É assim que eu sempre fiz isso, não tenho certeza onde eu li isso.
Para que a maioria das opções de ACL do Windows nos seus compartilhamentos do Samba sejam conectadas ao AD, é necessário ativar as ACLs e XATTRS do POSIX:
/dev/sda2 /samba ext3 user_xattr,acl 1 2
E no seu smb.conf você precisa habilitar o idmapping, nt acls e mapeamento de atributos como este:
idmap uid = 16777216-33554431
idmap gid = 16777216-33554431
idmap backend = idmap_rid:<domain_netbios_name>=16777216-33554431
nt acl support = yes
inherit acls = yes
map acl inherit = yes
map archive = no
map hidden = no
map read only = no
map system = no
store dos attributes = yes
inherit permissions = yes
Depois, tudo o que você precisa fazer é definir o usuário administrador para o compartilhamento e, com esse usuário, editar as configurações de segurança do Windows.
[public]
path = /share/Public
public = yes
writable = yes
printable = no
admin users = "DOMAIN\user"
Os únicos problemas podem estar relacionados às ACLs existentes (você "descarta" a propriedade root e transfere a propriedade para o usuário do Windows) e os grupos de usuários não mapeados.
Para mapear grupos manualmente, você precisa estar fazendo algo assim:
net groupmap delete ntgroup="Domain Admins"
net groupmap delete ntgroup="Domain Users"
net groupmap delete ntgroup="Domain Guests"
net groupmap add ntgroup="Domain Admins" rid=512 unixgroup=root
net groupmap add ntgroup="Domain Users" rid=513 unixgroup=users
net groupmap add ntgroup="Domain Guests" rid=514 unixgroup=nobody
para grupos de segurança incorporados.
E, em seguida, para todos os seus grupos:
groupadd mygroup
net groupmap delete ntgroup="mygroup"
net groupmap add ntgroup="DOMAIN\mygroup" rid=1000 unixgroup=mygroup type=d