Active Directory com Samba 4
Descrição do livro
O Active Directory (AD) é uma implementação de serviço de diretório desenvolvido pela Microsoft, que utiliza o protocolo e o serviço LDAP para a troca de informações e o armazenamento de objetos como usuário, grupos, computadores, controladores de domínio etc. Serviços como DNS, Kerberos, NTP, autenticação de usuários etc. são integrados aos objetos do AD, para agregar funções e centralizar a administração de uma rede de computadores. O Samba, a partir da versão 4, passou a suportar as funcionalidades de um AD, oferecendo uma alternativa livre, gratuita, segura e estável ao AD da Microsoft.
Esta obra mostra como implementar um AD completamente funcional com Samba 4, abordando os diferentes componentes do AD. É um guia prático, que mostra passo a passo ao administrador a configuração das funcionalidades mais utilizadas no dia a dia das empresas, como provisionar e configurar controladores de domínio, como gerar políticas de grupo, como configurar servidores de arquivos e servidores de impressão e como integrar tudo isso às estações de trabalho, utilizando boas práticas.
Neste livro, você aprenderá a:
• Compilar o Samba e gerar pacotes DEB e RPM;
• Provisionar um AD com a configuração de backends DNS;
• Autenticar usuários do AD em controladores de domínio;
• Ingressar servidores membro e estações de trabalho no domínio;
• Administrar o AD com samba-tool e com as ferramentas administrativas (RSAT);
• Planejar e implementar políticas de grupo;
• Implementar servidores de arquivos e de impressão.
Ver menos ▲Sumário
- Agradecimentos
- Sobre o autor
- Prefácio
- Notação utilizada no livro
- Capítulo 1 ■ Conceitos gerais
- 1.1 Sistemas operacionais e distribuições Linux abordados neste livro
- 1.2 Resumo sintético do livro
- 1.3 Conceitos básicos
- 1.4 AD e Samba
- 1.5 IPv4 e IPv6
- 1.6 Serviços de rede essenciais para um AD
- 1.6.1 DNS
- 1.6.2 LDAP
- 1.6.3 Kerberos
- 1.6.4 NTP
- 1.6.5 Autenticação e autorização
- 1.7 Informações para instalação e configuração
- 1.8 Requisitos de rede
- 1.9 Dimensionamento de hardware para servidores
- 1.9.1 Processamento
- 1.9.2 Memória RAM
- 1.9.3 Disco rígido
- 1.9.4 Placa de rede
- 1.9.5 Fontes de energia
- 1.9.6 Redundância e tolerância a falhas
- 1.10 Sistema operacional
- 1.11 Acesso mandatário
- 1.12 Cabeamento estruturado e ativos de rede
- 1.13 Endereçamento de rede
- 1.14 Livro 2
- 1.15 Roteiro de leitura e roteiro de configuração
- 1.16 Aplicação dos laboratórios
- 1.17 Conclusão do capítulo
- Capítulo 2 ■ Instalação do Samba e de suas bibliotecas (Debian)
- 2.1 Topologia utilizada neste capítulo
- 2.2 Definições para este capítulo
- 2.3 Instalação básica do Debian
- 2.4 Testes básicos do sistema
- 2.5 Configuração detalhada do sistema
- 2.6 Estratégias de instalação do Samba 4
- 2.6.1 Instalação dos pacotes Samba fornecidos pela distribuição
- 2.6.2 Compilação do Samba 4 e de suas dependências
- 2.6.3 Configurações pós-instalação do Samba e de suas dependências
- 2.7 Geração de pacotes DEB
- 2.7.1 Geração de pacotes das bibliotecas do Samba e do próprio Samba
- 2.8 Criação do seu próprio repositório de pacotes do Debian
- 2.8.1 Instalação do servidor Apache 2
- 2.8.2 Configurações gerais
