Documentação
Controlador de Domínios
Esta página de documentação fornece Informações relacionadas com o Controlador de Domínio TurnKey Linux appliance. A versão atual deste documento foi atualizada especificamente com TurnKey versão 18.x, mas deve permanecer compatível com versões mais recentes.
O appliance TurnKey's Domain-Controller (DC) usa o Samba4 para fornecer ou conectar a um domínio do Microsoft Active Directory. No entanto, é importante saber que o appliance atual é um servidor AD bastante nu. É fornecido como um "ponto de partida melhor" para aqueles que desejam usar Samba4 como um DC AD, mas está longe de ser completa.
Por favor, forneça feedback e/ou problemas sobre esta página de documentos através da Fórum TurnKey (requer conta gratuita do usuário do site TurnKey Lnux). Alternativamente, erros de documentação podem ser reportados através de nossa rastreador de emissão TurnKey Linux consolidado.
Compatibilidade com o Windows Server
Se criar um novo domínio AD onde todos os membros serão Samba4 um esquema de AD Windows Server 2008R2 será usado por padrão. Tudo deve "apenas trabalhar" e você pode pular diretamente para o Primeiro lançamento do TKL DC.
Juntar um membro do Samba4 AD DC a um domínio AD existente com o esquema AD do Windows Server até 2012R2 AD funcionará sem problemas, mas requer alguma preparação. Executar Samba em um domínio AD com um esquema mais elevado também é possível, mas deve ser considerado trabalho em andamento e incompleto. Para versões mais recentes do esquema de AD, é necessário um processo de atualização específico do esquema de AD. Documentação Samba para uso com esquema AD 2012 e superior.
Se você se juntar a um servidor TurnKey com um esquema de AD superior a 2008R2, por favor, informe se você foi bem sucedido ou não e quaisquer detalhes relevantes. Feedback e informações podem ser postadas no Fórum TurnKey. Alternativamente, os erros de documentação podem ser reportados através de nossa rastreador de emissão TurnKey Linux consolidado
Configuração inicial do Controlador de Domínio TurnKey
Atribua permanentemente um IP ao seu controlador de domínio:
- Se o seu servidor DHCP for compatível, configure uma locação IP para você DC que não expira; ou
- Definir um IP estático. Você pode usar o TurnKey incorporado Confconsole ferramenta para fazer isso. Em seguida, re- execute o processo de provisão de domínio via CLI:
- Executar novamente o scrip do primeiro arranque do TurnKey (como root):
/usr/lib/inithooks/bin/domain-controller.py
- Em alternativa, o samba-tool o comando pode ser usado diretamente
- Se executar o seu DC em AWS (por exemplo. TurnKey Hub) então conecte um "IP elástico" (equivalente a AWS de um IP estático). Reexecute o script de primeira inicialização como acima
Crie a zona de pesquisa reversa DNS e registros PTR (opcional):
detalhes do exemplo:
nome da máquina: dc1
domínio/realm: domain.lan
IP: 192.168.1.50
# Substitute $ADMIN_PASS for the administrator password
# the 1.168.192 is from the "network IP" (backwards) i.e. this example is for 192.168.1.x
samba-tool dns zonecreate dc1 1.168.192.in-addr.arpa \
--username=administrator --password="$ADMIN_PASS"
# as above but 50 is from the IP i.e. 192.168.1.50
samba-tool dns add dom-controller 1.168.192.in-addr.arpa 192.168.1.50 PTR dc1.domain.lan \
--username=administrator --password="$ADMIN_PASS"
Ajustar o encaminhador DNS (opcional):
Por padrão, o encaminhador DNS é definido como Google Public DNS (8.8.8) no arquivo de configuração SMB: /etc/samba/smb.conf.
Para encaminhar solicitações DNS não relacionadas com DC, edite /etc/samba/smb.conf e ajuste o campo que é atualmente "dns forwarder = 8.8.8.8," para o servidor DNS desejado.
Junte-se aos membros do sistema operacional Windows ao seu AD:
Para se juntar a um Windows Desktop ou Windows Server para o seu domínio Samba AD, consulte Samba juntar-se ao membro do Windows página de documentação.
Administrar o seu AD - Usar RSAT
Para a maioria das tarefas de administração do seu AD use RSAT (Remote Server Administration Tools). RSAT está disponível apenas em edições do Windows Pro/Enterprise e deve ser feito em um PC que é um membro do seu AD. Antes que você possa fazer isso, ele deve ser instalado/ habilitado antes da utilização. Por favor, note que RSAT só pode ser feito em versões Pro/Enterprise do Windows.
