Réponse rapide, car étant en vacances, je n'ai pas accès à mon serveur samba du boulot. Et quelques précisions aussi.
D'abord, vu comment tu procèdes, (i.e. créer les comptes des utilisateurs uniquement sur le serveur), c'est normal que les profiles soient sur sur le serveur. En effet, tu as configuré ton serveur samba en contrôleur de domaine, il est donc normal que les profiles soient stockés sur le serveur. C'est d'ailleurs ce que j'ai fait à mon travail (en plus d'avoir couplé le serveur samba à un annuaire ldap).
Je n'ai pas le lien sous la main, mais j'ai lu quelque part qu'il fallait séparer à tout prix l'endroit où est stocké le profile sur le serveur des données utilisateur, à cause d'un bug windows qui peut permettre une escalade de droits sur le contrôleur de domaine. Là encore, je dis tout ça de mémoire. En clair, voici ce que j'ai fait moi :
sur le serveur : les profiles sont dans /smbhome/profiles/toto
Les données utilisateur dans /smbhome/users/toto/samba
Enfin, il faut noter que par défaut, windows stocke beaucoup de choses dans le répertoire enfermant le profile de l'utilisateur (données de session, mais aussi données de l'utilisateur, fichiers temporaires, configuration des applications, etc). Par conséquent, plus l'utilisateur a d'informations dans ce profile, plus l'ouverture et la fermeture de session sont longues.
Pour pallier à ce problème, voici les astuces que nous avons mis en place :
Le partage samba nommé Personnel pointe vers /smbhome/users/toto/samba. Il est mappé automatiquement vers P: à l'ouverture de session. On configure systématiquement tous les postes pour que le dossier "Mes Documents" pointe vers ce P:, ce qui le sort du profile.
Ensuite, pour les applications firefox et thunderbird, on a un autre partage (/smbhome/users/toto/mail) qui est mappé sur M:\ et dans le profile de l'utilisateur, on a placé les fichiers c:\Documents And Settings/toto/Application Data/Mozilla/firefox/profiles.ini et C:\Documents and settings/toto/Application Data/thunderbird/profiles.ini Avec un contenu ressemblant à : (extrait du profiles.ini de firefox)
Il suffit de créer sur le serveur le répertoire idoine M:\firefox et M:\thunderbird pour que les profiles soient automatiquement créés sur le serveur à cet emplacement, et hop, c'est sorti du profile. Et quand les utilisateurs ont une boîte mail de 2Go, ça allège d'autant l'ouverture de session.
Il doit y avoir d'autres choses à modifier, mais pour l'instant mes investigations ne sont pas allées plus loin, et ceci nous suffit.
Voilà pour la partie serveur. A noter que dans cette configuration, les utilisateurs sont des utilisateurs du DOMAINE, et non des utilisateurs de WINDOWS et/ou du PC qu'ils utilisent lorsqu'ils sont connectés.
Il existe une possibilité cependant pour changer ce comportement. Il "suffit" de se connecter en tant qu'administrateur sur la machine concernée, et d'ajouter un utilisateur, en allant le chercher sur le contrôleur de domaine. En procédant ainsi, tu peux définir des droits "spéciaux" et différents selon le point de vue que tu utilises.
Exemple : toto est utilisateur du domaine (on ne change rien sur le serveur quoi). Et sur le PC de toto, tu ajoutes l'utilisateur DOMAINE\toto en tant que PowerUser. Dans ce cas, l'utilisateur toto pourra faire tout ce qu'un PowerUser à le droit de faire sur un windows, sans pour autant perturber le contrôleur de domaine. Et à ce moment là, tu pourras changer le type du profile de l'utilisateur.
Voilà, j'espère que ces quelques explications te seront utiles, et qu' éventuellement elle donneront lieu à corrections si jamais j'ai écrit des boulettes (car je le rappelle, j'ai rédigé tout ça de mémoire).