- 2.8.3 Configuração dos virtual hosts do servidor
- 2.8.4 Testes iniciais
- 2.8.5 Segurança básica do servidor web
- 2.8.6 Par de chaves GPG do administrador
- 2.8.7 Arquivo distributions
- 2.8.8 Geração do repositório com as devidas assinaturas e hashes
- 2.8.9 Atualização de pacotes do repositório
- 2.9 Preparação da instalação do Samba 4
- 2.9.1 Instalação das dependências do Samba
- 2.9.2 Remoção de pacotes desnecessários
- 2.9.3 Configurações pós-instalação das dependências
- 2.10 Instalações do Samba
- 2.10.1 A partir de um repositório próprio de pacotes
- 2.10.2 Sem um repositório próprio de pacotes
- 2.11 Troubleshooting (Solução de problemas)
- 2.12 Conclusão do capítulo
- Capítulo 3 ■ Instalação do Samba e de suas bibliotecas (Rocky Linux)
- 3.1 Topologia utilizada neste capítulo
- 3.2 Definições para este capítulo
- 3.3 Instalação básica do Rocky Linux
- 3.4 Testes básicos do sistema
- 3.5 Configuração detalhada do sistema
- 3.6 Estratégias de instalação do Samba 4
- 3.6.1 Instalação dos pacotes Samba fornecidos pela distribuição
- 3.6.2 Compilação do Samba 4 e de suas dependências
- 3.7 Geração de pacotes RPM
- 3.7.1 Geração de pacotes das bibliotecas do Samba e do próprio Samba
- 3.7.2 Geração do par de chaves GPG do administrador
- 3.7.3 Assinatura digital dos pacotes RPM
- 3.8 Criação do seu próprio repositório de pacotes do Rocky Linux
- 3.8.1 Instalação do servidor Apache 2
- 3.8.2 Configurações gerais
- 3.8.3 Configuração dos virtual hosts do servidor
- 3.8.4 Liberação de acesso no firewalld
- 3.8.5 Testes iniciais
- 3.8.6 Segurança básica do servidor web
- 3.8.7 Geração do repositório
- 3.8.8 Atualização de pacotes do repositório
- 3.9 Preparação da instalação do Samba 4
- 3.9.1 Instalação das dependências do Samba
- 3.9.2 Remoção de pacotes desnecessários
- 3.10 Instalações do Samba
- 3.10.1 A partir de um repositório próprio de pacotes
- 3.10.2 Sem um repositório próprio de pacotes
- 3.11 Troubleshooting (Solução de problemas)
- 3.12 Conclusão do capítulo
- Capítulo 4 ■ Provisionamento e configuração de um DC
- 4.1 Topologia utilizada neste capítulo
- 4.2 Preparação
- 4.2.1 Preparação geral
- 4.2.2 Firewall
- 4.2.3 Remoção das configurações e bases de dados do AD
- 4.3 Ferramenta de administração do Samba 4
- 4.4 Provisionamento do primeiro DC
- 4.4.1 Provisionamento interativo
- 4.4.2 Provisionamento manual
- 4.5 Configurações pós-provisionamento
- 4.5.1 Arquivo de configuração do Samba
- 4.5.2 Arquivo de configuração do Kerberos
- 4.5.3 Permissões da pasta sysvol
- 4.5.4 Inicialização do Samba
- 4.6 Testes do AD provisionado e integrado ao serviço DNS
- 4.7 Configuração do serviço NTP
- 4.7.1 Topologia sugerida para o serviço NTP
- 4.7.2 Network Time Security (NTS) para o serviço NTP
- 4.7.3 Configurações do serviço NTP no controlador de domínio
- 4.7.4 Considerações finais sobre o serviço NTP
- 4.8 Configurações mínimas de zona reversa DNS
- 4.9 Troubleshooting (Solução de problemas)
- 4.9.1 Ativação de logs
- 4.9.2 Regras de firewall
- 4.9.3 DNS
- 4.9.4 NTP
- 4.9.5 Erro irrecuperável
- 4.9.6 Outros erros
- 4.10 Conclusão do capítulo
- Capítulo 5 ■ Provisionamento e configuração de um DC com BIND
- 5.1 Por que escolher o BIND 9 como DNS backend do AD?
- 5.2 Topologias utilizadas neste capítulo
- 5.2 Preparação geral
- 5.3 Migração do DNS backend de DNS interno para o BIND 9
- 5.3.1 Preparação
- 5.3.2 Alteração do funcionamento interno do Samba
- 5.3.3 Diferenças de configuração entre o DNS interno e o BIND 9
- 5.3.4 Configuração do Samba
- 5.3.5 Outras configurações
- 5.4 Provisionamento do primeiro DC com BIND 9
- 5.4.1 Biblioteca BIND9_DLZ
- 5.4.2 Preparação
- 5.4.3 Provisionamento para o BIND 9
- 5.4.4 Configurações pós-provisionamento
- 5.5 Configuração do BIND 9 e do Samba 4
- 5.5.1 Configurações do BIND 9 no Debian e no Rocky Linux
- 5.5.2 Arquivo /etc/bind/named conf ou /etc/named conf
- 5.5.3 Arquivo named conf acls
- 5.5.4 Arquivo named conf logs
- 5.5.5 Arquivo named conf options
- 5.5.6 Configuração da biblioteca de integração do Samba 4 com o BIND 9
- 5.5.7 Ajustes
- 5.5.8 Firewall
- 5.5.9 Testes das configurações do BIND
- 5.5.10 Inicialização do Samba
- 5.5.11 Teste de execução do Samba
- 5.5.12 Testes do AD provisionado e integrado ao serviço DNS
- 5.5.13 Testes básicos de segurança do BIND
- 5.6 Migração do DNS backend de BIND 9 para o DNS interno
- 5.6.1 Preparação
- 5.6.2 Alteração do funcionamento interno do Samba
- 5.6.3 Configurações do Samba
- 5.6.4 Remoção do BIND 9
- 5.6.5 Reinicialização do Samba e testes
- 5.7 Configuração do serviço NTP
- 5.8 Integração dos serviços DNS e DHCP (ISC)
- 5.8.1 Condições necessárias
- 5.9 Configurações mínimas de zona reversa DNS
- 5.10 Troubleshooting (Solução de problemas)
- 5.10.1 Ativação de logs
- 5.10.2 Regras de firewall
- 5.10.3 DNS
- 5.10.4 NTP
- 5.10.5 Erro irrecuperável
- 5.10.6 Outros erros
- 5.11 Conclusão do capítulo
- Capítulo 6 ■ DC autenticando no próprio AD
- 6.1 Conceitos importantes
- 6.2 Configurações do Samba
- 6.2.1 Padronização de shell e home
- 6.2.2 Desabilitar compartilhamento de impressoras no DC
- 6.2.3 Diretiva username map
- 6.2.4 Outras configurações
- 6.3 Configurações do sistema
- 6.3.1 Configurações no Rocky Linux
- 6.3.2 Configurações no Debian
- 6.3.3 Limpeza do cache
- 6.3.4 Testes iniciais
- 6.4 Testes complementares
- 6.5 Alteração de mapeamento
- 6.5.1 Investigando
- 6.5.2 A alteração propriamente dita do mapeamento
- 6.5.3 Testes
- 6.6 Controle de acesso ao DC
- 6.6.1 Biblioteca pam_access
- 6.6.2 Escalonamento de privilégios
- 6.7 Acessos ao DC
- 6.7.1 Criação de usuários, grupos e inclusão em grupos
- 6.7.2 Testes nas permissões de acesso
- 6.8 Troubleshooting (Solução de problemas)
- 6.9 Conclusão do capítulo
- Capítulo 7 ■ Ingresso de um servidor membro no AD
- 7.1 Topologia utilizada neste capítulo
- 7.2 Introdução
- 7.3 Preparação do servidor membro
- 7.3.1 Configuração inicial do servidor membro
- 7.3.2 Instalação dos pacotes do Samba e de suas bibliotecas
- 7.3.3 Remoção de todos os bancos de dados do Samba
- 7.3.4 Kerberos
- 7.3.5 Inicialização de serviços
- 7.3.6 NTP
- 7.3.7 Firewall
- 7.4 Backends do IDMAP
- 7.4.1 Backend “AD”
- 7.4.2 Backend “AUTORID”
- 7.4.3 Backend “RID”
- 7.5 Configurações antes do ingresso no domínio
- 7.5.1 Configurações no arquivo /etc/samba/smb conf
- 7.5.2 Testes do arquivo /etc/samba/smb conf
- 7.5.3 Testes de resolução DNS
- 7.6 Ingresso no domínio
- 7.6.1 Versões do Samba anteriores à 4.15.0
- 7.6.2 Versões do Samba iguais ou posteriores à 4.15.0
- 7.6.3 Inicialização de serviços
- 7.6.4 Primeiros testes
- 7.6.5 Remoção do domínio
- 7.7 Configurações depois do ingresso no domínio
- 7.7.1 Configurações no Rocky Linux
- 7.7.2 Configurações no Debian
- 7.7.3 Testes
- 7.8 Controle de acesso
- 7.8.1 Biblioteca pam_access
- 7.8.2 Escalonamento de privilégios
- 7.8.3 Teste de acesso
- 7.9 Troubleshooting (Solução de problemas)
- 7.10 Conclusão do capítulo
- Capítulo 8 ■ Ingresso de estações de trabalho e de Windows Servers no AD
- 8.1 Topologia utilizada neste capítulo
- 8.2 Requisitos mínimos
- 8.3 Ingressando estações de trabalho e servidores Windows no AD
- 8.3.1 Condições de ingresso para sistemas Windows
- 8.3.2 Ingresso no AD para o Windows 11
- 8.3.3 Ingresso no AD para o Ubuntu 22.04
- 8.3.4 Ingresso no AD na instalação do Ubuntu 20.10 e posteriores
- 8.3.5 Ingresso no AD para o macOS Monterey
- 8.4 Troubleshooting (Solução de problemas)
- 8.5 Conclusão do capítulo
- Capítulo 9 ■ Administração básica do AD
- 9.1 Instalação das RSAT
- 9.1.1 Nota sobre o Windows XP, Vista e 7
- 9.1.2 Windows 8.1
- 9.1.3 Windows 10
- 9.1.4 Windows 11
- 9.1.5 Diferença entre RSAT de versões do Windows
- 9.2 Administração do AD a partir das RSAT
- 9.2.1 Usuários e Computadores do Active Directory (ADUC)
- 9.2.2 Gerenciador DNS
- 9.2.3 Serviços e Sites do Active Directory
- 9.2.4 Gerenciamento de Políticas de Grupo
- 9.2.5 Outras ferramentas das RSAT
- 9.3 Administração do AD a partir da ferramenta samba-tool
- 9.3.1 Gerenciamento de usuários e de grupos
- 9.3.2 Manipulação de OU
- 9.3.3 Gerenciamento do DNS
- 9.3.4 Gerenciamento de serviços e site
- 9.3.5 GPO
- 9.3.6 Gerenciamento geral
- 9.4 Troubleshooting (Solução de problemas)
- 9.5 Conclusão do capítulo
- Capítulo 10 ■ GPO (Group Policy Objects)
- 10.1 O que é GPO?
