Bug 42333
| Summary: | Добавить в список "Компьютеры для входа в систему" имя компьютера -> вход возможен со всех компьютеров (ALT-based) | ||||||
|---|---|---|---|---|---|---|---|
| Product: | Sisyphus | Reporter: | Evgeny Shesteperov <alimektor> | ||||
| Component: | admc | Assignee: | samael <samael> | ||||
| Status: | CLOSED DUPLICATE | QA Contact: | qa-sisyphus | ||||
| Severity: | normal | ||||||
| Priority: | P5 | CC: | kevl, kozhevnikovvs, kozyrevid, lepata, samael, sin | ||||
| Version: | unstable | ||||||
| Hardware: | x86_64 | ||||||
| OS: | Linux | ||||||
| Attachments: |
|
||||||
Кнопки пока на данный момент нет. Версия пакета: admc-0.24.0-alt1.x86_64 Условия: Развернут Samba сервер и 2 клиента ALT Linux, на одном из клиентов установлен admc Шаги воспроизведения: На клиенте с admc: 1. $ kinit administrator 2. $ admc 3. Создать доменного пользователя 4. ПКМ по созданному пользователю -> свойства -> учётная запись -> Компьютеры для входа в систему -> Выбрать "На указанные компьютеры" -> Ввести несуществующее/случайное имя компьютера -> добавить -> ок -> ок 5. Авторизоваться созданным пользователем на компьютере не из списка Реальный результат: Успешный вход в систему Ожидаемый результат: Отобразилось сообщение о запрете входа в систему для компьютера Примечание: На Windows в этом случае отобразиться сообщение "Вы не можете пользоваться этим компьютером из-за ограничений вашей учетной записи" Created attachment 22080 [details] Настройка пользователя Можно чуть больше подробностей? Потому что с пакетами из p11 (admc-0.24.0-alt1.x86_64 и samba-dc-4.21.9-alt3.p11.1.x86_64) и настройками по шагам: https://docs.altlinux.org/ru-RU/alt-domain/11.1/html/alt-domain/izmenenie_uchetnoj_zapisi_pol_zovatelja.html#izmenenie_uchetnoj_zapisi_pol_zovatelja_09 как минимум на ALt Workstation 11 x86_64 поведение ожидаемое (см. скрин). При этом в логах самбы: Попытка входа пользователя когда с newhost запрещено входить: Auth: [Kerberos KDC,Unknown Pre-authentication] user [(null)]\[ivanov\\@TEST@TEST.ALT] at [Fri, 28 Aug 2026 09:45:10.274972 EET] with [(null)] status [NT_STATUS_INVALID_WORKSTATION] workstation [(null)] remote host [ipv4:192.168.0.135:49452] mapped to [TEST]\[ivanov]. local host [NULL] {"timestamp": "2026-08-28T09:45:10.275040+0200", "type": "Authentication", "Authentication": {"version": {"major": 1, "minor": 3}, "eventId": 4625, "logonId": "628b264648121126", "logonType": 3, "status": "NT_STATUS_INVALID_WORKSTATION", "localAddress": null, "remoteAddress": "ipv4:192.168.0.135:49452", "serviceDescription": "Kerberos KDC", "authDescription": "Unknown Pre-authentication", "clientDomain": null, "clientAccount": "ivanov\\@TEST@TEST.ALT", "workstation": null, "becameAccount": "ivanov", "becameDomain": "TEST", "becameSid": "S-1-5-21-2531619480-2401423016-1263625386-1601", "mappedAccount": "ivanov", "mappedDomain": "TEST", "netlogonComputer": null, "netlogonTrustAccount": null, "netlogonNegotiateFlags": "0x00000000", "netlogonSecureChannelType": 0, "netlogonTrustAccountSid": null, "passwordType": null, "clientPolicyAccessCheck": null, "serverPolicyAccessCheck": null, "duration": 13752}} Попытка входа пользователя когда с newhost разрешено входить: Auth: [Kerberos KDC,ENC-TS Pre-authentication] user [(null)]\[ivanov\\@TEST@TEST.ALT] at [Fri, 28 Aug 2026 09:48:39.307311 EET] with [aes256-cts-hmac-sha1-96] status [NT_STATUS_OK] workstation [(null)] remote host [ipv4:192.168.0.135:53350] became [TEST]\[ivanov] [S-1-5-21-2531619480-2401423016-1263625386-1601]. local host [NULL] {"timestamp": "2026-08-28T09:48:39.307358+0200", "type": "Authentication", "Authentication": {"version": {"major": 