Добрый день!
Двигаясь по пути развертывание файлового сервера (ФС) на базе Astra Linux 1.8.1 столкнулся проблемой.
Конфигурация сервера следующая:
- Linux+samba+winbind+AD+ACL
- Конфигурация kerberos и samba выполнены для основного домена
- Права ACL для пользователей и групп основного домена AD розданы и работают.
- Имеется второй AD домен. Он не подчинен основному, но между ними выстроены двухсторонние доверительные отношения.
Задача: И вот, после раздачи ACL прав для групп и пользователей основного домена, осталась вишенка на торте: дать на один каталог несколько прав для группы второго домена.
Что имеем: По умолчанию Astra использует инструментарий sssd. Он, что называется, «из коробки» позволяет проходить идентификацию под пользователем (администратором) дружественного домена. И раздавать права. Это проверено.
Проблема: А вот в схеме winbind такая фича не работает. При этом я проверял идентификацию из под графики на двух системах: sssd и winbind. Синтаксис логина и пароля был одинаковым. в первом случае - все работало, во втором нет. Из под командной строки тоже самое. «user does not exist or the user entry does not contain all the required fields»
И еще момент: kinit ко второму домену взращает корректный тикет.
Помогите, пожалуйста. Спасибо.