ドキュメント
ドメイン コントローラー
このページでは、情報に関するページを提供しています。 TurnKey Linux Domain Controller アプライアンス. このドキュメントの現在のバージョンは、TurnKeyバージョン18.xで特別に更新されましたが、新しいバージョンと互換性が残っているはずです。
TurnKeyのドメイン・コントロールラー(DC)アプライアンスはSamba4を使用してMicrosoft Active Directoryドメインに提供または接続します。 しかし、現在のアプライアンスは、かなりのベアボーンADサーバーであることを知っていることが重要です。 佐波4をAD DCとして利用したい方には「ベタースタートポイント」として提供されているが、機能が完成するまでは限りある。
こちらのドキュメントページに関するご意見・ご質問は、こちらのドキュメントページからご連絡ください。 TurnKeyフォーラム (無料のTurnKey Lnuxウェブサイトのユーザーアカウントが必要です)。 または、ドキュメントのバグは、当社の経由で報告できます。 連結TurnKey Linux発行トラッカー.
Windowsサーバーとの互換性
新規ADドメインを作成すると、すべてのメンバーがSamba4にWindows Server 2008R2 ADスキーマがデフォルトで使用されます。 すべてが「ちょうど仕事」であり、あなたはまっすぐにスキップすることができます TKL DC 初の発売情報.
Samba4 AD DC のメンバーに、Windows Server AD スキーマで既存の AD ドメインに 2012R2 AD が問題なく動作するが、いくつかの準備が必要です。 より大きなスキーマを持つADドメインでSambaを実行しても構いませんが、進捗と不完全で作業を検討すべきです。 新規登録スキーマバージョンでは、特定の AD スキーマのアップグレードプロセスが必要です。 詳しくは、 AD 2012スキーマとより高い使用のためのSambaの文書.
2008R2以上のADスキーマでTurnKeyサーバーに参加している場合は、成功しているか否か、関連情報があれば、ご報告ください。 フィードバックや情報を掲載することができます TurnKeyフォーラム. あるいは、ドキュメントのバグは、弊社を通じて報告することができます。 連結TurnKey Linux発行トラッカー
初期のTurnKeyドメインコントローラーのセットアップ
ドメイン制御者にIPを永久に割り当てます。
- DHCPサーバーが互換性のある場合は、期限が切れないDCのIPリースを設定してください。
- 静的IPを設定します。 TurnKeyのビルドを使用できます。 寸法: Confconsole これを行うためのツール。その後、CLI 経由でドメインのプロビジョニングプロセスを再実行します。
- TurnKey の firstboot スクリッピングを再起動します(root として):
/usr/lib/inithooks/bin/domain-controller.py
- あるいは、 samba-toolの特長 コマンドは直接使用できます
- AWS で DC を実行している場合 (例: 名称: TurnKey Hub) それから「Elastic IP」(静的IPのAWS等)を接続して下さい。上として最初のbootスクリプトを元通りに動かして下さい
DNS の逆の検索ゾーンと PTR レコード (オプション):
事例紹介:
ホスト名: dc1
ドメイン/レルム: domain.lan
アドレス: 192.168.1.50
# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
--username=administrator --password="$ADMIN_PASS"
# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
--username=administrator --password="$ADMIN_PASS"
DNS のフォワーダーを調節して下さい(任意):
デフォルトでは、SMB 設定ファイルで、DNS フォワーダーは、Google Public DNS (8.8.8.8) に設定されます。/etc/samba/smb.conf.