[^] # Re: hummm
Posté par Gyro Gearllose . En réponse au message smb.conf -> profils errants et locaux.... Évalué à 3.
D'abord, vu comment tu procèdes, (i.e. créer les comptes des utilisateurs uniquement sur le serveur), c'est normal que les profiles soient sur sur le serveur. En effet, tu as configuré ton serveur samba en contrôleur de domaine, il est donc normal que les profiles soient stockés sur le serveur. C'est d'ailleurs ce que j'ai fait à mon travail (en plus d'avoir couplé le serveur samba à un annuaire ldap).
Je n'ai pas le lien sous la main, mais j'ai lu quelque part qu'il fallait séparer à tout prix l'endroit où est stocké le profile sur le serveur des données utilisateur, à cause d'un bug windows qui peut permettre une escalade de droits sur le contrôleur de domaine. Là encore, je dis tout ça de mémoire. En clair, voici ce que j'ai fait moi :
sur le serveur : les profiles sont dans /smbhome/profiles/toto
Les données utilisateur dans /smbhome/users/toto/samba
Enfin, il faut noter que par défaut, windows stocke beaucoup de choses dans le répertoire enfermant le profile de l'utilisateur (données de session, mais aussi données de l'utilisateur, fichiers temporaires, configuration des applications, etc). Par conséquent, plus l'utilisateur a d'informations dans ce profile, plus l'ouverture et la fermeture de session sont longues.
Pour pallier à ce problème, voici les astuces que nous avons mis en place :
Le partage samba nommé Personnel pointe vers /smbhome/users/toto/samba. Il est mappé automatiquement vers P: à l'ouverture de session. On configure systématiquement tous les postes pour que le dossier "Mes Documents" pointe vers ce P:, ce qui le sort du profile.
Ensuite, pour les applications firefox et thunderbird, on a un autre partage (/smbhome/users/toto/mail) qui est mappé sur M:\ et dans le profile de l'utilisateur, on a placé les fichiers c:\Documents And Settings/toto/Application Data/Mozilla/firefox/profiles.ini et C:\Documents and settings/toto/Application Data/thunderbird/profiles.ini Avec un contenu ressemblant à : (extrait du profiles.ini de firefox)
[Profile0]
Name=default
IsRelative=0
Path=M:\firefox
Il suffit de créer sur le serveur le répertoire idoine M:\firefox et M:\thunderbird pour que les profiles soient automatiquement créés sur le serveur à cet emplacement, et hop, c'est sorti du profile. Et quand les utilisateurs ont une boîte mail de 2Go, ça allège d'autant l'ouverture de session.
Il doit y avoir d'autres choses à modifier, mais pour l'instant mes investigations ne sont pas allées plus loin, et ceci nous suffit.
Voilà pour la partie serveur. A noter que dans cette configuration, les utilisateurs sont des utilisateurs du DOMAINE, et non des utilisateurs de WINDOWS et/ou du PC qu'ils utilisent lorsqu'ils sont connectés.
Il existe une possibilité cependant pour changer ce comportement. Il "suffit" de se connecter en tant qu'administrateur sur la machine concernée, et d'ajouter un utilisateur, en allant le chercher sur le contrôleur de domaine. En procédant ainsi, tu peux définir des droits "spéciaux" et différents selon le point de vue que tu utilises.
Exemple : toto est utilisateur du domaine (on ne change rien sur le serveur quoi). Et sur le PC de toto, tu ajoutes l'utilisateur DOMAINE\toto en tant que PowerUser. Dans ce cas, l'utilisateur toto pourra faire tout ce qu'un PowerUser à le droit de faire sur un windows, sans pour autant perturber le contrôleur de domaine. Et à ce moment là, tu pourras changer le type du profile de l'utilisateur.
Voilà, j'espère que ces quelques explications te seront utiles, et qu' éventuellement elle donneront lieu à corrections si jamais j'ai écrit des boulettes (car je le rappelle, j'ai rédigé tout ça de mémoire).