皆様はじめまして。 最近Suse9.2のワークステーションを作ってWin2003下のActiveDirectoryドメイ ンに参加させたのですが、PAMを使ってSamba以外の認証もWindowsのアカウント で行おうと欲張って、そこで詰まっています。 最初YaSTのユーザー管理のところにある「認証をSambaで行う」チェックを付け たらウィザードで万歳・・・とか甘いことを期待したのですが、そう甘くはあり ませんでした。 手作業でSuSE機をドメインに加えて、ADS認証を設定して、エクスプローラでは シームレスに出入りができるようになりました。SSHもWindowsのアカウントでい けるようになりました。 グラフィカルログイン画面にWindowsユーザーが並ぶようになったのですが、パ スワードの認証が通りません。 /etc/pam.d のなかのpasswdかloginというファイルのあたりがあやしいと思うの ですが、どう書き加えたものか困っています。 どなたかお知恵をお貸しいただけないでしょうか。 よろしくお願いします。 ----------------------------------------------------- Kei(kei@mars.dti.ne.jp) http://kei.no-ip.com/
M. Takeyamaです。 On Thu, 10 Feb 2005 13:46:58 +0900 "K.Watanabe" <kei@mars.dti.ne.jp> wrote:
皆様はじめまして。 どうもです。
最近Suse9.2のワークステーションを作ってWin2003下のActiveDirectoryドメイ ンに参加させたのですが、PAMを使ってSamba以外の認証もWindowsのアカウント で行おうと欲張って、そこで詰まっています。
最初YaSTのユーザー管理のところにある「認証をSambaで行う」チェックを付け たらウィザードで万歳・・・とか甘いことを期待したのですが、そう甘くはあり ませんでした。 手作業でSuSE機をドメインに加えて、ADS認証を設定して、エクスプローラでは シームレスに出入りができるようになりました。SSHもWindowsのアカウントでい けるようになりました。 グラフィカルログイン画面にWindowsユーザーが並ぶようになったのですが、パ スワードの認証が通りません。 すみません。(状況がいまいちイメージできません) #なんとなくはわかるのですが...
/etc/pam.d のなかのpasswdかloginというファイルのあたりがあやしいと思うの ですが、どう書き加えたものか困っています。
少なくとも ADのサーバ(MS-Windows 2003サーバ(ActiveDirectory))がいて SUSE Linux 9.2(sambaサーバ?)が、いそうなことはわかるのですが... 例えば、 ・MS-Windows XP(クライアント)もいるのか? ・AD-server(MS-Windows 2003サーバ)とSUSE Linux 9.2の関係 ・どこから、どこに対してどんな操作をやってどこまできて いるのかがイマイチわかり辛いです。 (文面からだけで判断しているので。) pam関係なり、 passwdなり、loginなりと推測した理由は? また、syslogなりになんかのログは出ていないのでしょうか?
どなたかお知恵をお貸しいただけないでしょうか。 よろしくお願いします。 多分、これって仕事関係ではまっているっていうことですよね。 #商用のSUSE 9.2なら何らかのサポート受けられると思いますけど... #同時並行的に「日本Novellなりに聞いてみるのも1つの手かと」 #(急いで問題を解決する必要があるならなおさら。)
----- M. Takeyama __________________________________ Let's Celebrate Together! Yahoo! JAPAN http://pr.mail.yahoo.co.jp/so2005/
Takeyama様、お返事ありがとうございます。 説明がうまくできなくてすみません。 書き直しつつ手順をもう一度たどってみたところ、自己解決してしまいました。 恥ずかしながら、経緯を記します。 0:Windowsのドメインがあり、ドメインコントローラがWin2003で、クライアント としてSuSE機を加えようとしていました。 以前にRedHat9のPCをドメインに加えるときにSamba/Winbindを使ってシングル・ サインオンができたので、このSuSE機でもSamba/Winbindをセットアップするこ とにしました。 1:YaSTの「セキュリティとユーザー」の「ユーザーを作成または編集」の「エキ スパート」欄にSambaについての項目があったので、もしかして全自動でドメイ ン参加ができるかと思ったのですが、ワークグループの選択肢が出ないので、先 にSambaをセットアップしないとだめなようです。 2:Samba3をマニュアル7章に従ってセットアップしActive Directory認証は通り ました。周囲のWindowsPCから別途パスワードを入れなくても共有フォルダに入 れます。 