Skip to main content

Debian13 - Joindre au domaine active directory

image.png

Difficulté : Confirmé


Notions : AD, LDAP, Linux, domaine.



I. Introduction

Cette procédure à pour but de décrire comment ajouter une machine debian13 au domaine Active directory et permettre le login des utilisateurs et la gestion de droits.

Prérequis : le domaine doit exister. Vérifier la concordance fuseau horaire, date, heure.


II. Vérification des prérequis

2.1 synchroniser l'heure avec le DC

Utiliser la commande suivante pour vérifier l'heure :

timedatectl

image.png

2.2 configuration réseau & DNS

Éditer le fichier '/etc/network/interfaces' pour refléter la configuration voulue.

Faire notamment attention à ce que le serveur DNS soit bien celui du domaine.

image.png

Éditer le fichier '/etc/resolv.conf' pour y configurer les DNS du domaine et le domaine de recherche.

image.png

Relancer la couche réseau.

systemctl restart networking.service

vérifier la configuration ip.

ip a

image.png

Vérifier la résolution du nom de serveur :

image.png


III. Installer les paquets

Afin de joindre le domaine, il faut installer le client realmd ainsi que les extensions nécessaires.

apt install -y realmd sssd sssd-tools libnss-sss libpam-sss adcli samba-common-bin oddjob oddjob-mkhomedir packagekit

image.png


IV. Joindre le domaine

Détecter le domaine avec la commande suivante :

realm discover <domaine>

image.png

Joindre le domaine en tapant cette commande et 

realm join <NomDuDomaine> --membership-software=samba

image.png

Pour tester le fonctionnement, il est  possible d'interroger le LDAP pour avoir les informations sur un utilisateur.

id <username>@<domain>

image.png

redémarrer.

systemctl reboot


V. Ajuster les paramètres

5.1 Création automatique des répertoires dans /home

Éditer le fichier '/etc/pam.d/common-session' pour y ajouter la ligne :

session optional        pam_mkhomedir.so skel=/etc/skel umask=077

image.png

Le répertoire utilisateur sera créé à la première connexion.

5.2 Permettre l'omission du domaine

Pour pouvoir permettre de se connecter sans avoir à spécifier le domaine à chaque fois, éditer le fichier '/etc/sssd/sssd.conf '

Changer la ligne suivante :

image.png en image.png

Puis relancer le service sssd.

systemctl restart sssd

Il est possible de tester les ID sans le domaine :

5.3 Gérer des Id fixes

Cette modification peut être utile afin d'uniformiser les SID sur l'ensemble des linux du domaine.

Prérequis : Les attributs unix pour les utilisateurs doivent avoir été ajoutés sur les utilisateurs AD concernés. Voir : Active Directory - Attributs UNIX

Par défaut, les uid et guid sont attribués aléatoirement. Si l'on souhaite le fixer depuis l'AD et utiliser ceux-ci plutôt que ceux générés par le système, il faudra faire les modifications suivantes.

Éditer le fichier '/etc/sssd/sssd.conf '

Changer la ligne suivante :

image.png

en

image.png

Ajouter également les lignes en fin de fichier :

ldap_user_uid_number = uidNumber
ldap_user_gid_number = gidNumber 

Puis, vider le cache et relancer le service sssd.

rm -f /var/lib/sss/db/*
systemctl restart sssd

Il est possible de tester les ID :

id <NomUtilisateur>

image.png


VI. Tester la connexion

Se déconnecter des sessions avec :

exit

Puis tenter une connexion avec l'utilisateur du domaine.

image.png

Vérifier que le home a été bien créé :

ls -al /home/

image.png