1, "minor": 3}, "eventId": 4624, "logonId": "c56652aec9e77723", "logonType": 3, "status": "NT_STATUS_OK", "localAddress": null, "remoteAddress": "ipv4:192.168.0.135:53350", "serviceDescription": "Kerberos KDC", "authDescription": "ENC-TS Pre-authentication", "clientDomain": null, "clientAccount": "ivanov\\@TEST@TEST.ALT", "workstation": null, "becameAccount": "ivanov", "becameDomain": "TEST", "becameSid": "S-1-5-21-2531619480-2401423016-1263625386-1601", "mappedAccount": "ivanov", "mappedDomain": "TEST", "netlogonComputer": null, "netlogonTrustAccount": null, "netlogonNegotiateFlags": "0x00000000", "netlogonSecureChannelType": 0, "netlogonTrustAccountSid": null, "passwordType": "aes256-cts-hmac-sha1-96", "clientPolicyAccessCheck": null, "serverPolicyAccessCheck": null, "duration": 14176}} Или ошибка воспроизводится только для samba 4.22.11-alt1? (Ответ для Elena Mishina на комментарий #3) > Можно чуть больше подробностей? > Или ошибка воспроизводится только для samba 4.22.11-alt1? Проверил на тех же версиях: admc-0.24.0-alt1, samba-dc-4.21.9-alt3.p11.1 (DC — ALT Server 11.1, клиенты — ALT Workstation K 11.4 и ALT Workstation 11.2). Ошибка зависит от выбранной на клиенте клиентской службы доменной аутентификации (SSSD или Winbind): При вводе клиента через SSSD — ошибка воспроизводится (ограничение «Компьютеры для входа в систему» не применяется, вход проходит с любого компьютера). При вводе через Winbind — не воспроизводится. Чтобы воспроизвести ошибку, клиент нужно ввести в домен через SSSD. Для этого на клиенте выполнить: # system-auth write ad domain.name host workgroup admin admin_password где: domain.name — имя домена (напр. TEST.ALT) host — имя хоста клиента workgroup — короткое имя домена домена (напр. TEST) admin — учётная запись администратора домена admin_password — его пароль (команда без ключа --winbind = ввод через SSSD; с ключом --winbind — через Winbind) Пример: system-auth write ad SAMBA.TESTDOMAIN ws11-2 SAMBA administrator 'pAsswo_rd' Так же можно изменить службу доменной аутентификации через Центр управления системой - раздел «Пользователи» - «Аутентификация» - выбрать SSSD - Применить Вход пользователя test123 с компьютера, которого нет в списке «Компьютеры для входа в систему», — клиент введён через SSSD.: Auth: [Kerberos KDC,ENC-TS Pre-authentication] user [(null)]\[test123\\@SAMBA.TESTDOMAIN@SAMBA.TESTDOMAIN] at [Mon, 07 Sep 2026 18:35:16.607470 MSK] with [aes256-cts-hmac-sha1-96] status [NT_STATUS_OK] workstation [(null)] remote host [ipv4:10.88.15.187:50096] became [SAMBA]\[test123] [S-1-5-21-3916552446-94815838-1157020053-1109]. local host [NULL] {"timestamp": "2026-09-07T18:35:16.607527+0300", "type": "Authentication", "Authentication": {"version": {"major": 1, "minor": 3}, "eventId": 4624, "logonId": "973fb034a2ee0cd4", "logonType": 3, "status": "NT_STATUS_OK", "localAddress": null, "remoteAddress": "ipv4:10.88.15.187:50096", "serviceDescription": "Kerberos KDC", "authDescription": "ENC-TS Pre-authentication", "clientDomain": null, "clientAccount": "test123\\@SAMBA.TESTDOMAIN@SAMBA.TESTDOMAIN", "workstation": null, "becameAccount": "test123", "becameDomain": "SAMBA", "becameSid": "S-1-5-21-3916552446-94815838-1157020053-1109", "mappedAccount": "test123", "mappedDomain": "SAMBA", "netlogonComputer": null, "netlogonTrustAccount": null, "netlogonNegotiateFlags": "0x00000000", "netlogonSecureChannelType": 0, "netlogonTrustAccountSid": null, "passwordType": "aes256-cts-hmac-sha1-96", "clientPolicyAccessCheck": null, "serverPolicyAccessCheck": null, "duration": 5480}} |

Description
Evgeny Shesteperov 2022-04-04 18:48:33 MSK