既読のサーバー

Domain Controller

無料のActive Directoryサーバー

Domain Controllerスクリーンショット

Windowsシステムのための印刷サービスおよび集中されたNetlogonの認証を支えるSamba4ベースのActive Directory対応のドメイン コントローラーは、Windowsを必要としません サーバ。1992年以来、Sambaは標準的なWindowsサービスおよび議定書(SMB/CIFS)の安全で、安定した自由なソフトウェア再導入を提供しました。

このアプライアンスには、すべての標準機能が搭載されています。 名称: TurnKey Coreと、その上部に:

  • 箱からSSLサポート。

  • Samba の設定のための Webmin モジュール。

  • ドメインコントローラー(Samba)の設定:

    • 事前構成済みのNetS名:DC1

    • ドメイン/リアルタイム名を最初の起動時に設定

    • 新規ADドメインの作成、または既存のADドメインへの参加

    • 作成した管理者アカウントは、ドメインユーザー/管理者としてプリセットされます

    • ドメイン管理者はドメインに完全な権限を持っています。

      • デフォルト権限:所有者のフル権限。

    • 構成されたプラグ アンド プレイの印刷サポート(デフォルトで無効にして下さい):

      • PDFプリンターをインストール(印刷されたドキュメントを$HOME/PDFにドロップ)。

      • 設定されたカップのWebインターフェイスは、すべてのインターフェイスとサポートSSLに結合します。

      • デフォルトで無効化; 有効にして下さい|disable を経由して:

        systemctl enable --now cups.service
        systemctl disable --now cups.service
  • 含まれるもの フリップ UNIX と DOS の形式の間のテキストファイルエンディングを変換します。

  • TurnKeyウェブコントロールパネル(便利)が含まれています。

重要事項

資格情報 (最初の起動時に設定したパスワード)

  • Webmin, SSH: username ルーティング

  • Samba/Windows AD: ユーザー名 管理者権限

安定した版: 19.0 (変更履歴)

使用法の細部及び管理のための記録

デフォルトパスワードなし: セキュリティー上の理由で、デフォルトパスワードはありません。パスワードは、すべて設定されます。 システム初期化 タイム。

無視する SSL ブラウザ警告: ブラウザは、自己署名されたSSL証明書は好きではありませんが、これは自動生成できる唯一の種類です。ドメインを設定している場合は、 Confconsole アドバンストメニュー無料で生成できます エントリーSSL/TLSの証明書をエンシプしましょう.

samba のユーザ名:

ユーザー名としてログイン 管理者権限

OSシステム管理のユーザー名:

サインイン ルーティング 上記以外の場合 AWS の市場 ユーザ名を使う 管理者.

  1. ブラウザを指す:
  2. SSHクライアントでログイン:
    ssh root@12.34.56.789
    

    AWSの市場のための特別な箱:

    ssh admin@12.34.56.789
    

* 有効なIPまたはホスト名で12.34.56.789を置き換えます。

ドキュメント

このページでは、情報に関するページを提供しています。 TurnKey Linux Domain Controller アプライアンス. このドキュメントの現在のバージョンは、TurnKeyバージョン18.xで特別に更新されましたが、新しいバージョンと互換性が残っているはずです。

TurnKeyのドメイン・コントロールラー(DC)アプライアンスはSamba4を使用してMicrosoft Active Directoryドメインに提供または接続します。 しかし、現在のアプライアンスは、かなりのベアボーンADサーバーであることを知っていることが重要です。 佐波4をAD DCとして利用したい方には「ベタースタートポイント」として提供されているが、機能が完成するまでは限りある。

こちらのドキュメントページに関するご意見・ご質問は、こちらのドキュメントページからご連絡ください。 TurnKeyフォーラム (無料のTurnKey Lnuxウェブサイトのユーザーアカウントが必要です)。 または、ドキュメントのバグは、当社の経由で報告できます。 連結TurnKey Linux発行トラッカー.

Windowsサーバーとの互換性

新規ADドメインを作成すると、すべてのメンバーがSamba4にWindows Server 2008R2 ADスキーマがデフォルトで使用されます。 すべてが「ちょうど仕事」であり、あなたはまっすぐにスキップすることができます TKL DC 初の発売情報.

Samba4 AD DC のメンバーに、Windows Server AD スキーマで既存の AD ドメインに 2012R2 AD が問題なく動作するが、いくつかの準備が必要です。 より大きなスキーマを持つADドメインでSambaを実行しても構いませんが、進捗と不完全で作業を検討すべきです。 新規登録スキーマバージョンでは、特定の AD スキーマのアップグレードプロセスが必要です。 詳しくは、 AD 2012スキーマとより高い使用のためのSambaの文書.

2008R2以上のADスキーマでTurnKeyサーバーに参加している場合は、成功しているか否か、関連情報があれば、ご報告ください。 フィードバックや情報を掲載することができます TurnKeyフォーラム. あるいは、ドキュメントのバグは、弊社を通じて報告することができます。 連結TurnKey Linux発行トラッカー

初期のTurnKeyドメインコントローラーのセットアップ

ドメイン制御者にIPを永久に割り当てます。

  • DHCPサーバーが互換性のある場合は、期限が切れないDCのIPリースを設定してください。
  • 静的IPを設定します。 TurnKeyのビルドを使用できます。 寸法: Confconsole これを行うためのツール。その後、CLI 経由でドメインのプロビジョニングプロセスを再実行します。
    • TurnKey の firstboot スクリッピングを再起動します(root として):
      /usr/lib/inithooks/bin/domain-controller.py
    • あるいは、 samba-toolの特長 コマンドは直接使用できます
  • AWS で DC を実行している場合 (例: 名称: TurnKey Hub) それから「Elastic IP」(静的IPのAWS等)を接続して下さい。上として最初のbootスクリプトを元通りに動かして下さい

DNS の逆の検索ゾーンと PTR レコード (オプション):

事例紹介:
ホスト名: dc1
ドメイン/レルム: domain.lan
アドレス: 192.168.1.50

# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
    --username=administrator --password="$ADMIN_PASS"

# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
    --username=administrator --password="$ADMIN_PASS"
       

DNS のフォワーダーを調節して下さい(任意):

デフォルトでは、SMB 設定ファイルで、DNS フォワーダーは、Google Public DNS (8.8.8.8) に設定されます。/etc/samba/smb.conf.