非DC関連のDNSリクエストを転送するには、/etc/samba/smb.confを編集し、現在「dns Forwarder = 8.8.8.8」しているフィールドを、目的のDNSサーバーに調整します。
Windows OS のメンバーを AD に結合して下さい:
WindowsデスクトップまたはWindows ServerをSamba ADドメインに結合するには、 Samba Windows 会員に入会 ドキュメントページ。
広告を管理 - RSAT を使用してください。
ほとんどの管理タスクは、RSAT(リモートサーバ管理ツール) を使用します。 RSATはWindows Pro / Enterprise版でのみ利用でき、あなたのADのメンバーであるPCで行われる必要があります。 あなたはそれを行うことができる前に、それは、それがなければならない ご利用前にインストール/有効. WindowsのPro/EnterpriseバージョンでRSATが実行できるのは注意しましょう。
新規AD/Sambaユーザーを追加したり、TurnKeyドメインコントローラーで実行できるような簡単な管理タスクもあります。ターミナル(SSHクライアントなど)ではコマンドラインツールを使用します。 samba-toolの特長. ご覧下さい。 Samba Wiki - ユーザをSamba ADに追加する 詳しくはお問い合わせください。
バックアップ
現在、TKLBAM は、ドメイン コントローラーの一般的な構成だけ、サーバーに保存されているファイルのみが含まれます。 ただし、ADドメイン情報には含まれません。今後、ADドメイン情報をすべてバックアップするためのオプションのサポートを差し込みます。
TKLBAMバックアップにADデータベースを組み込む場合は、作成してください TKLBAM のホックのスクリプト AD データベースのバックアップと復元に。 参照してください Samba AD DCバックアップ/復元 必要なプロセスの詳細をドキュメントページ。
注意: バックアップから復元するのではなく、複数のAD DC(推奨するベストプラクティス)を持っている場合、サーバーをドメインに再結合します。 ドメインの既にメンバーであるサーバーへのバックアップを復元すると、DBの破損や複数の同一ドメインオブジェクトが原因になります。
一般的なベストプラクティスの推奨事項
コンテナ内のAD DCを実行
最良の経験のために、TurnKeyドメインコントローラーが「プロパー」VM(またはベアメタル)内で実行されていることを推奨します。 LXCまたはDockerコンテナ内でではなく)。 しかし、Samba4は一般的に「特権コンテナ」内でOK機能すべきである(問題がないという保証がない)。 一部の機能は「未特権」コンテナ内で動作するかもしれませんが、予期しない問題は「samba-tool」を実行したときに(ただし限られていない)失敗などが発生する可能性があります。 「ネスティング」も必要です。ホストのセキュリティインプリケーションが必須です。そのため、フルVMが希望するゲスト/ホストの分離に推奨されます。
一般的な DC のノート
生産では、ADドメインで2つのドメインコントローラーが最小限であることをお勧めします。
ファイルストレージ/ファイルサーバー
Sambaはファイルサーバーとして(Samba4)ドメインコントローラーを使用することをお勧めします。 代わりに、専用のファイルサーバー(ドメインメンバーサーバーとして)を作成することを推奨しています。 現在のTurnKeyファイルサーバアプライアンスは 名称: NOT デフォルト設定でこれに便利です。Samba wiki のメモを参照してください。 名称: https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member
なお、TurnKeyファイルサーバアプライアンスは、Sambasと同じバージョンのDC アプライアンスを標準搭載しているが、デフォルトでは「スタンドアローン」として設定されていることに注意して下さい。 既存のドメインに再構成して、うまく動作するようにしてください。 投稿してください フォーラム 体験を共有したい、または手が必要としたい。
ドメイン構成例:DNS
上記のように、SambaはMicrosoft RSAT(Windowsのワークステーション内)を使用して、追加のAD(Samba4)設定を行うことをお勧めします。
リアルム/TLD
生産用途では、ドメイン名を領域レジストラに登録しているのをレルムとして使用することをお勧めします。 既に所有しているドメインを使用する予定(例:) "example.com") は、 実体として、 潜在的な問題を回避するために、 ユニークなサブドメインを追加します (例: "ad.example.com")。
Apple(bonjour)とゼロコン型ネットワークデバイスと競合できるため、".local" の領域/tlds を使用しないでください。
MS のドキュメントも参照してください。 名称: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/
LDAPとの統合
Samba4には独自のカスタムADユーザーデータベースが含まれています。 一般的なルールとして、この組み込みサービスを使用する必要があります。 しかし、LDAPと統合するための限られたサポートがあります。 詳細は、Samba Wiki のリンクをご覧ください。
将来TurnKey DOmain-Controllerに追加される機能:
- サーバサーバの AD 会員サーバのプロビジョニングオプション
- 実装方法がまだ確認されていない...
- 以下「ベストプラクティス」のメモを参照してください。
- Roaming Profiles(?) のサポート
- AD 会員のファイルサーバが必要になります
- ドメインコントローラーのPTRレコードの構成
- 厳密に言えば、必要ないが、良いだろう
- DHCPサーバを含むドキュメント