3:Sambaマニュアル21,25章に従ってPAMの設定を進め、nsswitch.conf と pam.d/loginをいじってsshでもWindows用アカウント名でのログインができました。 4:コンソールのログインにもこれを適用しようと先のSambaマニュアルに従って /etc/pam.d/loginもいじってみましたが、マニュアルや手元の「徹底解説Samba LDAPサーバー構築」とはファイル構成が違っていて、SuSE側のnsswitch.confに もサンプルで見たことのない"compat"という識別子があったりでよくわかりません。 5:もしかしてと思い、YaSTを再び起動して「セキュリティとユーザー」の「ユー ザーを作成または編集」の「エキスパート」欄のSamba認証を有効にすると、ロ グイン画面にWindowsドメインのユーザーが列挙されるのですが、パスワードが 通りません。 Samba認証欄を有効にすると「使用できません」と出たり、またある時は出な かったり、いまいちどう悪いのかがわかりません。 と、このメールを書きながら3以降の設定を解除して、YaSTのSamba認証のチェッ クを再び有効にしたら、コンソールからもログインができてしまいました。 3-4の手順の間に数度YaSTをいじったので、どこかに不完全な設定ができてし まっていたのではないかと推測します。 後学のため、設定のパターンを他にもためしてみました。 ・/etc/nsswitch.conf はwinbindを追加する必要がある。外すと認証が通らなくなる ・pam.d/の設定は実は不要。YaSTの「セキュリティとユーザー」でSamba認証を セットすると、別のところでコンソール、SSHを含めてまとめて解決しているらしい ・よってSambaのドメイン参加を済ませたらYaSTにお任せでOK ということになるのではないかと思います。 どこまで自動化されているのかはまた調べてみたいです。 後日またセットアップの機会があったら、手順と挙動をしっかり確認してみたい と思います。 皆様お騒がせいたしました。 ----------------------------------------------------- Kei(kei@mars.dti.ne.jp) http://kei.no-ip.com/
M. takeyamaです。 #簡単リプライ。 On Thu, 10 Feb 2005 20:49:44 +0900 "K.Watanabe" <kei@mars.dti.ne.jp> wrote:
Takeyama様、お返事ありがとうございます。 いえいえ。
説明がうまくできなくてすみません。 書き直しつつ手順をもう一度たどってみたところ、自己解決してしまいました。 恥ずかしながら、経緯を記します。 良かったですね。 #本文のコメントは、来週にでもするかも。
----- M. takayama __________________________________ Let's Celebrate Together! Yahoo! JAPAN http://pr.mail.yahoo.co.jp/so2005/
今井です。 木曜日 10 2月 2005 13:46、K.Watanabe さんは書きました:
最近Suse9.2のワークステーションを作ってWin2003下のActiveDirectoryドメイ ンに参加させたのですが、PAMを使ってSamba以外の認証もWindowsのアカウント で行おうと欲張って、そこで詰まっています。
最初YaSTのユーザー管理のところにある「認証をSambaで行う」チェックを付け たらウィザードで万歳・・・とか甘いことを期待したのですが、そう甘くはあり ませんでした。 手作業でSuSE機をドメインに加えて、ADS認証を設定して、エクスプローラでは シームレスに出入りができるようになりました。SSHもWindowsのアカウントでい けるようになりました。 グラフィカルログイン画面にWindowsユーザーが並ぶようになったのですが、パ スワードの認証が通りません。
/etc/pam.d のなかのpasswdかloginというファイルのあたりがあやしいと思うの ですが、どう書き加えたものか困っています。
どなたかお知恵をお貸しいただけないでしょうか。 よろしくお願いします。
9.2だとデフォルトでファイアーウォールが「有効」ですが、それ関係ないですか? 何にもファイアーウォール関係いじってないのであれば各種サービスが基本的には 遮断されるはずなんですけど。 (YaSTで各種サーバー、クライアント設定プログラム起動して設定作業行えば別です けど) システムログに何か残ってたりしませんか? -- ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 今井 優 mail: maimai@coral.ocn.ne.jp web: http://www10.ocn.ne.jp/~masimai/ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
participants (3)
-
K.Watanabe
-
M. Takeyama(takezou)
-
Masaru Imai