<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>51072</bug_id>
          
          <creation_ts>2024-08-06 10:07:04 +0300</creation_ts>
          <short_desc>При создании групповой политики ломаются права на sysvolе</short_desc>
          <delta_ts>2024-08-06 12:45:52 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>admc</component>
          <version>unstable</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Anton Shevtsov">shevtsov.anton</reporter>
          <assigned_to name="samael@altlinux.org">samael</assigned_to>
          <cc>kevl</cc>
    
    <cc>samael</cc>
    
    <cc>shevtsov.anton</cc>
    
    <cc>sin</cc>
    
    <cc>zurabishvilinn</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>249729</commentid>
    <comment_count>0</comment_count>
    <who name="Anton Shevtsov">shevtsov.anton</who>
    <bug_when>2024-08-06 10:07:04 +0300</bug_when>
    <thetext>Баг существует с незапамятных времен т.е. был всегда.
Чреват тем, что часть политик (файлы, скрипты) перестают работать пока не сделать на КД

samba-tool ntacl sysvolreset

Порядок воспроизведения.
В admc (запуск может бытьт как на КД, так и на удаленном месте - не важно) зайти в &quot;Объекты групповой политики&quot; и кликнуть &quot;Создать политику и связать с этим подразделением&quot;, ввести имя ГП.

На КД выполнить samba-tool ntacl sysvolcheck и получить примерно такой вывод
[root@dc ~]# samba-tool ntacl sysvolcheck
ERROR(&lt;class &apos;samba.provision.ProvisioningError&apos;&gt;): uncaught exception - ProvisioningError: DB ACL on GPO directory /var/lib/samba/sysvol/test.alt/Policies/{A34D89B3-0511-4190-9F70-2BE24C3E3F6A} O:DAG:DAD:(A;OICIIO;FA;;;CO)(A;OICI;0x1200a9;;;ED)(A;OICI;0x1200a9;;;AU)(A;OICI;FA;;;SY)(A;OICI;FA;;;DA)(A;OICI;FA;;;EA) does not match expected value O:DAG:DAD:P(A;OICI;FA;;;DA)(A;OICI;FA;;;EA)(A;OICIIO;FA;;;CO)(A;OICI;FA;;;DA)(A;OICI;FA;;;SY)(A;OICI;0x1200a9;;;AU)(OA;OICI;;edacfd8f-ffb3-11d1-b41d-00a0c968f939;;AU)(A;OICI;0x1200a9;;;ED) from GPO object
  File &quot;/usr/lib64/samba-dc/python3.9/samba/netcmd/__init__.py&quot;, line 279, in _run
    return self.run(*args, **kwargs)
  File &quot;/usr/lib64/samba-dc/python3.9/samba/netcmd/ntacl.py&quot;, line 490, in run
    provision.checksysvolacl(samdb, netlogon, sysvol,
  File &quot;/usr/lib64/samba-dc/python3.9/samba/provision/__init__.py&quot;, line 1896, in checksysvolacl
    check_gpos_acl(sysvol, dnsdomain, domainsid, domaindn, samdb, lp,
  File &quot;/usr/lib64/samba-dc/python3.9/samba/provision/__init__.py&quot;, line 1846, in check_gpos_acl
    check_dir_acl(policy_path, dsacl2fsacl(acl, domainsid), lp,
  File &quot;/usr/lib64/samba-dc/python3.9/samba/provision/__init__.py&quot;, line 1789, in check_dir_acl
    raise ProvisioningError(&apos;%s ACL on GPO directory %s %s does not match expected value %s from GPO object&apos; % (acl_type(direct_db_access), path, fsacl_sddl, acl))

Вылечить можно командой samba-tool ntacl sysvolreset до следующей работы с сисволом.

[root@dc ~]# rpm -qa {samba,admc}
samba-4.19.4-alt1.x86_64
admc-0.16.4-alt1.x86_64</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>249748</commentid>
    <comment_count>1</comment_count>
    <who name="Nikolai Zurabishvili">zurabishvilinn</who>
    <bug_when>2024-08-06 12:45:19 +0300</bug_when>
    <thetext>samba-4.20.2-alt2.x86_64
admc-0.16.4-alt1.x86_64

Стенды (обновлены до сизифа):

KWorkstation 10.3 x86-64 - client
Server 10.2 office x86-64 - dc

Предусловия: Развернут samba домен и клиент введен в домен

Шаги:
1. В admc зайти в &quot;Объекты групповой политики&quot; -&gt; ПКМ &quot;Создать политику и связать с этим подразделением&quot;, ввести имя ГП.
2. На кд samba-tool ntacl sysvolcheck

Ожидаемый результат: Успешное выполнение команды

Фактический результат: ERROR(&lt;class &apos;samba.provision.ProvisioningError&apos;&gt;): uncaught exception - ProvisioningError: DB ACL on GPO directory /var/lib/samba/sysvol/samba.testdomain/Policies/{813F9489-8F31-4F5D-A38B-550F5DD6B7C2} O:DAG:DAD:(A;OICIIO;FA;;;CO)(A;OICI;0x1200a9;;;ED)(A;OICI;0x1200a9;;;AU)(A;OICI;FA;;;SY)(A;OICI;FA;;;DA)(A;OICI;FA;;;EA) does not match expected value O:DAG:DAD:P(A;OICI;FA;;;DA)(A;OICI;FA;;;EA)(A;OICIIO;FA;;;CO)(A;OICI;FA;;;DA)(A;OICI;FA;;;SY)(A;OICI;0x1200a9;;;AU)(OA;OICI;;edacfd8f-ffb3-11d1-b41d-00a0c968f939;;AU)(A;OICI;0x1200a9;;;ED) from GPO object
  File &quot;/usr/lib64/samba-dc/python3.12/samba/netcmd/__init__.py&quot;, line 288, in _run
    return self.run(*args, **kwargs)
           ^^^^^^^^^^^^^^^^^^^^^^^^^
  File &quot;/usr/lib64/samba-dc/python3.12/samba/netcmd/ntacl.py&quot;, line 484, in run
    provision.checksysvolacl(samdb, netlogon, sysvol,
  File &quot;/usr/lib64/samba-dc/python3.12/samba/provision/__init__.py&quot;, line 1883, in checksysvolacl
    check_gpos_acl(sysvol, dnsdomain, domainsid, domaindn, samdb, lp,
  File &quot;/usr/lib64/samba-dc/python3.12/samba/provision/__init__.py&quot;, line 1833, in check_gpos_acl
    check_dir_acl(policy_path, dsacl2fsacl(acl, domainsid), lp,
  File &quot;/usr/lib64/samba-dc/python3.12/samba/provision/__init__.py&quot;, line 1776, in check_dir_acl
    raise ProvisioningError(&apos;%s ACL on GPO directory %s %s does not match expected value %s from GPO object&apos; % (acl_type(direct_db_access), path, fsacl_sddl, acl))


Доп: Воспроизводится и в p10. Ошибка перестает появляться после # samba-tool ntacl sysvolreset до следующей работы с сисволом.
В апстриме самбы похожая ошибка - https://bugzilla.samba.org/show_bug.cgi?id=14927</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>