<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commenti a: Samba e Active Directory (3 di 3): configurare pam per l&#8217;autenticazione locale</title>
	<atom:link href="http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/</link>
	<description>Perché niente è impossibile da capire... Se lo spieghi bene !</description>
	<lastBuildDate>Mon, 02 Jan 2012 11:31:22 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>Di: Raoul Scarazzini</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2032</link>
		<dc:creator>Raoul Scarazzini</dc:creator>
		<pubDate>Thu, 26 May 2011 14:21:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2032</guid>
		<description>La soluzione è proprio quella che hai descritto. Sono davvero felice che sei riuscito a raggiungere il tuo obiettivo, eliminando il 777 (che è il MALE :-D).</description>
		<content:encoded><![CDATA[<p>La soluzione è proprio quella che hai descritto. Sono davvero felice che sei riuscito a raggiungere il tuo obiettivo, eliminando il 777 (che è il MALE <img src='http://www.miamammausalinux.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':-D' class='wp-smiley' /> ).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Andrea Z</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2031</link>
		<dc:creator>Andrea Z</dc:creator>
		<pubDate>Thu, 26 May 2011 14:02:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2031</guid>
		<description>Ciao Raoul, 

innanzitutto ancora mille grazie per la celerità e la professionalità con la quale rispondi.
Come seconda cosa volevo dirti che effettivamente cambiando il gruppo di appartenenza della directory, sono riuscito a fare tutto. Avevo già provato a cambiare gruppo tramite &quot;chgrp&quot; ma stupidamente non avevo considerato le virgolette nella sintassi e per questo non mi riconosceva il comando.

Ultima domanda, è possibile abilitare più gruppi a una directory tramite &quot;chgrp&quot;? No vero? Altrimenti si avrebbero più proprietari su una stessa directory, dico bene?
Questo perché nel dominio AD sono presenti davvero molti gruppi diversi, e magari più utenti sono in gruppi diversi contemporaneamente, ma magari potrebbero dover avere accesso anche in scrittura alla stessa directory.
Questo eventualmente si può risolvere appunto come dicevo prima, ovvero dando come proprietario della dir il gruppo generico &quot;Domain Users&quot; di AD, e poi gestire tramite SAMBA le writelist più opportune. 

Che dire, rinnovo ancora i miei complimenti e i ringraziamenti!

Ciao e a presto!</description>
		<content:encoded><![CDATA[<p>Ciao Raoul, </p>
<p>innanzitutto ancora mille grazie per la celerità e la professionalità con la quale rispondi.<br />
Come seconda cosa volevo dirti che effettivamente cambiando il gruppo di appartenenza della directory, sono riuscito a fare tutto. Avevo già provato a cambiare gruppo tramite &#8220;chgrp&#8221; ma stupidamente non avevo considerato le virgolette nella sintassi e per questo non mi riconosceva il comando.</p>
<p>Ultima domanda, è possibile abilitare più gruppi a una directory tramite &#8220;chgrp&#8221;? No vero? Altrimenti si avrebbero più proprietari su una stessa directory, dico bene?<br />
Questo perché nel dominio AD sono presenti davvero molti gruppi diversi, e magari più utenti sono in gruppi diversi contemporaneamente, ma magari potrebbero dover avere accesso anche in scrittura alla stessa directory.<br />
Questo eventualmente si può risolvere appunto come dicevo prima, ovvero dando come proprietario della dir il gruppo generico &#8220;Domain Users&#8221; di AD, e poi gestire tramite SAMBA le writelist più opportune. </p>
<p>Che dire, rinnovo ancora i miei complimenti e i ringraziamenti!</p>
<p>Ciao e a presto!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Raoul Scarazzini</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2030</link>
		<dc:creator>Raoul Scarazzini</dc:creator>
		<pubDate>Thu, 26 May 2011 12:57:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2030</guid>
		<description>Ciao Andrea,
stai ignorando la principale questione: chi è il proprietario di quei file? Se l&#039;utente con cui stai cercando di scrivere non è il proprietario o non fa parte del gruppo, con i permessi 770 non ci accederai mai. Anche se in SAMBA il tuo utente è abilitato.
La sequenza è quella che indichi tu ed anche la soluzione è quella che hai scritto:

&lt;pre lang=&quot;console&quot;&gt;# chgrp -R &quot;DOMINIO.IT\gruppo&quot; &lt;directory&gt;&lt;/pre&gt;

o se vuoi modificare user e group in una volta sola:

&lt;pre lang=&quot;console&quot;&gt;# chown -R &quot;DOMINIO.IT\utente&quot;:&quot;DOMINIO.IT\gruppo&quot; &lt;directory&gt;&lt;/pre&gt;

A presto!</description>
		<content:encoded><![CDATA[<p>Ciao Andrea,<br />
stai ignorando la principale questione: chi è il proprietario di quei file? Se l&#8217;utente con cui stai cercando di scrivere non è il proprietario o non fa parte del gruppo, con i permessi 770 non ci accederai mai. Anche se in SAMBA il tuo utente è abilitato.<br />
La sequenza è quella che indichi tu ed anche la soluzione è quella che hai scritto:</p>

<div class="wp_syntax"><div class="code"><pre class="console" style="font-family:monospace;"># chgrp -R &quot;DOMINIO.IT\gruppo&quot; &lt;directory&gt;</pre></div></div>

<p>o se vuoi modificare user e group in una volta sola:</p>

<div class="wp_syntax"><div class="code"><pre class="console" style="font-family:monospace;"># chown -R &quot;DOMINIO.IT\utente&quot;:&quot;DOMINIO.IT\gruppo&quot; &lt;directory&gt;</pre></div></div>

<p>A presto!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Andrea Z</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2029</link>
		<dc:creator>Andrea Z</dc:creator>
		<pubDate>Thu, 26 May 2011 12:22:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2029</guid>
		<description>Ciao Raoul, grazie per la velocità di risposta.

Ho appena provato a settare un chmod 770 sulla directory che voglio condividere ma sorge un problema; ovvero che non riesco nemmeno ad accedere alla cartella. Se metto 775 ci accedo ma non posso scrivere/cancellare, in barba al parametro
&quot;write list = DOMINIO.IT\nome.utente&quot; che teoricamente dovrebbe darmi abilitazione alla scrittura...

Perché il sistema non categorizza i gruppi Active Directory come la seconda cifra numerica, che di norma è quella che interessa i Gruppi, appunto? (non è forse &quot;Owner&quot;, &quot;Groups&quot;, &quot;Others&quot; la sequenza delle tre cifre?)
A quanto pare per abilitare i gruppi o gli utenti di Active Directory devo settare la cifra corrispondente ad &quot;altri&quot; sul 7, altrimenti nisba.

A questo punto stavo pensando... forse farei prima a cambiare il gruppo d&#039;appartenza della directory con &#039;chgrp&#039; e impostandolo sul gruppo generico &quot;Domain Users&quot; di AD, e poi servirmi di Samba per gestire le policy... 
Il problema è che non so che comando dare per fargli capire di usare il gruppo di AD e non uno di sistema (quale root, utente, etc)...
Non so se mi sono spiegato, in caso me ne scuso.

Ti ringrazio già anticipatamente per i preziosi consigli e per il tempo che mi dedicherai, non c&#039;è alcuna fretta in ogni caso. Ti auguro una buona giornata!

Andrea</description>
		<content:encoded><![CDATA[<p>Ciao Raoul, grazie per la velocità di risposta.</p>
<p>Ho appena provato a settare un chmod 770 sulla directory che voglio condividere ma sorge un problema; ovvero che non riesco nemmeno ad accedere alla cartella. Se metto 775 ci accedo ma non posso scrivere/cancellare, in barba al parametro<br />
&#8220;write list = DOMINIO.IT\nome.utente&#8221; che teoricamente dovrebbe darmi abilitazione alla scrittura&#8230;</p>
<p>Perché il sistema non categorizza i gruppi Active Directory come la seconda cifra numerica, che di norma è quella che interessa i Gruppi, appunto? (non è forse &#8220;Owner&#8221;, &#8220;Groups&#8221;, &#8220;Others&#8221; la sequenza delle tre cifre?)<br />
A quanto pare per abilitare i gruppi o gli utenti di Active Directory devo settare la cifra corrispondente ad &#8220;altri&#8221; sul 7, altrimenti nisba.</p>
<p>A questo punto stavo pensando&#8230; forse farei prima a cambiare il gruppo d&#8217;appartenza della directory con &#8216;chgrp&#8217; e impostandolo sul gruppo generico &#8220;Domain Users&#8221; di AD, e poi servirmi di Samba per gestire le policy&#8230;<br />
Il problema è che non so che comando dare per fargli capire di usare il gruppo di AD e non uno di sistema (quale root, utente, etc)&#8230;<br />
Non so se mi sono spiegato, in caso me ne scuso.</p>
<p>Ti ringrazio già anticipatamente per i preziosi consigli e per il tempo che mi dedicherai, non c&#8217;è alcuna fretta in ogni caso. Ti auguro una buona giornata!</p>
<p>Andrea</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Raoul Scarazzini</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2028</link>
		<dc:creator>Raoul Scarazzini</dc:creator>
		<pubDate>Wed, 25 May 2011 15:01:34 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2028</guid>
		<description>Ciao Andrea e grazie per i complimenti.
In merito alle osservazioni:
- Assolutamente d&#039;accordo con il discorso NTP, ha certamente più senso sfruttare l&#039;NTP del server AD;
- &quot;service&quot; è ormai standard, ma onde evitare qualsiasi dubbio, il buon vecchio /etc/init.d/ è certamente valido;
- I permessi 777 sono il male :-) lo vado ripetendo in tutti i corsi che tengo, perché è una verità. Risolvere un problema di accesso dando accesso a tutti è un errore, che inoltre espone a numerosi rischi di sicurezza. Non farlo mai. Se il sistema non permette la scrittura, allora sarà necessario impostare le corrette appartenenze di file e gruppi. Ricorda ad esempio che volendo potresti assegnare una cartella ad un gruppo di utenze AD, con permessi 770 e saresti tutelato da accessi indesiderati. Ad ogni modo il 777, no, non serve praticamente mai.

Detto questo, se vuoi approfondire ulteriormente la tua configurazione, fornisci maggiori dettagli in merito a cosa vuoi fare, vedrai che una soluzione diversa dal 777 si trova sempre, te lo garantisco.

A presto.</description>
		<content:encoded><![CDATA[<p>Ciao Andrea e grazie per i complimenti.<br />
In merito alle osservazioni:<br />
- Assolutamente d&#8217;accordo con il discorso NTP, ha certamente più senso sfruttare l&#8217;NTP del server AD;<br />
- &#8220;service&#8221; è ormai standard, ma onde evitare qualsiasi dubbio, il buon vecchio /etc/init.d/ è certamente valido;<br />
- I permessi 777 sono il male <img src='http://www.miamammausalinux.org/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  lo vado ripetendo in tutti i corsi che tengo, perché è una verità. Risolvere un problema di accesso dando accesso a tutti è un errore, che inoltre espone a numerosi rischi di sicurezza. Non farlo mai. Se il sistema non permette la scrittura, allora sarà necessario impostare le corrette appartenenze di file e gruppi. Ricorda ad esempio che volendo potresti assegnare una cartella ad un gruppo di utenze AD, con permessi 770 e saresti tutelato da accessi indesiderati. Ad ogni modo il 777, no, non serve praticamente mai.</p>
<p>Detto questo, se vuoi approfondire ulteriormente la tua configurazione, fornisci maggiori dettagli in merito a cosa vuoi fare, vedrai che una soluzione diversa dal 777 si trova sempre, te lo garantisco.</p>
<p>A presto.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Andrea Z</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-2027</link>
		<dc:creator>Andrea Z</dc:creator>
		<pubDate>Wed, 25 May 2011 14:39:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-2027</guid>
		<description>Ciao, innanzitutto voglio farti i miei complimenti per questi tre articoli, scritti in modo veramente chiaro e completo; non se ne trovano di guide fatte così bene sulla Rete!
Grazie alla lettura di questa tua guida, infatti, son riuscito nell&#039;intento di mettere sotto dominio Windows una macchina linux, con tanto di gestione delle utenze e delle policies dei gruppi.

Volevo farti notare due piccole precisazioni al fine di migliorare ulteriormente il tuo articolo:

Riguardo ntpdate, trovo più utile interfacciare la macchina direttamente con l&#039;orario del server di dominio che andremo ad utilizzare, per farlo basta digitare l&#039;indirizzo IP del server al posto di &quot;time.ien.it&quot;. 

Riguardo Samba, con le ultime versioni il demone si avvia/ferma tramite il comando:

# service smbd stop &#124; start &#124; restart

E invece per la questione delle policy di accesso\lettura\scrittura sulle cartelle condivise, ci ho perso la testa per capire bene il funzionamento, dato che su Internet tutti dicono una cosa diversa. Posso dire di avere risolto ogni problema mediante un semplice passaggio che non risulta nell&#039;articolo. 

Praticamente prima di poter &quot;validare&quot; gli users in lettura o scrittura tramite Samba, bisogna dare i permessi a tutti sul filesystem tramite:

# chmod -R 777 /directory/da/usare

e poi tramite Samba usando i parametri che hai descritto nella guida; 
anche se io al posto di &quot;read list&quot; preferisco usare &quot;valid users&quot;. 

È tutto, rinnovo ancora i miei complimenti e ti ringrazio per l&#039;ottimo lavoro. :)</description>
		<content:encoded><![CDATA[<p>Ciao, innanzitutto voglio farti i miei complimenti per questi tre articoli, scritti in modo veramente chiaro e completo; non se ne trovano di guide fatte così bene sulla Rete!<br />
Grazie alla lettura di questa tua guida, infatti, son riuscito nell&#8217;intento di mettere sotto dominio Windows una macchina linux, con tanto di gestione delle utenze e delle policies dei gruppi.</p>
<p>Volevo farti notare due piccole precisazioni al fine di migliorare ulteriormente il tuo articolo:</p>
<p>Riguardo ntpdate, trovo più utile interfacciare la macchina direttamente con l&#8217;orario del server di dominio che andremo ad utilizzare, per farlo basta digitare l&#8217;indirizzo IP del server al posto di &#8220;time.ien.it&#8221;. </p>
<p>Riguardo Samba, con le ultime versioni il demone si avvia/ferma tramite il comando:</p>
<p># service smbd stop | start | restart</p>
<p>E invece per la questione delle policy di accesso\lettura\scrittura sulle cartelle condivise, ci ho perso la testa per capire bene il funzionamento, dato che su Internet tutti dicono una cosa diversa. Posso dire di avere risolto ogni problema mediante un semplice passaggio che non risulta nell&#8217;articolo. </p>
<p>Praticamente prima di poter &#8220;validare&#8221; gli users in lettura o scrittura tramite Samba, bisogna dare i permessi a tutti sul filesystem tramite:</p>
<p># chmod -R 777 /directory/da/usare</p>
<p>e poi tramite Samba usando i parametri che hai descritto nella guida;<br />
anche se io al posto di &#8220;read list&#8221; preferisco usare &#8220;valid users&#8221;. </p>
<p>È tutto, rinnovo ancora i miei complimenti e ti ringrazio per l&#8217;ottimo lavoro. <img src='http://www.miamammausalinux.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Raoul Scarazzini</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-1892</link>
		<dc:creator>Raoul Scarazzini</dc:creator>
		<pubDate>Mon, 07 Jun 2010 08:22:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-1892</guid>
		<description>No, non si capisce molto da questi log, ma continuo ad essere convinto che il problema dipenda da Winbind.

Prova a ricontrollare le conf. C&#039;è di sicuro qualcosa che non torna lì.</description>
		<content:encoded><![CDATA[<p>No, non si capisce molto da questi log, ma continuo ad essere convinto che il problema dipenda da Winbind.</p>
<p>Prova a ricontrollare le conf. C&#8217;è di sicuro qualcosa che non torna lì.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: adolfo enrique</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-1891</link>
		<dc:creator>adolfo enrique</dc:creator>
		<pubDate>Mon, 07 Jun 2010 07:58:13 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-1891</guid>
		<description>grazie per la tua pazienza.
quali log di preciso?
qui riporto un sunto di &#039;log.winbindd-idmap&#039;
-----------------
[2010/05/27 13:21:19,  0] winbindd/idmap.c:149(smb_register_idmap)
  Idmap module nss already registered!
[2010/06/03 08:38:50,  0] winbindd/idmap.c:201(smb_register_idmap_alloc)
  idmap_alloc module tdb already registered!
[2010/06/03 08:38:50,  0] winbindd/idmap.c:149(smb_register_idmap)
  Idmap module passdb already registered!
[2010/06/03 08:38:50,  0] winbindd/idmap.c:149(smb_register_idmap)
  Idmap module nss already registered!
--------------
e di &#039;log.winbindd-dc-connect&#039;
--------------
[2010/04/06 08:26:11,  1] libads/cldap.c:154(recv_cldap_netlogon)
  no reply received to cldap netlogon
[2010/04/29 13:56:42,  1] libads/cldap.c:154(recv_cldap_netlogon)
  no reply received to cldap netlogon
--------------
indubbiamente non sono allettanti, ma non saprei come correggere.</description>
		<content:encoded><![CDATA[<p>grazie per la tua pazienza.<br />
quali log di preciso?<br />
qui riporto un sunto di &#8216;log.winbindd-idmap&#8217;<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
[2010/05/27 13:21:19,  0] winbindd/idmap.c:149(smb_register_idmap)<br />
  Idmap module nss already registered!<br />
[2010/06/03 08:38:50,  0] winbindd/idmap.c:201(smb_register_idmap_alloc)<br />
  idmap_alloc module tdb already registered!<br />
[2010/06/03 08:38:50,  0] winbindd/idmap.c:149(smb_register_idmap)<br />
  Idmap module passdb already registered!<br />
[2010/06/03 08:38:50,  0] winbindd/idmap.c:149(smb_register_idmap)<br />
  Idmap module nss already registered!<br />
&#8212;&#8212;&#8212;&#8212;&#8211;<br />
e di &#8216;log.winbindd-dc-connect&#8217;<br />
&#8212;&#8212;&#8212;&#8212;&#8211;<br />
[2010/04/06 08:26:11,  1] libads/cldap.c:154(recv_cldap_netlogon)<br />
  no reply received to cldap netlogon<br />
[2010/04/29 13:56:42,  1] libads/cldap.c:154(recv_cldap_netlogon)<br />
  no reply received to cldap netlogon<br />
&#8212;&#8212;&#8212;&#8212;&#8211;<br />
indubbiamente non sono allettanti, ma non saprei come correggere.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: Raoul Scarazzini</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-1890</link>
		<dc:creator>Raoul Scarazzini</dc:creator>
		<pubDate>Fri, 04 Jun 2010 10:37:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-1890</guid>
		<description>Di conseguenza il problema è relativo al demone winbind. E&#039; avviato? Cosa dicono i log?</description>
		<content:encoded><![CDATA[<p>Di conseguenza il problema è relativo al demone winbind. E&#8217; avviato? Cosa dicono i log?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Di: adolfo enrique</title>
		<link>http://www.miamammausalinux.org/2009/05/samba-e-active-directory-3-di-3-configurare-pam-per-lautenticazione-locale/comment-page-1/#comment-1889</link>
		<dc:creator>adolfo enrique</dc:creator>
		<pubDate>Fri, 04 Jun 2010 09:57:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.miamammausalinux.org/?p=628#comment-1889</guid>
		<description>scusa per il ritardo! infatti e&#039; evidente che qualcosa non e&#039; corretto nella configurazione. la risposta alla stringa d&#039;interrogazione è 
&quot;Could not get info for user .NOME_UTENTE.&quot;
(anche dopo aver fatto un kinit -V e da sudo)
il problema è che ho una 20na di utenti che già lavorano nelle condivisioni di SAMBA, altrimenti piallavo e ripartivo daccapo</description>
		<content:encoded><![CDATA[<p>scusa per il ritardo! infatti e&#8217; evidente che qualcosa non e&#8217; corretto nella configurazione. la risposta alla stringa d&#8217;interrogazione è<br />
&#8220;Could not get info for user .NOME_UTENTE.&#8221;<br />
(anche dopo aver fatto un kinit -V e da sudo)<br />
il problema è che ho una 20na di utenti che già lavorano nelle condivisioni di SAMBA, altrimenti piallavo e ripartivo daccapo</p>
]]></content:encoded>
	</item>
</channel>
</rss>