Algumas tarefas de administração simples, como adicionar novos usuários AD/Samba podem ser feitas no seu Controlador de Domínio TurnKey. Através de um terminal (por exemplo, cliente SSH) use a ferramenta de linha de comando; samba-toolPor favor, veja o Samba Wiki - Adicionar Usuários ao Samba AD para mais detalhes.
Cópias de segurança
Atualmente, o TKLBAM incluirá apenas a configuração geral do seu Controlador de Domínio, além de quaisquer arquivos armazenados no servidor. No entanto, não incluirá todas as informações do domínio AD. Esperamos incluir suporte opcional para fazer backup das informações do domínio AD completas no futuro.
Se você deseja incluir os bancos de dados AD em seu backup TKLBAM, por favor, crie um Programa de gancho TKLBAM para fazer backup e restaurar as bases de dados de AD. Samba AD DC backup/restore página de documentação para detalhes sobre o processo necessário.
Nota: se você tem múltiplas DCs AD (melhor prática recomendada) então em vez de restaurar a partir de backup; basta voltar ao servidor para o domínio. Restaurar um backup para um servidor que já é um membro de um domínio provavelmente causará corrupção DB e/ou múltiplos objetos de domínio idênticos.
Recomendações gerais sobre as melhores práticas
Correndo AD DC em um recipiente
Para melhor experiência, recomenda-se que o Controlador de Domínio TurnKey seja executado dentro de uma VM "propriedade" (ou metal nu; em vez de dentro de um recipiente LXC ou Docker). No entanto, Samba4 geralmente deve funcionar bem dentro de um recipiente "privilegiado" (embora não haja garantias de que não haverá problemas). Algumas funcionalidades podem funcionar dentro de um recipiente "não privilegiado", mas problemas estranhos inesperados provavelmente ocorrerão, incluindo (mas não limitado a) falhas ao executar 'samba-tool'. "Nesting" também é necessário - que tem implicações de segurança para o seu anfitrião, daí porque uma VM completa é recomendada para a separação desejada hóspede / host.
Notas gerais DC
Na produção é recomendado que você tenha um mínimo de 2 controladores de domínio em um domínio AD.
Armazenamento/servidor de arquivos
O Samba aconselha contra o uso de um controlador de domínio (Samba4) como servidor de arquivos também. Em vez disso, recomenda-se que você crie um servidor de arquivos dedicado (como um servidor de membros de domínio). O servidor de ficheiros TurnKey atual appliance é NOT útil para isto com a configuração padrão. Veja as notas no wiki do Samba ao configurar um servidor membro: https://wiki.samba.org/index.php/Setting_up_Samba_as_a_Domain_Member
Por favor, note que o TurnKey Fileserver appliance inclui a mesma versão do Sambas que o DC appliance, mas é configurado como "stand-alone" por padrão. Você pode reconfigurar para se juntar a um domínio existente e isso deve funcionar bem. fóruns se você fizer isso e gostaria de compartilhar sua experiência e/ou precisar de uma mão.
Configuração de domínio adicional, por exemplo, DNS
Como observado acima, Samba recomenda usar o Microsoft RSAT (de dentro de uma estação de trabalho Windows) para fazer configuração AD adicional (Samba4).
Realm/TLD
Para uso da produção, recomenda- se usar um nome de domínio que você tenha registrado com um registrador de domínio como o reino. Se você planeja usar um domínio que já possui (por exemplo, "example.com") como seu reino, então adicione um subdomínio único para evitar problemas potenciais (por exemplo, "ad.example.com")
Não use reinos/tlds ".local" já que eles podem entrar em conflito com dispositivos de rede Apple (bonjour) e zeroconf type.
Ver também documentação do MS: http://technet.microsoft.com/en-us/library/cc726016%28v=ws.10%29.aspx/
Integração com LDAP
Samba4 inclui seu próprio banco de dados de usuários personalizado AD. Como regra geral, você deve apenas usar este serviço embutido. No entanto, há algum suporte limitado para integração com LDAP. Para mais informações, consulte estes links do Samba Wiki:
Características a serem adicionadas ao TurnKey DOmain-Controller no futuro:
- Opção para fornecer um servidor de servidor de arquivos AD
- ainda não sei como isto será implementado...
- ver notas de "Melhor Prática" abaixo
- Suporte para Perfis de Roaming(?)
- irá requerer servidor de ficheiros de membros AD
- Configuração dos registros PTR para o controlador de domínio
- estritamente falando eles não são necessários, mas seria bom
- documentação sobre a inclusão de um servidor DHCP