Wer auf Samba als Active-Directory-Domänencontroller setzt, kann dort auch Gruppenrichtlinien verwalten und diese auf Windows-Clients umsetzen. Der Artikel zeigt wie das geht, und wie auch mit Linux-Domänencontrollern Gruppenrichtlinien genutzt werden können.
Domänennetzwerke müssen nicht ausschließlich auf Windows basieren. Auch mit Linux und Samba lassen sich Domänencontroller betreiben und Gruppenrichtlinien umsetzen.
(Bild: CoxinhaFotos auf Pixabay - gemeinfrei / Pixabay)
Im Beitrag „Ubuntu 20.04 als Active-Directory-Domänencontroller betreiben“ haben wir beschrieben, wie ein Server mit Ubuntu 20.04 als Domänencontroller für Active Directory genutzt werden kann. Zusätzlich zeigen wir in diesem Beitrag auch, wie mit den Remote Server Administration Tools von Windows 10 und anderen Windows-Servern aus das Active Directory mit Microsoft-Bordmitteln verwaltet werden kann.
Bevor mit Gruppenrichtlinien erfolgreich gearbeitet werden kann, muss sichergestellt sein, dass der Linux-Domänencontroller auf Basis von Samba stabil funktioniert und keine Fehler meldet. Auch die Namensauflösung muss funktionieren.
Auch der interne DNS-Server beim Einsatz von Samba als Active-Directory-Domänencontroller kann mit den DNS-Verwaltungstools aus den Remote Server Administration Tools verwaltet werden. Zur Verwaltung von Einträgen kann in Windows 10 der DNS-Manager genutzt werden, sobald dieser über die optionalen Features in der Einstellungs-App von Windows 10 hinzugefügt wurde. Das gilt natürlich nicht, wenn bei der Installation auf Bind9 gesetzt wird.
Active Directory ist von DNS abhängig. Vor der Aktivierung der Gruppenrichtlinien sollte daher überprüft werden, ob die Namensauflösung zwischen Clients und dem Linux-Domänencontroller funktionieren. Dazu kann „nslookup“ genutzt werden.
In den Dateien „/etc/hostname“ und „etc/hosts“ sollte der FQDN des Domänencontrollers auf den Samba-Servern hinterlegt sein, zum Beispiel „ubuntu.joos.intern“ (/etc/hostname) und „192.168.1.34 ubuntu.joos.intern ubuntu“ (/etc/hosts). Bei Änderungen des Namens sollte der Server immer mit „sudo reboot“ neu gestartet werden.
Die Konfigurationsdateien können zum Beispiel mit den Editoren „vim“ oder „nano“ bearbeitet werden. Nach der Konfiguration kann es sinnvoll sein die DNS-Namensdateien zu erstellen, zum Beispiel mit „sudo rm -f /etc/resolv.conf && sudo vim /etc/resolv.conf“.
Gruppenrichtlinien mit Samba für Linux-Clients
Mit Samba ist es generell auch möglich, Gruppenrichtlinien über Linux zu steuern. Allerdings bedeutet das nicht, dass Gruppenrichtlinien mit Linux-Clients eingesetzt werden können. Hier sind Automatisierungstools wie Ansible, Puppet oder Chef besser geeignet. Samba kann aber Gruppenrichtlinien für Windows-Clients bereitstellen, sodass im Netzwerk zwar Windows-Clients zum Einsatz kommen, aber keine Windows-Domänencontroller. Natürlich können Samba-Domänencontroller auch parallel zu Windows-Domänencontrollern eingesetzt werden. Gruppenrichtlinien für Domänencontroller kann ein Samba-Server jedoch nicht umsetzen. Der Server kann aber Gruppenrichtlinien für Windows-Clients zur Verfügung stellen.
Gruppenrichtlinien in Samba für Windows-Clients
Wenn in einem Active Directory auf Basis eines Samba-Servers Windows-Clients aufgenommen wurden, können auf diesen Gruppenrichtlinien umgesetzt werden, wie bei Windows-Domänencontrollern auch. Damit das funktioniert, muss von einem Rechner mit Windows 10 aus die Gruppenrichtlinienverwaltung installiert werden.
Der Client muss Mitglied des Samba-Active-Directories sein. Die Verbindung erfolgt auch hier mit „winbind“. Um Gruppenrichtlinien zu nutzen, wird in den globalen Optionen der Datei „etc/samba/smb.conf“ die Zeile „apply group policies = yes“ gesetzt. Nicht immer funktioniert die Umsetzung fehlerfrei, da Berechtigungen, Namensauflösung und die Active-Directory-Konfiguration eine große Rolle spielen. Grundsätzlich können Gruppenrichtlinien für Windows aber auch auf dem Samba-Server konfiguriert werden, allerdings ist die Verwendung der Windows-basierten Gruppenrichtlinienverwaltung wesentlich einfacher.
Zur Installation der Gruppenrichtlinienverwaltung wird in Windows 10 die Einstellungs-App geöffnet. Über „Apps“ und dann den Link „Optionale Features“ können mit „Feature hinzufügen“ weitere Verwaltungs-Programme zu Windows 10 hinzugefügt werden. Zur Verwaltung von Active Directory auf Basis von Samba sollten die folgenden Features installiert werden:
RSAT: Tools für Active Directory Domain Services und Lightweight Directory Services
RSAT: Tools zur Gruppenrichtlinienverwaltung
RSAT: DNS-Servertools
Nach der Installation der Tools stehen diese im Startmenü bei „Windows-Verwaltungprogramme“ zur Verfügung. Zur Verwaltung von Gruppenrichtlinien wird das Tool „Gruppenrichtlinienverwaltung“ verwendet. Hier gibt es zunächst keine Unterschiede im Vergleich zu Windows-Domänencontrollern.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Die wichtigste Gruppenrichtlinie ist „Default Domain Policy“. Diese ist mit der Active-Directory-Domäne verknüpft, die Samba zur Verfügung stellt. Die Richtlinie ist bei „Gruppenrichtlinienobjekte“ gespeichert. Hier können die Einstellungen für die Windows-Clients bearbeitet werden. Die Einstellungen setzen die Clients automatisch beim Neustart und auch im laufenden Betrieb um. Auf den Windows-Rechnern können neue Einstellungen mit „gpupdate /force“ vom Samba-Domänencontroller abgerufen werden.
Das Ergebnis der Richtlinie kann mit „gpresult /H results.html /f“ angezeigt werden. Auf dem Samba-Server kann mit der Gruppenrichtlinienverwaltung ebenfalls überprüft werden, ob die Richtlinien umgesetzt werden: „samba-tool gpo list <Computername>“.
Auf dem Linux-Server kann die Umsetzung der Gruppenrichtlinien auch mit „sudo samba-gpupate --force“ überprüft werden. Die Richtlinien, die auf Computern angewendet werden, lassen sich im Terminal auf dem Samba-Server wiederum mit „samba-gpupdate --rsop“ anzeigen. Mehr zu den Möglichkeiten von Richtlinien auf Samba-Servern ist in der Samba-Wiki zu finden.
Active Directory & Domain Networking ist seit vielen Jahren ein Schwerpunktthema bei IP-Insider. Neben zahlreichen Fachartikeln finden Sie auch viele Definitionen und Begriffserklärungen aus diesem Themenkomplex auf unserer Website. Am Artikelende der Begriffserläuterung „Was ist Active Directory?“ haben wir als Service für Sie jetzt alle auf IP-Insider erschienenen Artikel rund um die Themen Active Directory, Entra ID und Domain Networking für Sie zusammengefasst. Viel Spaß beim Schmökern!