- 10.1.1 Tipos de GPO
- 10.1.2 Constituição de uma GPO
- 10.1.3 Políticas padrão
- 10.1.4 Regras para nomes de GPO
- 10.1.5 Aplicabilidade de GPO
- 10.1.6 Escopo de uma GPO
- 10.1.7 Modelos administrativos
- 10.1.8 Limitações das GPO
- 10.1.9 Sugestões sobre a aplicação de GPO
- 10.2 Por que utilizar Políticas de Grupo?
- 10.3 GPO e seus desdobramentos
- 10.3.1 Minha primeira GPO
- 10.3.2 Desativação de GPO
- 10.3.3 Deu errado. E agora?
- 10.3.4 Ainda não funcionou?
- 10.3.5 Filtros WMI
- 10.3.6 Processamento das GPO
- 10.3.7 Delegação de GPO
- 10.3.8 Herança de GPO
- 10.3.9 GPO de início
- 10.3.10 Scripts e GPO
- 10.3.11 Buscar diretivas
- 10.3.12 Backup e restore de GPO
- 10.3.13 Replicação de GPO entre DC
- 10.3.14 Remoção de todas as GPO
- 10.4 Exemplos de GPO do mundo real
- 10.4.1 GPO para segurança
- 10.4.2 GPO para padronização e produtividade
- 10.4.3 GPO para Unixes
- 10.5 Troubleshooting (Solução de problemas)
- 10.6 Conclusão do capítulo
- Capítulo 11 ■ Servidor de arquivos dedicado
- 11.1 Topologia utilizada neste capítulo
- 11.2 Preparação do servidor de arquivos
- 11.2.1 Alguns requisitos, limitações e definições
- 11.2.2 Requisitos do sistema de arquivos
- 11.2.3 Verificações no kernel e nas configurações do sistema
- 11.2.4 Instalação e preparação do sistema
- 11.2.5 Firewall
- 11.2.6 WSDD
- 11.3 Configurações globais do Samba
- 11.4 Permissionamento de privilégios no sistema
- 11.5 Criação de compartilhamento
- 11.5.1 Sem cópias de sombra
- 11.5.2 Com cópias de sombra
- 11.5.3 Configurações do compartilhamento no Samba
- 11.6 Permissões Windows de acesso ao compartilhamento
- 11.6.1 Pressupostos e requisitos
- 11.6.2 Atribuição de permissões ao compartilhamento publico
- 11.6.3 Atribuição de permissões ao diretório diretoria
- 11.6.4 Atribuição de permissões ao diretório financeiro
- 11.6.5 Remoção de permissões de compartilhamento
- 11.7 Validação das permissões de acesso concedidas
- 11.7.1 Verificação geral
- 11.7.2 Criação de diretório e arquivo
- 11.7.3 Segurança do diretório diretoria
- 11.7.4 Remoção legítima de diretório e arquivo
- 11.7.5 Tentativa de remoção de diretório e arquivo por usuário do mesmo grupo
- 11.7.6 Alteração de arquivo de outro dono
- 11.7.7 Tentativa de acesso ilegítimo a diretório do compartilhamento
- 11.8 Lixeira dos compartilhamentos
- 11.8.1 Configurações globais do Samba
- 11.8.2 Criação e permissionamento da pasta do compartilhamento
- 11.8.3 Configurações de compartilhamento da lixeira
- 11.8.4 Script de criação de diretório
- 11.8.5 Atalho da lixeira
- 11.8.6 Espaço em disco ocupado pela lixeira
- 11.8.7 Logs do módulo recycle
- 11.8.8 Teste da lixeira dos compartilhamentos
- 11.9 Compartilhamentos específicos
- 11.9.1 Pasta-base
- 11.9.2 Perfis de usuários móveis
- 11.9.3 Redirecionamentos de pastas de perfis de usuários móveis
- 11.10 Auditoria de servidor de arquivos
- 11.10.1 Procedimentos para o Debian
- 11.10.2 Procedimentos para o Rocky Linux
- 11.11 Estabelecimento de quotas de disco para compartilhamentos
