประจำตัว เพิ่ม 'debug level = 10' และตรวจสอบรายละเอียดเพิ่มเติม grep `_Get_Pwnam` ในบันทึก smb หากคุณเห็นว่าล้มเหลวในฟังก์ชัน `check_account` แสดงว่าคุณอาจไม่มี idmap ที่ใช้งานได้ โปรดดูที่ idmap_ หน้าคน (เช่น 'กำจัด', 'โฆษณา'...) ดูตัวอย่าง idmap ที่ล้มเหลว - https://gist.github.com/jirib/c5170a0ce75f28faef0943d481111375
Jiri B avatar
tg flag
คำถามอื่น: UID/GID ใดที่ MYDOMAIN\myuser ของคุณควรมี UID/GID ที่สร้างขึ้นอัตโนมัติซึ่งกำหนดไว้อย่างชัดเจน ควรแมปกับบัญชี Linux ในเครื่องหรือไม่
dummzeuch avatar
cc flag
@JiriB แนวคิดเดิมคือทำซ้ำผู้ใช้ Linux โดยอัตโนมัติและใช้ ID เดียวกัน น่าเสียดายที่ฉันได้หยุดโครงการนี้ชั่วคราวเนื่องจากงานที่มีความสำคัญสูงกว่า ดังนั้นจะใช้เวลาสักครู่จนกว่าฉันจะกลับไปที่ปัญหานี้ ฉันขอขอบคุณสำหรับความคิดเห็นของคุณ อาจเป็นจุดที่สงสัยเพราะการย้ายไปยัง AD ก็กลายเป็นตัวเลือกเช่นกัน ฉันได้รับการติดตั้งทดสอบ (DC, SDC + MS) โดยเรียกใช้ AD ซึ่งดูเหมือนว่าจะใช้ได้กับการให้บริการไฟล์ แต่ยังมีอีเมลที่ต้องพิจารณา
Jiri B avatar
tg flag
ลองตรวจสอบบทความ SUSE KB เกี่ยวกับข้อดี/ข้อเสียของ idmap backends ต่างๆ - https://www.suse.com/support/kb/doc/?id=000017458

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา