Après six mois de développement, la version Samba 4.21.0 est désormais disponible, poursuivant l'évolution de la branche Samba 4 avec une implémentation complète du contrôleur de domaine et du service Active Directory, compatible avec l'implémentation Windows 2008 et capable de prendre en charge toutes les versions des clients Windows prises en charge par Microsoft, y compris Windows 11. Samba 4 est un produit serveur multifonctionnel, offrant également une mise en œuvre de serveur de fichiers, de services d'impression et de serveur d'identité (winbind).
Modifications clés dans Samba 4.20 :
- La sécurité du traitement des listes « valid users », « invalid users », « read list » et « write list » a été renforcée. Si, en raison d'une erreur de transmission des données, il n'a pas été possible de déterminer le SID par le nom d'utilisateur ou de groupe, l'entrée problématique dans les listes n'est pas ignorée, mais a pour conséquence l'affichage d'une erreur. Les utilisateurs et groupes inexistants sont ignorés.
- Dans le serveur LDAP a désormais la possibilité d'authentification via SASL utilisant Kerberos ou NTLMSSP avec tunnelage des connexions sur TLS (ldaps ou starttls). La valeur par défaut pour le paramètre ‘ldap server require strong auth’ implique désormais l'utilisation de SASL sur TLS, ce qui équivaut à activer LdapEnforceChannelBinding dans les paramètres NTDS sur la plateforme Windows.
- La mise en œuvre de la base de données LDB, utilisée dans Samba AD DC, est maintenant compilée sous la forme d'une bibliothèque publique sans création d'une archive tar distincte. L'encapsulation dans l'API LDB Modules pour Python, qui ne fonctionnait plus depuis plusieurs années, a été supprimée. Le traitement de l'Unicode dans LDB a été modifié.
- Certaines bibliothèques publiques Samba (dcerpc-samr, samba-policy, tevent-util, dcerpc, samba-hostconfig, samba-credentials, dcerpc_server et samdb) ont été par défaut classées comme internes (privées).
- Il est désormais possible d'utiliser ldaps depuis ‘winbindd’ et ‘net ads’. Le paramètre ‘client ldap sasl wrapping’ a été étendu pour inclure les valeurs ‘starttls’ pour le démarrage de STARTTLS sur le port TCP 389 et ‘ldaps’ pour l'utilisation de TLS sur le port TCP 636.
- Une nouvelle option « dns hostname » a été ajoutée pour spécifier le nom du client dans DNS (par défaut « [netbios name].[realm] »).
- Dans Samba AD, la rotation des mots de passe périmés pour les comptes utilisant des cartes intelligentes (paramètre « smart card require for logon ») a été mise en œuvre, et le mot de passe est utilisé comme option de secours lors du retour à NTLM ou pour le cryptage du profil local.
- Il est désormais possible de définir les paramètres « veto files » et « hide files » en lien avec des utilisateurs et groupes spécifiques. Par exemple, « hide files : USERNAME = /somefile.txt/ ».
- La mise à jour automatique de keytab est assurée après le changement de mot de passe utilisé pour l'authentification de l'ordinateur dans le domaine (mot de passe de machine).
- Un nouveau module VFS pour le système de fichiers Ceph a été ajouté, utilisant l'API de bas niveau libcephfs et permettant d'obtenir des performances supérieures par rapport à l'ancien module cephfs. Pour configurer le nouveau module, il convient d'utiliser le nom 'ceph_new' au lieu de 'ceph' dans smb.conf.
- Ajout du support des comptes de service gérés (gMSA - Group Managed Service Account), correspondant au niveau fonctionnel des services de domaine Active Directory 2012 (Niveau Fonctionnel 2012). Des commandes pour travailler avec les clés racines gMSA (KDS) ont été ajoutées à l'outil samba-tool, telles que « samba-tool domain kds root_key create » et « samba-tool domain kds root_key list ».
- Le support du niveau fonctionnel des services de domaine Active Directory 2012R2 (Niveau Fonctionnel 2012R2) a été mis en œuvre.
- Des travaux ont été réalisés pour garantir des builds reproductibles, permettant de s'assurer que le fichier binaire a été construit à partir des sources fournies. Par exemple, le résultat de la construction ne dépend plus des réglages de langue et du répertoire où la construction a été effectuée.
- Ajout d'une protection contre la divulgation des données sensibles dans /proc lorsque des utilitaires Samba sont appelés, afin que ces données ne soient pas visibles dans la sortie de ps ou top.
Source : opennet.ru
