Pular para o conteúdo
NyverraNyverra
Artigos
⌘K
InícioArtigosSite institucional
🇧🇷

Nyverra

Canal editorial

Artigos sobre tecnologia, operações e parceiros — infraestrutura, monitoramento e ambientes críticos.

Explorar

  • Início
  • Artigos
  • Categorias
  • Tags
  • Autores
  • Sobre
  • Contato
  • RSS
  • Site institucional

© 2026 Nyverra. Todos os direitos reservados.

blog.nyverra.com

  1. Início
  2. Artigos
  3. Compartilhamentos CIFS no Linux com Integração ao Active Directory

Compartilhamentos CIFS no Linux com Integração ao Active Directory

AAdministrador Nyverra
24 de junho de 202616 min de leitura
  1. Sumário
  2. 1. Visão geral da arquitetura
  3. 2. Pré-requisitos
  4. 3. Instalação dos pacotes
  5. 4. Ingresso no domínio Active Directory
  6. 5. Configuração do Samba como servidor de arquivos membro do domínio
  7. 6. Criando os compartilhamentos CIFS
  8. 7. Permissões: como o Linux herda as ACLs do AD
  9. 8. Configuração por versão de SO
  10. 9. Testando e validando
  11. 10. Troubleshooting
  12. 11. Referência rápida de comandos
  13. Conclusão

Compartilhamentos CIFS no Linux com Integração ao Active Directory

Versões cobertas: RHEL/CentOS/Oracle Linux 6, 7, 8, 9, 10 · Debian 10/11/12 · Ubuntu 20.04/22.04/24.04
Autor: Tutorial técnico — Nyverra Infraestrutura
Atualizado em: Junho/2026

Sumário

  1. Visão geral da arquitetura

  2. Pré-requisitos

  3. Instalação dos pacotes

  4. Ingresso no domínio Active Directory

  5. Configuração do Samba como servidor de arquivos membro do domínio

  6. Criando os compartilhamentos CIFS

  7. Permissões: como o Linux herda as ACLs do AD

  8. Configuração por versão de SO

  9. Testando e validando

  10. Troubleshooting

  11. Referência rápida de comandos

1. Visão geral da arquitetura

O objetivo é fazer o servidor Linux funcionar como um membro do domínio AD (não como DC), servindo compartilhamentos CIFS/SMB autenticados pelo AD. As permissões definidas no AD (usuários, grupos, ACLs) são aplicadas diretamente no filesystem Linux via Winbind ou SSSD, sem precisar criar usuários locais.

┌─────────────────────────────────────────────────────────────┐
│                      Active Directory                        │
│   DC01.empresa.local  ─────  Usuários / Grupos / GPO        │
└───────────────────────────┬─────────────────────────────────┘
                            │ Kerberos + LDAP
                            ▼
┌─────────────────────────────────────────────────────────────┐
│              Servidor Linux (Samba + Winbind/SSSD)          │
│                                                             │
│  /srv/shares/financeiro  ──►  ACL POSIX + Windows ACL      │
│  /srv/shares/ti          ──►  Herda grupos do AD           │
│  /srv/shares/publico     ──►  Leitura para todos           │
└─────────────────────────────────────────────────────────────┘
                            │ SMB/CIFS (445/TCP)
                            ▼
┌──────────────────────────────────────────────────────────────┐
│             Clientes Windows / Linux / macOS                 │
│   \\srv-files\financeiro  →  autenticado pelo AD            │
└──────────────────────────────────────────────────────────────┘

Componentes principais:

2. Pré-requisitos

2.1 Informações necessárias antes de começar

Domínio AD (FQDN):     empresa.local
Domínio AD (NetBIOS):  EMPRESA
DC primário:           dc01.empresa.local  (IP: 192.168.1.10)
DC secundário:         dc02.empresa.local  (IP: 192.168.1.11)
Conta para ingresso:   Administrator (ou conta com permissão de join)
Hostname do servidor:  srv-files
IP do servidor:        192.168.1.50

2.2 DNS configurado para o AD

O servidor Linux deve resolver os DCs pelo DNS do AD. Configure /etc/resolv.conf ou use NetworkManager/systemd-resolved:

# /etc/resolv.conf
search empresa.local
nameserver 192.168.1.10
nameserver 192.168.1.11

Verifique antes de prosseguir:

# Deve retornar os registros SRV do AD
dig +short SRV _ldap._tcp.empresa.local
dig +short SRV _kerberos._tcp.empresa.local

# Deve resolver o DC
nslookup dc01.empresa.local

2.3 Sincronização de tempo (NTP)

Kerberos exige que a diferença de tempo entre o servidor Linux e os DCs seja menor que 5 minutos.

# RHEL 7+, Ubuntu 16.04+, Debian 9+
timedatectl set-ntp true
timedatectl set-timezone America/Sao_Paulo

# Aponte o NTP para o DC (ele geralmente serve NTP)
# /etc/chrony.conf ou /etc/ntp.conf
server dc01.empresa.local iburst
server dc02.empresa.local iburst
# Verifique a sincronização
chronyc tracking
timedatectl status

2.4 Hostname correto

hostnamectl set-hostname srv-files.empresa.local

# Confirme que resolve localmente também
echo "192.168.1.50 srv-files.empresa.local srv-files" >> /etc/hosts

3. Instalação dos pacotes

RHEL 6 (legado)

yum install -y samba samba-winbind samba-winbind-clients \
               krb5-workstation oddjob-mkhomedir pam_krb5

⚠️ RHEL 6 atingiu EOL. Use apenas em ambientes legados isolados.

RHEL / CentOS / Oracle Linux 7

yum install -y samba samba-winbind samba-winbind-clients \
               samba-winbind-krb5-locator krb5-workstation \
               oddjob-mkhomedir sssd sssd-ad realmd adcli

RHEL / Oracle Linux 8 e 9

dnf install -y samba samba-winbind samba-winbind-clients \
               samba-winbind-krb5-locator krb5-workstation \
               oddjob-mkhomedir sssd sssd-ad realmd adcli \
               samba-common-tools

RHEL / Oracle Linux 10

dnf install -y samba samba-winbind samba-client \
               krb5-workstation realmd sssd sssd-ad \
               adcli oddjob-mkhomedir samba-common-tools

Debian 10 / 11 / 12

apt-get update
apt-get install -y samba winbind libnss-winbind libpam-winbind \
                   krb5-user sssd sssd-ad realmd adcli \
                   oddjob oddjob-mkhomedir packagekit

Durante a instalação do krb5-user, informe o realm em maiúsculas: EMPRESA.LOCAL

Ubuntu 20.04 / 22.04 / 24.04

apt-get update
apt-get install -y samba winbind libnss-winbind libpam-winbind \
                   krb5-user sssd sssd-ad realmd adcli \
                   oddjob oddjob-mkhomedir

4. Ingresso no domínio Active Directory

Existem dois métodos principais. O Método A (realmd) é recomendado para RHEL 7+, Debian 10+ e Ubuntu 20.04+. O Método B (net ads) funciona em todas as versões inclusive RHEL 6.

Método A — realmd (recomendado para versões modernas)

# 1. Verifique o domínio detectável
realm discover empresa.local

# 2. Ingresse no domínio
realm join --user=Administrator empresa.local

# 3. Confirme o ingresso
realm list

O realmd configura automaticamente o SSSD, PAM e NSS.

Método B — net ads join (universal, inclusive RHEL 6)

Passo 1: Configure o Kerberos

# /etc/krb5.conf
[libdefaults]
    default_realm = EMPRESA.LOCAL
    dns_lookup_realm = true
    dns_lookup_kdc = true
    forwardable = true
    ticket_lifetime = 24h
    renew_lifetime = 7d

[realms]
    EMPRESA.LOCAL = {
        kdc = dc01.empresa.local
        kdc = dc02.empresa.local
        admin_server = dc01.empresa.local
        default_domain = empresa.local
    }

[domain_realm]
    .empresa.local = EMPRESA.LOCAL
    empresa.local = EMPRESA.LOCAL

Passo 2: Teste o Kerberos antes de ingressar

kinit [email protected]
klist

Passo 3: Configure o smb.conf mínimo para ingresso

# /etc/samba/smb.conf (versão mínima para join)
[global]
    workgroup = EMPRESA
    realm = EMPRESA.LOCAL
    security = ADS
    kerberos method = secrets and keytab

