Après 6 mois de développement, la version 4.20.0 de Samba a été publiée, poursuivant le développement de la branche Samba 4 avec une mise en œuvre complète du contrôleur de domaine et du service Active Directory, compatible avec l'implémentation de Windows 2008 et capable de prendre en charge toutes les versions des clients Windows prises en charge par Microsoft, y compris Windows 11. Samba 4 est un produit serveur multifonction offrant également une mise en œuvre de serveur de fichiers, de service d'impression et de serveur d'identification (winbind).
Modifications clés dans Samba 4.20 :
- La nouvelle commande « wspsearch » a été activée par défaut, avec un client expérimental pour le protocole WSP (Windows Search Protocol). Cet utilitaire permet d'envoyer des requêtes de recherche à un serveur Windows sur lequel le service WSP est exécuté.
- Dans la commande « smbcacls », le support de l'écriture des listes de contrôle d'accès DACL dans un fichier et de la restauration du DACL à partir d'un fichier a été mis en œuvre. Les données sont enregistrées dans un format pris en charge par l'utilitaire Windows ‘icacls.exe’, garantissant la portabilité des fichiers avec des DACL (Discretionary Access Control List) préservés.
- Des extensions pour les politiques d'accès centralisées Active Directory (Claims), les politiques d'authentification (Authentication Policies) et les conteneurs de politiques (Authentication Silos) ont été ajoutées à l'utilitaire « samba-tool ». Samba-tool peut désormais être utilisé pour lier un utilisateur à des assertions (claims) à des fins d'utilisation ultérieure dans des règles définissant l'accès dans le cadre de la politique d'authentification.
De plus, l'utilitaire samba-tool peut désormais être utilisé pour créer et gérer des politiques d'authentification et pour créer et gérer des conteneurs de politiques. Par exemple, avec samba-tool, il est possible de définir d'où et vers où un utilisateur peut se connecter, si l'utilisation de NTLM est autorisée, et quels services peuvent authentifier l'utilisateur.
- Dans le contrôleur basé sur Samba de domaine Active Directory, le support des politiques d'authentification (Authentication Policies) et des conteneurs de politiques (Authentication Silos), créés via l'utilitaire samba-tool ou importés depuis des configurations Microsoft AD, a été ajouté. Cette fonctionnalité n'est disponible que sur les systèmes avec un niveau fonctionnel Active Directory d'au moins 2012_R2 (« ad dc functional level = 2016 » dans smb.conf).
- L'outil samba-tool a ajouté un support côté client pour les comptes de service gérés (gMSA - Group Managed Service Account), qui utilisent des mots de passe automatiquement mis à jour. Les commandes de gestion des mots de passe fournies par samba-tool, qui ne pouvaient auparavant être utilisées qu'avec la base de données locale sam.ldb, peuvent désormais être appliquées à des sources externes. serveur lorsque l'accès est authentifié, en utilisant l'option « -H ldap://$DCNAME. Parmi les opérations prises en charge : « samba-tool user getpassword » pour lire le mot de passe gMSA actuel et précédent ; « samba-tool user get-kerberos-ticket » pour écrire un TGT (Ticket Granting Ticket) Kerberos dans le cache local des comptes.
- Ajout du support des enregistrements de contrôle d'accès conditionnel (Conditional ACE), permettant d'autoriser ou de bloquer l'accès en fonction de conditions supplémentaires. Si l'expression conditionnelle ne fonctionne pas, l'ACE est ignoré, sinon il est appliqué comme un ACE ordinaire. Les vérifications conditionnelles peuvent également s'appliquer aux attributs de l'objet protégé, décrits par des attributs de ressources système (Resource Attribute ACE).
- La mise en œuvre du cluster ctdb a ajouté la possibilité de fournir le service MS-SWN (Service Witness Protocol), permettant aux clients de suivre leurs connexions SMB vers les nœuds du cluster. Par exemple, un client connecté au nœud « A » peut demander au nœud « B » d'envoyer une notification si le nœud « A » devient inaccessible. Pour gérer le service, une série de commandes « net witness [list|client-move|share-move|force-unregister|force-response] » a été proposée, permettant à l'administrateur du cluster de visualiser les clients enregistrés et de demander le transfert de la connexion vers d'autres nœuds du cluster.
- Pour les configurations utilisant MIT Kerberos5 en tant que contrôleur de domaine Active Directory, au moins la version MIT Krb5 1.21 est désormais requise, qui a ajouté une protection supplémentaire contre la vulnérabilité CVE-2022-37967.
- Lors de la compilation avec Heimdal Kerberos importé, l'installation du module Perl JSON n'est plus nécessaire, et le module JSON::PP intégré à Perl5 est désormais utilisé à la place.
- Dans les commandes « samba-tool user getpassword » et « samba-tool user syncpasswords », utilisées pour définir et synchroniser les mots de passe, la sortie a été modifiée lors de l'utilisation du paramètre « ;rounds= » avec les attributs virtualCryptSHA256 et virtualCryptSHA512 (par exemple, '—attributes="virtualCryptSHA256;rounds=50000"'). Avant : virtualCryptSHA256: {CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF Maintenant : virtualCryptSHA256;rounds=2561:{CRYPT}$5$rounds=2561$hXem.M9onhM9Vuix$dFdSBwF
- Dans la mise en œuvre de MS-WKST (Workstation Service Remote Protocol), la prise en charge de l'affichage de la liste des utilisateurs connectés à partir du fichier /var/run/utmp, qui contient les données sur les utilisateurs actuellement actifs dans le système, a été interrompue. La prise en charge d'utmp a été arrêtée en raison de la vulnérabilité de ce format au problème de l'année 2038.
Source : opennet.ru