非DC関連のDNSリクエストを転送するには、/etc/samba/smb.confを編集し、現在「dns Forwarder = 8.8.8.8」しているフィールドを、目的のDNSサーバーに調整します。

Windows OS のメンバーを AD に結合して下さい:

WindowsデスクトップまたはWindows ServerをSamba ADドメインに結合するには、 Samba Windows 会員に入会 ドキュメントページ。

広告を管理 - RSAT を使用してください。

ほとんどの管理タスクは、RSAT(リモートサーバ管理ツール) を使用します。 RSATはWindows Pro / Enterprise版でのみ利用でき、あなたのADのメンバーであるPCで行われる必要があります。 あなたはそれを行うことができる前に、それは、それがなければならない ご利用前にインストール/有効. WindowsのPro/EnterpriseバージョンでRSATが実行できるのは注意しましょう。

新規AD/Sambaユーザーを追加したり、TurnKeyドメインコントローラーで実行できるような簡単な管理タスクもあります。ターミナル(SSHクライアントなど)ではコマンドラインツールを使用します。 samba-toolの特長. ご覧下さい。 Samba Wiki - ユーザをSamba ADに追加する 詳しくはお問い合わせください。

バックアップ

現在、TKLBAM は、ドメイン コントローラーの一般的な構成だけ、サーバーに保存されているファイルのみが含まれます。 ただし、ADドメイン情報には含まれません。今後、ADドメイン情報をすべてバックアップするためのオプションのサポートを差し込みます。

TKLBAMバックアップにADデータベースを組み込む場合は、作成してください TKLBAM のホックのスクリプト AD データベースのバックアップと復元に。 参照してください Samba AD DCバックアップ/復元 必要なプロセスの詳細をドキュメントページ。

注意: バックアップから復元するのではなく、複数のAD DC(推奨するベストプラクティス)を持っている場合、サーバーをドメインに再結合します。 ドメインの既にメンバーであるサーバーへのバックアップを復元すると、DBの破損や複数の同一ドメインオブジェクトが原因になります。

一般的なベストプラクティスの推奨事項

コンテナ内のAD DCを実行

最良の経験のために、TurnKeyドメインコントローラーが「プロパー」VM(またはベアメタル)内で実行されていることを推奨します。 LXCまたはDockerコンテナ内でではなく)。 しかし、Samba4は一般的に「特権コンテナ」内でOK機能すべきである(問題がないという保証がない)。 一部の機能は「未特権」コンテナ内で動作するかもしれませんが、予期しない問題は「samba-tool」を実行したときに(ただし限られていない)失敗などが発生する可能性があります。 「ネスティング」も必要です。ホストのセキュリティインプリケーションが必須です。そのため、フルVMが希望するゲスト/ホストの分離に推奨されます。

一般的な DC のノート

生産では、ADドメインで2つのドメインコントローラーが最小限であることをお勧めします。

ファイルストレージ/ファイルサーバー

Sambaはファイルサーバーとして(Samba4)ドメインコントローラーを使用することをお勧めします。 代わりに、専用のファイルサーバー(ドメインメンバーサーバーとして)を作成することを推奨しています。 現在のTurnKeyファイルサーバアプライアンスは 名称: NOT デフォルト設定でこれに便利です。Samba wiki のメモを参照してください。 名称: https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member

なお、TurnKeyファイルサーバアプライアンスは、Sambasと同じバージョンのDC アプライアンスを標準搭載しているが、デフォルトでは「スタンドアローン」として設定されていることに注意して下さい。 既存のドメインに再構成して、うまく動作するようにしてください。 投稿してください フォーラム 体験を共有したい、または手が必要としたい。

ドメイン構成例:DNS

上記のように、SambaはMicrosoft RSAT(Windowsのワークステーション内)を使用して、追加のAD(Samba4)設定を行うことをお勧めします。

リアルム/TLD

生産用途では、ドメイン名を領域レジストラに登録しているのをレルムとして使用することをお勧めします。 既に所有しているドメインを使用する予定(例:) "example.com") は、 実体として、 潜在的な問題を回避するために、 ユニークなサブドメインを追加します (例: "ad.example.com")。

Apple(bonjour)とゼロコン型ネットワークデバイスと競合できるため、".local" の領域/tlds を使用しないでください。

MS のドキュメントも参照してください。 名称: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/

LDAPとの統合

Samba4には独自のカスタムADユーザーデータベースが含まれています。 一般的なルールとして、この組み込みサービスを使用する必要があります。 しかし、LDAPと統合するための限られたサポートがあります。 詳細は、Samba Wiki のリンクをご覧ください。

将来TurnKey DOmain-Controllerに追加される機能:

  • サーバサーバの AD 会員サーバのプロビジョニングオプション
    • 実装方法がまだ確認されていない...
    • 以下「ベストプラクティス」のメモを参照してください。
  • Roaming Profiles(?) のサポート
    • AD 会員のファイルサーバが必要になります
  • ドメインコントローラーのPTRレコードの構成
    • 厳密に言えば、必要ないが、良いだろう
  • DHCPサーバを含むドキュメント