Частичный ответ:
Вы можете (и должны) передать аутентификацию NTLM внешнему помощнику.В основном, установите Samba на компьютер, настройте его, присоедините к домену, включите winbind, затем используйте вспомогательный двоичный файл «ntlm_auth», вероятно, в режиме «pipe».
Для аутентификации сеанса NTLM требуется безопасный канал кконтроллер домена, которому нужны учетные данные (например, учетная запись компьютера-участника Samba / домена).Это самый быстрый путь к нему.
Squid (веб-кеш) имеет код для выполнения NTLM-аутентификации с использованием внешнего помощника;FreeRadius делает нечто подобное.
Сама аутентификация NTLM не предоставляет никакой информации о группе;если вы используете winbind, вы, конечно, можете использовать вызовы "wbinfo" для получения групп пользователей.