- 11.12 Antimalware (antivírus)
- 11.12.1 Requisitos e testes
- 11.12.2 Instalações de pacotes
- 11.12.3 Inicialização dos serviços clamd e clamav-freshclam no Debian
- 11.12.4 Inicialização dos serviços clamd e clamav-freshclam no Rocky Linux
- 11.12.5 Configurações do Clamd no Debian
- 11.12.6 Configurações do Clamd no Rocky Linux
- 11.12.7 Reinicialização do clamav-freshclam
- 11.12.8 Configurações do Samba
- 11.12.9 Criação de arquivo de alerta
- 11.12.10 Logs do módulo virusfilter
- 11.12.11 Testes
- 11.13 Cópias de sombra nos compartilhamentos
- 11.13.1 Configuração do Samba
- 11.13.2 Geração e remoção manual de snapshots
- 11.13.3 Geração e remoção automática de snapshots
- 11.13.4 Logs do módulo shadow_copy2
- 11.13.5 Testes
- 11.14 Backup dos dados de um servidor de arquivos
- 11.14.1 Backup simples
- 11.14.2 Backup na nuvem
- 11.14.3 Backup profissional
- 11.15 ksmbd
- 11.16 Troubleshooting (Solução de problemas)
- 11.16.1 Resolução de problemas gerais
- 11.16.2 Resolução de problemas com perfis de usuários móveis
- 11.17 Conclusão do capítulo
- Capítulo 12 ■ Servidor de impressão dedicado
- 12.1 Considerações iniciais
- 12.2 Topologia
- 12.2.1 Considerações sobre a topologia
- 12.2.2 Compartilhamento geral de impressoras
- 12.3 Preparação do servidor de impressão
- 12.3.1 Cenários que devem ser evitados
- 12.3.2 Instalação e preparação do sistema
- 12.3.3 Firewall
- 12.3.4 Verificação no Samba
- 12.3.5 WSDD
- 12.3.6 Instalação de pacotes
- 12.3.7 Configurações do CUPS
- 12.4 Compartilhamento de todas as impressoras
- 12.4.1 Configurações globais do Samba
- 12.4.2 O compartilhamento em si
- 12.4.3 Configurações nas estações de trabalho
- 12.4.4 Permissionamento
- 12.4.5 Outras impressoras da rede
- 12.5 Compartilhamento individualizado de impressoras
- 12.6 Configuração automática de drivers de impressora
- 12.6.1 Informações preliminares
- 12.6.2 Compatibilidade
- 12.6.3 Dependências de funcionalidades do Samba
- 12.6.4 Arquiteturas
- 12.6.5 Permissionamento para upload dos drivers
- 12.6.6 Configurações do sistema
- 12.6.7 Permissões do compartilhamento print$
- 12.6.8 Adição de drivers
- 12.6.9 Pré-configuração da impressora
- 12.6.10 GPO para confiança no servidor de impressão
- 12.6.11 GPO para renderização de impressão nas estações de trabalho
- 12.6.12 Testes
- 12.7 Troubleshooting (Solução de problemas)
- 12.8 Conclusão do capítulo
- 12.9 Conclusão do livro
- Bibliografia
- Índice remissivo
Sobre o autor
Nivio Paula de Souza é Coronel de Infantaria do Exército Brasileiro formado pela Academia Militar das Agulhas Negras (AMAN). Também é formado em Ciências da Computação pela Universidade Católica de Petrópolis e possui mestrado em Engenharia Eletrônica e Computação pelo Instituto Tecnológico de Aeronáutica (ITA). Implantou a infraestrutura… Ver perfil completo ▶
Livros relacionados
Recursos
Opinião dos leitores
Andre R
Livro indispensável. Fácil entendimento e excelente conteúdo, sem contar que foi escrito por um excelente profissional,altamente capacitado.





