<p dir="ltr">Thanks for all your help. I'll give it a go and see how far I get. </p>
<div class="gmail_quote">On 30 Apr 2013 19:37, "Alexander Bokovoy" <<a href="mailto:abokovoy@redhat.com">abokovoy@redhat.com</a>> wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
On Tue, 30 Apr 2013, <a href="mailto:simon.williams@thehelpfulcat.com" target="_blank">simon.williams@thehelpfulcat.<u></u>com</a> wrote:<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
That is actually pretty good news.  The real requirement is network<br>
storage for the Windows workstations secured by FreeIPA authentication.<br>
If I read what you’ve said correctly this is possible now.  I can live<br>
with the magical incantations to enrol any new Windows machines for<br>
now.  There are a few things that would work better if Windows thought<br>
it was logging on to a domain, but we have lived without those features<br>
for the last year.  Once a Windows machine has been set up correctly,<br>
which can be a bit hit and miss, the authentication works flawlessly .<br>
</blockquote>
To be clear, we have not tested this combination so you'll be in uncharted<br>
waters.<br>
<br>
Since TGT for these users would still be issued by FreeIPA KDC, it would<br>
include MS-PAC with SIDs of these users in FreeIPA domain -- once you<br>
have run ipa-adtrust-install, of course. Thus, smbd on IPA master would<br>
be able to recognize them as FreeIPA users regardless where they come<br>
from -- IPA or Windows machines, as long as Kerberos is in use.<br>
<br>
Any reports of how such setup would actually behave are welcomed.<br>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
It sounds as though I can set up the file server now and then extend it<br>
to do the AD DC bit when it is ready.<br>
</blockquote>
<br>
<blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">
I don’t suppose there is a Samba 4 + FreeIPA 3 file server HowTo<br>
anywhere is there?<br>
</blockquote>
The only requirements for simplistic setup is to:<br>
1. run file server on IPA master (you can make a dedicated replica for that)<br>
2. run ipa-adtrust-install on that master to setup Samba configuration<br>
   and enable KDC + directory server to handle SIDs<br>
3. use 'net conf setparm ...' to setup shares, since Samba on IPA master<br>
   uses registry backend to store smb.conf configuration.<br>
<br>
See<br>
<a href="http://www.freeipa.org/page/Howto/IPAv3_AD_trust_setup#Using_Samba_shares" target="_blank">http://www.freeipa.org/page/<u></u>Howto/IPAv3_AD_trust_setup#<u></u>Using_Samba_shares</a><br>
for sample how to work with 'net conf setparm'.<br>
<br>
For 'valid users' I guess you can use simply user names since these<br>
would be our local ones.<br>
<br>
Again, this is completely untested right now.<br>
<br>
-- <br>
/ Alexander Bokovoy<br>
</blockquote></div>