Passo 4: Ingresse no domínio

net ads join -U Administrator
# ou com OU específica:
net ads join createcomputer="Servers/Linux" -U Administrator

Passo 5: Verifique o ingresso

net ads testjoin
net ads info

5. Configuração do Samba como servidor de arquivos membro do domínio

Este é o /etc/samba/smb.conf completo e comentado para um servidor de arquivos membro do AD com suporte a ACLs herdadas do AD:

# /etc/samba/smb.conf
[global]

    ##── Identidade do servidor ──────────────────────────────────
    workgroup = EMPRESA
    realm = EMPRESA.LOCAL
    server string = Servidor de Arquivos Linux - %h
    netbios name = SRV-FILES

    ##── Integração com AD ───────────────────────────────────────
    security = ADS
    kerberos method = secrets and keytab

    ##── Resolução de identidades (Winbind) ──────────────────────
    idmap config * : backend = tdb
    idmap config * : range = 10000-19999

    # Mapeamento específico para o domínio EMPRESA
    # range deve ser exclusivo e não sobrepor o range '*'
    idmap config EMPRESA : backend = rid
    idmap config EMPRESA : range = 20000-999999

    # Preserva os SIDs do AD para mapeamento consistente entre servidores
    # Use 'ad' se o schema do AD tiver os atributos uidNumber/gidNumber
    # Use 'rid' para ambientes sem RFC2307 (mais comum)

    ##── Winbind ─────────────────────────────────────────────────
    winbind use default domain = yes
    winbind refresh tickets = yes
    winbind enum users = no   # Desative em domínios grandes (performance)
    winbind enum groups = no  # Desative em domínios grandes (performance)
    winbind offline logon = yes

    ##── ACLs e permissões ───────────────────────────────────────
    # Habilita o mapeamento de ACLs Windows no filesystem Linux
    vfs objects = acl_xattr
    map acl inherit = yes
    store dos attributes = yes

    # Permite que clientes Windows definam ACLs nos compartilhamentos
    # (requer filesystem com suporte a xattr: ext4, xfs, btrfs)
    acl_xattr:ignore system acls = no

    ##── Autenticação e segurança ────────────────────────────────
    client min protocol = SMB2
    server min protocol = SMB2
    # Para clientes legados (Windows XP/2003 — NÃO recomendado):
    # server min protocol = NT1

    ntlm auth = no
    restrict anonymous = 2

    ##── Logs ────────────────────────────────────────────────────
    log file = /var/log/samba/log.%m
    max log size = 50
    log level = 1
    # Aumente para debug: log level = 3 auth:5 winbind:5

    ##── Misc ────────────────────────────────────────────────────
    load printers = no
    cups options = raw
    printcap name = /dev/null

6. Criando os compartilhamentos CIFS

6.1 Preparar o filesystem

O filesystem deve suportar xattr para armazenar ACLs Windows. Recomendações:

Montando com xattr explícito (ext4):

# /etc/fstab
/dev/sdb1  /srv/shares  ext4  defaults,acl,user_xattr  0 2

Para XFS (xattr é padrão, mas monte com acl):

/dev/sdb1  /srv/shares  xfs  defaults,acl  0 2

6.2 Criar os diretórios dos compartilhamentos

mkdir -p /srv/shares/{financeiro,ti,publico,diretoria}

# Propriedade inicial: root (o Samba/AD gerenciará via ACLs)
chown root:root /srv/shares
chmod 0755 /srv/shares

# Para compartilhamentos controlados pelo AD:
chmod 0770 /srv/shares/financeiro
chmod 0770 /srv/shares/ti
chmod 0777 /srv/shares/publico
chmod 0770 /srv/shares/diretoria

6.3 Definir os compartilhamentos no smb.conf

Adicione ao final do /etc/samba/smb.conf:

##── Compartilhamento do Departamento Financeiro ──────────────
[financeiro]
    comment = Financeiro
    path = /srv/shares/financeiro
    browseable = yes
    read only = no
    
    # Somente membros do grupo AD "GRP_Financeiro" têm acesso
    valid users = @"EMPRESA\GRP_Financeiro" @"EMPRESA\Domain Admins"
    write list = @"EMPRESA\GRP_Financeiro"
    admin users = @"EMPRESA\Domain Admins"
    
    # Herança de permissões
    inherit acls = yes
    inherit permissions = yes
    
    # ACLs Windows armazenadas em xattr
    vfs objects = acl_xattr
    map acl inherit = yes
    
    # Criação de arquivos/diretórios
    create mask = 0660
    directory mask = 0770
    force create mode = 0660
    force directory mode = 0770


##── Compartilhamento de TI ───────────────────────────────────
[ti]
    comment = Tecnologia da Informacao
    path = /srv/shares/ti
    browseable = yes
    read only = no
    valid users = @"EMPRESA\GRP_TI" @"EMPRESA\Domain Admins"
    write list = @"EMPRESA\GRP_TI"
    admin users = @"EMPRESA\Domain Admins"
    inherit acls = yes
    inherit permissions = yes
    vfs objects = acl_xattr
    map acl inherit = yes
    create mask = 0660
    directory mask = 0770


##── Compartilhamento Público (leitura para todos) ────────────
[publico]
    comment = Arquivos Publicos
    path = /srv/shares/publico
    browseable = yes
    read only = yes
    write list = @"EMPRESA\Domain Admins" @"EMPRESA\GRP_TI"
    guest ok = no
    # Qualquer usuário autenticado no AD pode ler
    valid users = @"EMPRESA\Domain Users"
    inherit acls = yes


##── Compartilhamento da Diretoria (somente diretores) ────────
[diretoria]
    comment = Diretoria - Acesso Restrito
    path = /srv/shares/diretoria
    browseable = no          # Não aparece na listagem de rede
    read only = no
    valid users = @"EMPRESA\GRP_Diretoria" @"EMPRESA\Domain Admins"
    write list = @"EMPRESA\GRP_Diretoria"
    admin users = @"EMPRESA\Domain Admins"
    inherit acls = yes
    inherit permissions = yes
    vfs objects = acl_xattr
    map acl inherit = yes
    create mask = 0660
    directory mask = 0770


##── Home dos usuários AD (opcional) ─────────────────────────
[homes]
    comment = Home do Usuario
    browseable = no
    read only = no
    create mask = 0700
    directory mask = 0700
    valid users = %S

7. Permissões: como o Linux herda as ACLs do AD

Este é o ponto central do tutorial. Existem duas camadas de permissões que funcionam em conjunto.

7.1 Camada 1 — POSIX ACLs (filesystem Linux)

São as permissões clássicas do Unix, mas estendidas com setfacl:

# Instale as ferramentas de ACL
# RHEL-based:
yum install -y acl      # ou dnf install -y acl
# Debian/Ubuntu:
apt-get install -y acl

# Defina ACLs POSIX para o grupo AD no diretório
# O Winbind mapeia "EMPRESA\GRP_Financeiro" para um GID local (ex: 20100)

# Obtenha o GID do grupo AD
getent group "EMPRESA\\GRP_Financeiro"
# ou:
wbinfo -n "EMPRESA\GRP_Financeiro"

# Aplique a ACL POSIX
setfacl -m g:"EMPRESA\GRP_Financeiro":rwx /srv/shares/financeiro
setfacl -m d:g:"EMPRESA\GRP_Financeiro":rwx /srv/shares/financeiro  # ACL padrão (herança)
setfacl -m d:o::--- /srv/shares/financeiro  # Outros sem acesso

# Verifique
getfacl /srv/shares/financeiro

7.2 Camada 2 — Windows ACLs (xattr — armazenadas pelo Samba)

Quando você configura vfs objects = acl_xattr + map acl inherit = yes, o Samba armazena as ACLs Windows (SIDs do AD) diretamente nos atributos estendidos do filesystem. Isso permite que um administrador Windows configure as permissões via interface gráfica (Propriedades > Segurança) e elas sejam honradas pelo Samba.

