Disk Station aus AD entfernt ... AD User korrumpieren aber smb.conf

Status
Für weitere Antworten geschlossen.

suissechris

Benutzer
Mitglied seit
08. Jan 2012
Beiträge
59
Punkte für Reaktionen
0
Punkte
0
Habe meine DS (DSM 5.2) sehr lange in einem MS AD betrieben ... problemlos.
Jetzt musste ich sie aus dem AD entfernen ... das AD existiert nun nicht mehr.

Leider gelang es mir danach nicht mehr, auf einige Shares als lokaler User zu verbinden ... Access Denied .. :(

Nachschauen ergab, dass in /usr/syno/etc/smb.conf die AD User nach wie vor auftauchten ... und zwar in invalid user, valid user, read list und write list.
Es waren auch nur die Shares NICHT zu erreichen, für die es dort Einträge mit Domain Usern gab. Alle anderen Shares waren korrekt zu erreichen.

Also habe ich das File per Hand bearbeitet und alle Referenzen auf Domain User entfernt. Und siehe da ... alles wie erwartet .. die Shares waren nun erreichbar.

Leider wird das File smb.conf nach Reboot und auch schon mal spontan zwischendurch wieder neu erstellt ... MIT den alten Domain Usern und dem alten Problem.

Wo werden die Domain User gecached? Wie werde ich die endgültig los?

Jemand eine Idee?
 

suissechris

Benutzer
Mitglied seit
08. Jan 2012
Beiträge
59
Punkte für Reaktionen
0
Punkte
0
OK, ich habe nichts gefunden.
Es blieb mir nichts anderes übrig, als die Domain zu reaktivieren, die DS wieder in die Domain zu nehmen und dann all explizit gesetzten Berechtigungen (und explizit "No Access" Settings) für alle AD User und AD Gruppen auf ALLEN Shares zu entfernen - dh. ALLE gesetzten Häkchen für AD-User/Gruppen entfernen ... :( :(
Zusätzlich musste ich dann noch unter File Services --> Windows File Service --> Advanced Settings noch dafür sorgen, dass Domain Admins und Enterprise Admins keine globalen Rechte auf den Shares haben.

Dann wieder die DS aus der Domain raus ... und alles ist in Ordnung.

Mir scheint es ein Samba Problem zu sein, das nicht damit zurechtkommt, wenn unter invalid users ein Domain User <domain>\<myuser> steht und dann aber unter valid user oder write list lediglich der lokale user <myuser> steht. Keine Zeit, um dem explizit nachzugehen.

Deshalb: Bevor eine DS aus einem AD herausgenommen wird, oben beschriebene Schritte ausführen, um etwaigen Problemen aus dem Weg zu gehen.
 

heavy

Benutzer
Mitglied seit
13. Mai 2012
Beiträge
3.803
Punkte für Reaktionen
179
Punkte
129
Danke für die Infos und dass du dir die Mühe gemacht hast, ich kenne mich mit AD nicht aus, deshalb konnte ich dir nicht weiterhelfen. Ich hatte es schon gelesen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat