Samba AD
Подключение контроллера домена Samba AD к Trialix через Trialix Connector. Профиль samba проверен вживую на Samba AD DC 4.25: LDAPS, пользователи, группы с вложенностью, отключённая учётная запись. objectGUID, objectSid, вложенность групп и признак отключения читаются верно, предпросмотр и синхронизация проходят.
На Samba AD построены РЕД АДМ и Альт Домен, для них подходит этот же профиль.
Сервисная учётная запись
Обычный пользователь домена читает каталог по умолчанию. На контроллере домена:
sudo samba-tool user create svc-trialix --description="Trialix Connector, только чтение"
sudo samba-tool user setexpiry svc-trialix --noexpiry
Пароль samba-tool спросит интерактивно. Проверка входа:
ldapsearch -H ldaps://dc1.company.local -D svc-trialix@company.local -W -b DC=company,DC=local "(sAMAccountName=svc-trialix)" dn
Параметры подключения
| Параметр | Значение |
|---|---|
| Профиль | samba |
| Адрес | ldaps://dc1.company.local:636 |
| Базовый DN | DC=company,DC=local |
| Сервисная учётная запись | svc-trialix@company.local |
| Сертификат | /var/lib/samba/private/tls/ca.pem с контроллера, если используется сертификат, созданный Samba |
sudo scp root@dc1.company.local:/var/lib/samba/private/tls/ca.pem /etc/trialix-connector/samba-ca.pem
sudo -i
read -rs SVC_PW && export SVC_PW
trialix-connector setup --profile samba --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
--bind-dn svc-trialix@company.local --password-env SVC_PW --ca-file /etc/trialix-connector/samba-ca.pem
Что читает коннектор
Схема та же, что у Active Directory:
| Что | Атрибут |
|---|---|
| Сотрудники | (&(objectCategory=person)(objectClass=user)) |
| Группы | (objectClass=group) |
| Неизменяемый идентификатор | objectGUID |
| Вторичные признаки | objectSid, DN, sAMAccountName, mail |
| Почта | mail, если пусто - userPrincipalName |
| Имя, фамилия, должность, отдел, телефон, руководитель | givenName, sn, title, department, telephoneNumber, manager |
| Членство | member, вложенность до 5 уровней |
| Отключённая учётная запись | userAccountControl, бит 2 |
Отключение сотрудника в Samba: samba-tool user disable ivanov. При следующей синхронизации его учётная запись в Trialix будет деактивирована.
LDAPS и StartTLS
Samba AD по умолчанию включает TLS с самоподписанным сертификатом (tls enabled = yes), файлы лежат в /var/lib/samba/private/tls/. Для коннектора укажите ca.pem в --ca-file. Если адрес в сертификате не совпадает с именем в адресе каталога, коннектор не подключится: выпустите сертификат с правильным именем и пропишите его в smb.conf (tls certfile, tls keyfile, tls cafile).
Простой вход без TLS Samba запрещает (ldap server require strong auth = yes), коннектор тоже: используйте ldaps:// или StartTLS.
Kerberos
Keytab для Linux-машины с коннектором:
sudo samba-tool domain exportkeytab /root/svc.keytab --principal=svc-trialix@COMPANY.LOCAL
Перенесите файл в /etc/trialix-connector/svc.keytab (0600) и настройте:
sudo trialix-connector setup --profile samba --url ldaps://dc1.company.local:636 --base-dn DC=company,DC=local \
--kerberos --keytab /etc/trialix-connector/svc.keytab --principal svc-trialix@COMPANY.LOCAL
Проверка
sudo trialix-connector doctor
sudo trialix-connector preview
Дальше в ЛК: «Каталоги», «Обновить список групп», привязка групп и первый прогон с предпросмотром («Как работает синхронизация»).
Обновлено 29.09.2026