Fluxo de herança:

AD Domain Controller
        │
        │ SID do usuário/grupo (ex: S-1-5-21-...-1104)
        ▼
   Winbind no Linux
        │
        │ Mapeia SID → UID/GID local (via idmap RID ou AD)
        │ ex: "EMPRESA\joao" → UID 20500
        │     "EMPRESA\GRP_Financeiro" → GID 20100
        ▼
  Samba (acl_xattr)
        │
        │ Armazena ACL Windows em: security.NTACL (xattr)
        │ Consulta POSIX ACL para compatibilidade
        ▼
  Filesystem Linux
        │
        │ /srv/shares/financeiro (ext4/xfs)
        │ user::rwx  group::rwx  other::---
        │ group:EMPRESA\GRP_Financeiro:rwx  (ACL POSIX)
        │ security.NTACL = <ACL Windows com SIDs>  (xattr)
        ▼
  Arquivo criado por joao
        │ Owner: EMPRESA\joao (UID 20500)
        │ Group: EMPRESA\GRP_Financeiro (GID 20100)
        │ Herda ACL do diretório pai

7.3 Configurando o idmap para herança consistente

O método idmap define como os SIDs do AD são mapeados para UIDs/GIDs no Linux.

Método rid (mais comum — sem RFC2307 no schema AD)

# smb.conf
idmap config EMPRESA : backend = rid
idmap config EMPRESA : range = 20000-999999

O UID/GID é calculado deterministicamente a partir do RID do SID. Exemplo:

  • S-1-5-21-XXXXXXXXX-YYYYYYYYY-ZZZZZZZZZ-**1104** → UID = 20000 + 1104 = 21104

Vantagem: automático, sem precisar adicionar atributos no AD.

Método ad (com RFC2307 — atributos uidNumber/gidNumber no AD)

# smb.conf
idmap config EMPRESA : backend = ad
idmap config EMPRESA : range = 1000-999999
idmap config EMPRESA : schema_mode = rfc2307

Neste modo, o Samba consulta os atributos uidNumber e gidNumber dos objetos no AD. Os administradores do AD definem o UID/GID diretamente na conta do usuário/grupo via ADUC (Active Directory Users and Computers).

Quando usar cada um:

7.4 Configurando PAM e NSS para resolução de identidades

# /etc/nsswitch.conf — adicione "winbind" ou "sss"
passwd:     files winbind
group:      files winbind
shadow:     files
hosts:      files dns

Para SSSD (alternativa moderna):

passwd:     files sss
group:      files sss
shadow:     files sss

8. Configuração por versão de SO

RHEL 6 (legado)

# Ingressar no domínio (sem realmd)
net ads join -U Administrator

# NSS e PAM manualmente
authconfig --enablewinbind --enablewinbindauth \
           --smbsecurity=ads --smbworkgroup=EMPRESA \
           --smbrealm=EMPRESA.LOCAL \
           --enablewinbindusedefaultdomain --update

# Serviços
service winbind start
service smb start
chkconfig winbind on
chkconfig smb on

RHEL 7

# Método realmd
realm join --user=Administrator empresa.local

# Configurar winbind para o Samba
systemctl enable --now winbind smb

# Firewall
firewall-cmd --permanent --add-service=samba
firewall-cmd --reload

RHEL 8 / 9 / Oracle Linux 8 / 9

# Método realmd
realm join --user=Administrator --client-software=winbind empresa.local
# ou com SSSD:
realm join --user=Administrator empresa.local

# Se usar Winbind com Samba:
systemctl enable --now winbind smb

# Se usar SSSD (sem Samba file server):
systemctl enable --now sssd

# SELinux — habilite o contexto correto para os shares
setsebool -P samba_export_all_rw on
setsebool -P samba_enable_home_dirs on
chcon -R -t samba_share_t /srv/shares/

# Firewall
firewall-cmd --permanent --add-service=samba
firewall-cmd --reload

RHEL 10 / Oracle Linux 10

realm join --user=Administrator --client-software=winbind empresa.local
systemctl enable --now winbind smb

# SELinux — mesmos comandos do RHEL 8/9
setsebool -P samba_export_all_rw on
chcon -R -t samba_share_t /srv/shares/

# Firewall (nftables)
firewall-cmd --permanent --add-service=samba
firewall-cmd --reload

Debian 10 / 11 / 12

# Ingressar no domínio
realm join --user=Administrator empresa.local

# Configurar PAM
pam-auth-update --enable mkhomedir

# NSS — edite /etc/nsswitch.conf
# passwd: files winbind
# group:  files winbind

# Serviços
systemctl enable --now winbind smbd nmbd

# AppArmor (Debian 11/12) — pode precisar de ajustes
aa-status
# Se bloquear, adicione regras ou desative para teste:
# aa-disable /usr/sbin/smbd

Ubuntu 20.04 / 22.04 / 24.04

# Ingressar no domínio
realm join --user=Administrator empresa.local

# PAM
pam-auth-update --enable mkhomedir

# NSS — edite /etc/nsswitch.conf
# passwd: files systemd winbind
# group:  files systemd winbind

# Serviços
systemctl enable --now winbind smbd nmbd

# UFW
ufw allow samba

# Ubuntu 22.04/24.04: systemd-resolved pode conflitar com DNS do AD
# Configure /etc/systemd/resolved.conf:
# [Resolve]
# DNS=192.168.1.10 192.168.1.11
# Domains=empresa.local
# DNSStubListener=no
systemctl restart systemd-resolved

9. Testando e validando

9.1 Teste do Winbind

# Listar usuários do AD (pode ser lento em domínios grandes)
wbinfo -u | head -20

# Listar grupos
wbinfo -g | head -20

# Consultar usuário específico
wbinfo -i "EMPRESA\joao.silva"

# Testar autenticação
wbinfo -a "EMPRESA\joao.silva"

# Traduzir SID para nome
wbinfo -s S-1-5-21-XXXXXXXXX-YYYYYYYYY-ZZZZZZZZZ-1104

9.2 Teste de resolução de identidade

# Deve retornar o usuário com UID mapeado
getent passwd "EMPRESA\joao.silva"
# Saída esperada: EMPRESA\joao.silva:*:21104:20513:Joao Silva:/home/EMPRESA/joao.silva:/bin/bash

# Grupos
getent group "EMPRESA\GRP_Financeiro"

9.3 Teste do compartilhamento

# No próprio servidor
smbclient //localhost/financeiro -U "EMPRESA\joao.silva" -k

# Listar compartilhamentos
smbclient -L //srv-files -U "EMPRESA\joao.silva"

# No cliente Windows — via CMD
net use Z: \\srv-files\financeiro /user:EMPRESA\joao.silva
dir Z:\

9.4 Validar configuração do Samba

testparm -s
testparm --suppress-prompt

9.5 Verificar ACLs

# ACL POSIX
getfacl /srv/shares/financeiro

# ACL Windows (xattr)
getfattr -n security.NTACL /srv/shares/financeiro

# Via Samba (mostra como o cliente Windows veria)
smbcacls //localhost/financeiro / -U "EMPRESA\Administrator" -k

10. Troubleshooting

Problema: net ads join falha com "Connection refused"

# Verifique conectividade com o DC
telnet dc01.empresa.local 88    # Kerberos
telnet dc01.empresa.local 389   # LDAP
telnet dc01.empresa.local 445   # SMB

# Verifique o ticket Kerberos
kinit [email protected]
klist

# DNS correto?
host -t SRV _ldap._tcp.empresa.local

Problema: Winbind não resolve usuários

# Status do Winbind
systemctl status winbind

# Pipe de comunicação presente?
ls -la /var/lib/samba/winbindd_privileged/

# Teste direto
wbinfo --ping-dc

# Logs
tail -f /var/log/samba/log.winbindd

Problema: Permissão negada mesmo com usuário no grupo correto

# Verifique o mapeamento do grupo
id "EMPRESA\joao.silva"
# Deve mostrar os GIDs dos grupos AD

# Verifique ACL do diretório
getfacl /srv/shares/financeiro

# SELinux bloqueando? (RHEL/OL)
ausearch -m avc -ts recent | grep samba
sealert -a /var/log/audit/audit.log

Problema: Conflito de UID/GID entre servidores

Isso ocorre quando dois servidores usam idmap backend = rid mas com ranges diferentes, ou quando o domínio foi recriado.

