1.3.2. POSIX ID マッピングを使用した AD への接続
SSSD は、POSIX ID マッピングと呼ばれるプロセスで、AD ユーザーの SID を使用してアルゴリズムにより POSIX ID を生成します。POSIX ID マッピングでは、AD の SID と Linux 上の ID 間の関連付けを作成します。
- SSSD が新しい AD ドメインを検出すると、利用可能な ID の範囲を新しいドメインに割り当てます。
- AD ユーザーが SSSD クライアントマシンに初めてログインすると、SSSD は、ユーザーの SID およびそのドメインの ID 範囲を基にした UID など、SSSD キャッシュにユーザーのエントリーを作成します。
- AD ユーザーの ID は同じ SID から一貫した方法で生成されます。そのため、ユーザーはどの RHEL システムにログインしても、同じ UID と GID を持ちます。
全クライアントシステムが SSSD を使用して SID を Linux ID にマッピングすると、マッピングは一貫性を維持します。一部のクライアントが別のソフトウェアを使用する場合は、以下のいずれかを選択します。
- すべてのクライアントで同じマッピングアルゴリズムが使用されていることを確認します。
- AD に定義されている明示的な POSIX 属性を使用します。
詳細は、sssd-ad man ページの ID マッピングに関するセクションを参照してください。
1.3.2.1. SSSD を使用した AD ドメインの検出および参加 リンクのコピーリンクがクリップボードにコピーされました!
この手順に従って、AD ドメインを検出し、SSSD を使用して RHEL システムをそのドメインに接続します。
前提条件
必要なポートが開いていることを確認する。
- DNS に AD ドメインコントローラーサーバーが使用されていることを確認します。
- 両方のシステムのシステム時刻が同期していることを確認します。これにより、Kerberos が正常に機能できるようになります。
手順
以下のパッケージをインストールします。
# yum install samba-common-tools realmd oddjob oddjob-mkhomedir sssd adcli krb5-workstation特定のドメインの情報を表示するには、
realm discoverを実行して、検出するドメイン名を追加します。# realm discover ad.example.com ad.example.com type: kerberos realm-name: AD.EXAMPLE.COM domain-name: ad.example.com configured: no server-software: active-directory client-software: sssd required-package: oddjob required-package: oddjob-mkhomedir required-package: sssd required-package: adcli required-package: samba-commonrealmdシステムは DNS SRV ルックアップを使用して、このドメイン内のドメインコントローラーを自動検索します。注記realmdシステムは、Active Directory ドメインと Identity Management ドメインの両方を検出できます。両方のドメインが環境に存在する場合は、特定タイプのサーバーに検出結果を絞り込むには--server-software=active-directoryオプションを使用します。realm joinコマンドを使用して、ローカルの RHEL システムを設定します。realmdスイートは、必要なすべての設定ファイルを自動的に編集します。たとえば、ad.example.comドメインの場合は、次のコマンドを実行します。# realm join ad.example.com
検証
管理者ユーザーなど、AD ユーザーの詳細を表示します。
# getent passwd administrator@ad.example.com administrator@ad.example.com:*:1450400500:1450400513:Administrator:/home/administrator@ad.example.com:/bin/bash