Product SiteDocumentation Site

Часть VII. Доверительные отношения (Трасты)

Доверительные отношения (trusts) позволяют аутентифицироваться под пользователями не только текущего домена, но и доверенных.

Предупреждение

В связи с выпуском обновлений безопасности для Windows Server, в которых устранены уязвимости в реализации контроллера домена Active Directory, могут возникнуть проблемы совместимости с версиями Samba ниже 4.21.7.
В рамках обновлений, выпущенных 8 июля 2025 года, во всех поддерживаемых версиях Windows Server (включая Windows Server 2008) были внесены изменения в протокол Microsoft RPC Netlogon. Они связаны с введением дополнительных проверок доступа к определённым RPC-вызовам.
Ранее такие расширенные проверки применялись только в Windows Server 2025, но с указанной даты они активированы и в более ранних версиях.
Данные изменения нарушают совместимость с Samba и приводят к сбоям при выполнении запросов обнаружения контроллера домена (Netlogon DC Discovery) через сервис winbind.
В результате:
  • пользователи домена не смогут аутентифицироваться;
  • доступ к SMB-ресурсам, работающим на базе Samba с бэкендом idmap_ad (или winbind с ad), будет недоступен.
Проблема затрагивает Samba-серверы, настроенные как члены домена Windows Active Directory с использованием idmap backend = ad.
Предполагается, что данные обновления могут повлиять на работоспособность доверительных отношений между MS AD и Samba AD. Это может привести к нарушению междоменной аутентификации и доступа к ресурсам.
Для устранения проблемы выпущены обновлённые версии Samba:
  • Samba 4.22.3
  • Samba 4.21.7
Эти версии содержат исправления, обеспечивающие совместимость с обновлённым протоколом Netlogon.
Без установки этих обновлений Samba-серверы не смогут функционировать в доменах Windows Active Directory, если используется бэкенд ad для маппинга идентификаторов пользователей (idmap_ad).
Рекомендуется отложить установку обновлений Windows Server до тех пор, пока:
  • не будет выполнен переход на Альт Домен 11;
  • не будут установлены обновлённые версии Samba (4.21.7 или новее).
Это позволит избежать потери доступа к доменным ресурсам и сбоев аутентификации.

Содержание

37. Настройка доверия
37.1. Общие сведения
37.2. Особенности доверительных отношений в Samba
38. Настройка DNS
38.1. Два домена Samba
38.1.1. Настройка переадресации DNS на DC с BIND9_DLZ
38.1.2. Настройка переадресации DNS на DC с SAMBA_INTERNAL
38.1.3. Проверка конфигурации DNS
38.2. Samba DC и Windows Server с AD
38.2.1. Windows Server с AD
38.2.2. Samba DC с BIND9_DLZ
38.2.3. Samba DC с SAMBA_INTERNAL
38.2.4. Проверка конфигурации DNS
39. Создание доверительного отношения
39.1. Два домена Samba
39.2. Samba AD и Windows Server с AD
39.2.1. Настройка на стороне Windows
39.2.2. Настройка на стороне Samba AD
39.2.3. Проверка доверия
40. Управление пользователями и группами
40.1. Список пользователей и групп
40.2. Тестирование аутентификации
40.3. Просмотр доверия в Windows
41. Использование доверительных отношений на LINUX-клиентах
41.1. Настройка Winbind
41.2. Настройка SSSD
41.2.1. Особенности одностороннего доверия
41.2.2. Очистка кеша SSSD при возникновении проблем
41.3. Назначение ролей для пользователей трастового домена
42. Удаление доверия
42.1. На стороне Samba
42.2. На стороне Windows Server с AD