# Verifique o range configurado em ambos os servidores
grep -A5 "idmap config EMPRESA" /etc/samba/smb.conf

# Limpe o cache do Winbind (CUIDADO em produção)
net cache flush
systemctl restart winbind

Problema: Tempo desincronizado (clock skew)

# Verifique a diferença de tempo com o DC
ntpdate -q dc01.empresa.local

# Force sincronização
chronyc makestep
# ou
ntpdate -u dc01.empresa.local

Problema: smb.conf com erro de sintaxe

testparm 2>&1 | grep -i "error\|warn"

11. Referência rápida de comandos

##── Domínio ──────────────────────────────────────────────────
net ads testjoin               # Verifica o ingresso no domínio
net ads info                   # Info do domínio
net ads status                 # Status da conta de máquina
kinit [email protected]  # Obtém ticket Kerberos
klist                          # Lista tickets ativos

##── Winbind ──────────────────────────────────────────────────
wbinfo -t                      # Testa trust com o DC
wbinfo --ping-dc               # Ping no DC via winbind
wbinfo -i "EMPRESA\usuario"    # Info do usuário
wbinfo -n "EMPRESA\grupo"      # Resolve nome para SID
wbinfo -s S-1-5-21-...-1104    # Resolve SID para nome

##── Samba ────────────────────────────────────────────────────
testparm -s                    # Valida smb.conf
smbstatus                      # Conexões ativas
smbclient -L //localhost -k    # Lista shares
smbcacls //localhost/share / -k  # Exibe ACLs Windows

##── Identidades ─────────────────────────────────────────────
getent passwd "EMPRESA\usuario"
getent group "EMPRESA\grupo"
id "EMPRESA\usuario"

##── ACLs ─────────────────────────────────────────────────────
getfacl /srv/shares/financeiro
setfacl -m g:"EMPRESA\GRP_Financeiro":rwx /srv/shares/financeiro
setfacl -m d:g:"EMPRESA\GRP_Financeiro":rwx /srv/shares/financeiro  # Herança

##── Serviços ─────────────────────────────────────────────────
# RHEL 7+, Debian 9+, Ubuntu 16.04+
systemctl restart smb winbind      # RHEL
systemctl restart smbd nmbd winbind  # Debian/Ubuntu
systemctl status smb winbind
journalctl -u winbind -f

##── Logs ─────────────────────────────────────────────────────
tail -f /var/log/samba/log.smbd
tail -f /var/log/samba/log.winbindd
tail -f /var/log/samba/log.wb-EMPRESA

Conclusão

A integração do Samba com o Active Directory permite que o servidor Linux funcione como um servidor de arquivos de primeira classe no ecossistema Windows, com:

  • Autenticação centralizada via Kerberos/AD — nenhum usuário local necessário

  • Herança de permissões — grupos e ACLs definidos no AD aplicados diretamente no filesystem Linux

  • ACLs Windows via xattr — administradores Windows configuram permissões com interface familiar

  • Mapeamento automático de SIDs — via Winbind rid ou ad (RFC2307)

Os pontos críticos de sucesso são: DNS correto apontando para o AD, NTP sincronizado, range de idmap consistente entre todos os servidores, e filesystem com suporte a xattr/ACL.

Documento gerado por Nyverra Infraestrutura · empresa.local é um domínio de exemplo — substitua pelo domínio real do ambiente.

Compartilhar

Continuar a ler

Leia também

  • iSCSI no TrueNAS: Guia Completo de Configuração e Gerenciamento

    iSCSI no TrueNAS: Guia Completo de Configuração e Gerenciamento

    25 de agosto de 202613 min de leitura
  • Certificados SSL/TLS: Guia Completo de Geração e Conversão entre Formatos
    Segurança

    Certificados SSL/TLS: Guia Completo de Geração e Conversão entre Formatos

    Este guia técnico cobre a geração de certificados SSL/TLS com Certbot, conversão entre formatos PEM, PFX, DER e as melhores práticas de segurança para proteger chaves privadas e automatizar renovações. Inclui exemplos práticos de configuração para Nginx e Apache.

    14 de agosto de 20269 min de leitura
  • StorCLI - Cheat Sheet Completo

    StorCLI - Cheat Sheet Completo

    11 de agosto de 202612 min de leitura

Comentários

Ainda sem comentários

Seja o primeiro a compartilhar sua opinião sobre este artigo.

Deixe um comentário

Newsletter

Receba novos artigos

Inscreva-se para receber publicações do blog Nyverra no seu e-mail. Enviaremos um link de confirmação.

​