К содержанию
Trialix

Samba AD

Подключение контроллера домена Samba AD к Trialix через Trialix Connector. Профиль samba проверен вживую на Samba AD DC 4.25: LDAPS, пользователи, группы с вложенностью, отключённая учётная запись. objectGUID, objectSid, вложенность групп и признак отключения читаются верно, предпросмотр и синхронизация проходят.

На Samba AD построены РЕД АДМ и Альт Домен, для них подходит этот же профиль.

Сервисная учётная запись

Обычный пользователь домена читает каталог по умолчанию. На контроллере домена:

sudo samba-tool user create svc-trialix --description="Trialix Connector, только чтение"
sudo samba-tool user setexpiry svc-trialix --noexpiry

Пароль samba-tool спросит интерактивно. Проверка входа:

ldapsearch -H ldaps://dc1.company.local -D svc-trialix@company.local -W -b DC=company,DC=local "(sAMAccountName=svc-trialix)" dn

Параметры подключения

ПараметрЗначение
Профильsamba
Адресldaps://dc1.company.local:636
Базовый DNDC=company,DC=local
Сервисная учётная записьsvc-trialix@company.local
Сертификат/var/lib/samba/private/tls/ca.pem с контроллера, если используется сертификат, созданный Samba
sudo scp root@dc1.company.local:/var/lib/samba/private/tls/ca.pem /etc/trialix-connector/samba-ca.pem
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile samba --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
  --bind-dn svc-trialix@company.local --password-env SVC_PW --ca-file /etc/trialix-connector/samba-ca.pem

Что читает коннектор

Схема та же, что у Active Directory:

ЧтоАтрибут
Сотрудники(&(objectCategory=person)(objectClass=user))
Группы(objectClass=group)
Неизменяемый идентификаторobjectGUID
Вторичные признакиobjectSid, DN, sAMAccountName, mail
Почтаmail, если пусто - userPrincipalName
Имя, фамилия, должность, отдел, телефон, руководительgivenName, sn, title, department, telephoneNumber, manager
Членствоmember, вложенность до 5 уровней
Отключённая учётная записьuserAccountControl, бит 2

Отключение сотрудника в Samba: samba-tool user disable ivanov. При следующей синхронизации его учётная запись в Trialix будет деактивирована.

LDAPS и StartTLS

Samba AD по умолчанию включает TLS с самоподписанным сертификатом (tls enabled = yes), файлы лежат в /var/lib/samba/private/tls/. Для коннектора укажите ca.pem в --ca-file. Если адрес в сертификате не совпадает с именем в адресе каталога, коннектор не подключится: выпустите сертификат с правильным именем и пропишите его в smb.conf (tls certfile, tls keyfile, tls cafile).

Простой вход без TLS Samba запрещает (ldap server require strong auth = yes), коннектор тоже: используйте ldaps:// или StartTLS.

Kerberos

Keytab для Linux-машины с коннектором:

sudo samba-tool domain exportkeytab /root/svc.keytab --principal=svc-trialix@COMPANY.LOCAL

Перенесите файл в /etc/trialix-connector/svc.keytab (0600) и настройте:

sudo trialix-connector setup --profile samba --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
  --kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL

Проверка

sudo trialix-connector doctor
sudo trialix-connector preview

Дальше в ЛК: «Каталоги», «Обновить список групп», привязка групп и первый прогон с предпросмотром («Как работает синхронизация»).

Обновлено 29.09.2026